-
Path: news-archive.icm.edu.pl!newsfeed.gazeta.pl!news.onet.pl!not-for-mail
From: scream <n...@p...pl>
Newsgroups: pl.biznes.banki
Subject: Re: Ograniczyć phising...
Date: Tue, 18 Dec 2007 20:52:22 +0100
Organization: Onet.pl
Lines: 53
Message-ID: <1...@4...net>
References: <j...@4...net>
<m...@m...localdomain>
NNTP-Posting-Host: chello084010156147.chello.pl
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-2"
Content-Transfer-Encoding: 8bit
X-Trace: news.onet.pl 1198007556 24138 84.10.156.147 (18 Dec 2007 19:52:36 GMT)
X-Complaints-To: u...@n...onet.pl
NNTP-Posting-Date: Tue, 18 Dec 2007 19:52:36 +0000 (UTC)
X-Sender: b1FRey18Rjfr6sFC2XmCIS8xKFttorww
User-Agent: 40tude_Dialog/2.0.15.1pl
Xref: news-archive.icm.edu.pl pl.biznes.banki:432848
[ ukryj nagłówki ]Dnia Tue, 18 Dec 2007 19:27:00 +0100, Krzysztof Halasa napisał(a):
> Glownym problemem w przypadku phishingu jest taki, ze uzytkownik mysli,
> ze korzysta z innego serwera niz jest w istocie. Zadne obrazki ani
> czytniki linii papilarnych tego nie zmienia.
Przeczytałeś w ogóle mój post? Jeśli nie ma obrazka, to wiadomo, że nie
łączysz się ze stroną banku tylko z jakąś podróbą.
Czytnik linii papilarnych łatwo oszukać domowymi sposobami, więc to akurat
nie jest najlepsze rozwiązanie.
> To, ze akurat istniejacy system podatny jest takze na inne "ataki"
> (jednoczesnie z "man in the middle") tylko ulatwia prace oszustom,
> ale nie zmienia glownego problemu.
Aczkolwiek bardzo mocno utrudnia podrobienie strony banku.
>> Dotychczas logowanie odbywało się w mało bezpieczny sposób - SSL i wpisanie
>> loginu oraz hasła. Teraz jest inaczej.
> Problem w tym, by SSL nie byl wadliwie uzywany, a nie w braku obrazkow.
Nie mam zastrzeżeń co do SSL, a jedynie zastrzeżenia do kombinacji
login/hasło. To nie jest bezpieczna forma logowania.
>> Wg mnie taki system weryfikacji właściwie w 100% eliminuje wrażliwość na
>> phising.
> Niczego nie eliminuje, bo stara sie rozwiazac cos w innym miejscu niz to,
> w ktorym problem sie znajduje.
Wyjaśnij więc jak byś podrobił stronę banku w takim przypadku. Trzeba by
pobrać wszystkie dostępne obrazki logowania, następnie dowiedzieć się w
jakiś sposób który obrazek wybrał użytkownik (jak? rozpoznając po dokładnym
rozmiarze pliku?). Pozostaje nam jeszcze problem z podpisem obrazka. Aby go
poznać trzeba by użyć keyloggera ZANIM użytkownik ustanowi zabezpieczenie
dla konta, przechwytywać treść strony wysyłanej do użytkownika przez bank
zakodowanej w SSL, albo włamać się do bazy danych banku. Przy czym po
włamaniu do bazy banku sens traci pozyskiwanie danych konta pojedyńczego
użytkownika. Tak czy inaczej bez instalacji trojana na danym komputerze
raczej by się nie obeszło. No, ale to juz nie jest phishing.
> To nie sa rozsadne scenariusze ataku. Rozsadnym jest "MITM", wiadomo bylo
> o tym na dlugo przed wynalezieniem komputera (i w ogole jakichkolwiek
> elektrycznych urzadzen).
MITM przy połączeniu kodowanym 128-bitowym SSLem? Jedynie jakiś bardzo
sprytny trojan na komputerze usera, ale to nie phishing.
--
best regards,
scream (at)w.pl
Samobójcy są arystokracją wśród umarłych.
Następne wpisy z tego wątku
- 18.12.07 21:11 mvoicem
- 18.12.07 21:16 mvoicem
- 18.12.07 22:12 scream
- 18.12.07 23:50 Robert Tomasik
- 19.12.07 00:10 mvoicem
- 19.12.07 00:34 Krzysztof Halasa
- 19.12.07 00:53 Krzysztof Halasa
- 19.12.07 09:54 blad
- 19.12.07 14:47 Robert Tomasik
- 19.12.07 14:59 Robert Tomasik
- 19.12.07 15:28 mvoicem
- 19.12.07 16:53 MarcinF
- 19.12.07 17:11 summ
- 19.12.07 17:31 summ
- 19.12.07 21:57 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Awaria BNP Paribas
- Citi Handlowy promocja na kartę kredytową
- czy zablokują mi środki?
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
Najnowsze wątki
- 2025-02-03 Awaria BNP Paribas
- 2025-01-23 Citi Handlowy promocja na kartę kredytową
- 2025-01-21 czy zablokują mi środki?
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby