-
Data: 2010-08-11 11:18:21
Temat: Re: Zablokowanie dostępu przez www do konta w banku
Od: Piotr Gałka <p...@C...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]
Użytkownik "xbartx" <b...@h...net> napisał w wiadomości
news:i3tu7m$619$1@inews.gazeta.pl...
> Dnia Wed, 11 Aug 2010 11:07:15 +0200, Piotr Gałka napisał(a):
>
>> Właśnie wspomniany przez mnie brak informacji, czy konto prawidłowe, czy
>> nie, wpłynie na zmniejszenie liczby zablokowanych takim atakiem
>> _istniejących_ kont. Można tak zrobić, że tylko co setny (albo co
>> tysięczny) losowo wybrany login będzie prawdziwym loginem jakiegoś
>> konta. P.G.
>
> Odniosę się tylko do tego, bo nie chce mi się dalej brnąć. Ja jako
> atakujący totalnie w dupie mam czy bank mi coś pokaże czy nie. Mam armię
> komputerów, z których każdy z nich ma jedno zadanie zalogować się 3 razy
> na ten sam login (losowo wybrany z danej puli) i hasło. Koniec kropka.
> Teraz bardziej jasne? Nie chce się nigdzie zalogować, nic uzyskać, chcę
> przy pomocy botnetu zablokować jak największą ilość kont klientów danego
> banku co może pociągnąć na sobą konkretne skutki.
>
To jest jasne cały czas.
Na moje wyczucie system akceptujący do 10 000 logowań na minutę będzie (w
normalnym użytkowaniu) postrzegany przez klientów jako chodzący sprawnie.
Jeśli moje oszacowanie jest prawidłowe to nie ma powodu, aby system banku
udostępniał na zewnątrz (niezależnie od ilości atakujących go komputerów)
większej przepustowości (upraszczam tylko do samych logowań). Przy moich
założeniach (blokowanie konta tylko na minutę) wykorzystując całe to pasmo
można wykonać w ciągu minuty 10 000 prób logowań blokując w ten sposób 3 333
loginów. Jeśli tylko co tysięczny byłby prawdziwy to oznaczało by
praktycznie zablokowanie na stałe zaledwie 3 kont. Gdyby natomiast dało się
sprawdzić które loginy odpowiadają konkretnym kontom dało by się zablokować
na stałe 3 333 konta.
Ta różnica jest powodem dla którego napisałem: "dużej liczby loginów, z
których większość i tak byłaby nieprawidłowa bo nie byłoby jak sprawdzić,
które prawidłowe."
Sądzę, że w tej wypowiedzi jasno widać, że chodzi o prawidłowe loginy, a nie
o prawidłowe logowania.
Jeśli założyć, że ktoś potrafi przejąć całe pasmo udostępnione przez system
to kwestia ile kont zablokuje przestaje mieć znaczenie bo i tak nikt się nie
zaloguje;-).
P.G.
Następne wpisy z tego wątku
- 11.08.10 11:47 Michal Tyrala
- 11.08.10 12:20 Jan Strybyszewski
- 11.08.10 15:32 xbartx
- 11.08.10 19:21 Rafał
- 12.08.10 00:50 Animka
- 12.08.10 09:08 Piotr Gałka
- 12.08.10 10:03 xbartx
- 12.08.10 10:14 Piotr Gałka
- 12.08.10 10:18 mvoicem
- 12.08.10 11:24 xbartx
- 12.08.10 11:26 xbartx
Najnowsze wątki z tej grupy
- cinkciarz.pl
- cashback
- Zmienny cvv
- Aktualizacja daty ważności kart?
- W jakim banku rachunek oszczędnościowy?
- Karty mBąka.
- Polskie złoto na uchodźstwie
- Citi -- rozwód
- limit 800zł z Euronetu
- Koniec swiata
- Allegro
- Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- silna zlotowka
- oszołomy paranoidalne
Najnowsze wątki
- 2025-07-28 cinkciarz.pl
- 2025-07-21 cashback
- 2025-07-15 Zmienny cvv
- 2025-07-14 Aktualizacja daty ważności kart?
- 2025-07-09 W jakim banku rachunek oszczędnościowy?
- 2025-06-26 Karty mBąka.
- 2025-06-25 Polskie złoto na uchodźstwie
- 2025-06-17 Citi -- rozwód
- 2025-06-13 limit 800zł z Euronetu
- 2025-06-10 Koniec swiata
- 2025-06-10 Allegro
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-07 Co robić, jak robić, aby dużo zarobić, a się nie narobić ?
- 2025-06-03 Nawrocki : Polska otrzyma od Niemiec 6 bln 200 mld zł zadośćuczynienia za straty poniesione podczas II wojny światowej.
- 2025-06-02 silna zlotowka