-
X-Received: by 10.157.17.23 with SMTP id g23mr54490ote.4.1495013408891; Wed, 17 May
2017 02:30:08 -0700 (PDT)
X-Received: by 10.157.17.23 with SMTP id g23mr54490ote.4.1495013408891; Wed, 17 May
2017 02:30:08 -0700 (PDT)
Path: news-archive.icm.edu.pl!news.icm.edu.pl!wsisiz.edu.pl!goblin2!goblin.stu.neva.r
u!peer01.am4!peer.am4.highwinds-media.com!peer01.iad!feed-me.highwinds-media.co
m!news.highwinds-media.com!l39no65615qtb.0!news-out.google.com!v18ni605ita.0!nn
tp.google.com!67no109674itx.0!postnews.google.com!glegroupsg2000goo.googlegroup
s.com!not-for-mail
Newsgroups: pl.biznes.banki
Date: Wed, 17 May 2017 02:30:08 -0700 (PDT)
In-Reply-To: <m...@p...waw.pl>
Complaints-To: g...@g...com
Injection-Info: glegroupsg2000goo.googlegroups.com; posting-host=217.115.65.18;
posting-account=jnRHMAoAAACB5EawItMhNTZMy_yOF2XE
NNTP-Posting-Host: 217.115.65.18
References: <a...@n...neostrada.pl>
<a...@n...neostrada.pl>
<a...@n...neostrada.pl>
<d...@g...com>
<m...@p...waw.pl>
<3...@g...com>
<m...@p...waw.pl>
User-Agent: G2/1.0
MIME-Version: 1.0
Message-ID: <9...@g...com>
Subject: Re: mBank znowu podnosi ciśnienie
From: s...@g...com
Injection-Date: Wed, 17 May 2017 09:30:08 +0000
Content-Type: text/plain; charset="UTF-8"
Content-Transfer-Encoding: quoted-printable
X-Received-Body-CRC: 1304078631
X-Received-Bytes: 6443
Xref: news-archive.icm.edu.pl pl.biznes.banki:630809
[ ukryj nagłówki ]W dniu wtorek, 16 maja 2017 20:18:36 UTC+2 użytkownik Krzysztof Halasa napisał:
> s...@g...com writes:
>
> >> Sprawdzenie ścieżki certyfikatów jest łatwe, ale wymaga komputera,
> >> nad którym mamy kontrolę. Jeśli komputer ma zainstalowane wredne
> >> oprogramowanie, to niczego nie możemy być pewni.
> >
> > Jest łatwe jak wiesz co powinno byc w łancuchu certyfikacji.
>
> Nie, nie jest to potrzebne.
> Musisz (np. przeglądarka musi) wyłącznie znać odpowiedni zestaw "root
> CA" (zawierający w szczególności root CA, od którego zaczyna się
> "ścieżka").
>
Nie. Bo do przeglądrki mozna wgrac root certificate i antywirusy to robią. Malware
tez to moze zrobic.
> > Dziś większość antywirusów podmienia certyfikaty i jak zajrzysz to
> > widzisz scieżkę i wszystko jest zielnie i wogóle cacy.
>
> Nie wiem o jakie antywirusy chodzi, ale jeśli mamy złamany komputer, to
> może on nam wyświetlać jakie mu się podobają "ścieżki", i nic to nie daje.
>
Dokładnie, moze byc wyswietlony "zielony" łańcuch certyfikacji ale nie musi byc on
poprawny i taki sam jak wystawiany przez bank.
Wtedy dobrze jest móc znaleźć poprawny ciąg certyfikacji którego malware nie
podmieni.
> > Ale jak nie masz informacji na stronie banku jak powinien ten łańcuch
> > wyglądać to nie wiesz czy jest taki jak ma byc czy jest dobrze
> > zrobiony ale oszukany.
>
> https://pl.wikipedia.org/wiki/Infrastruktura_klucza_
publicznego
> https://pl.wikipedia.org/wiki/Certyfikat_klucza_publ
icznego
>
No i co z tego?
Widziales choć raz ciag certyfikacyjny podmieniony przez antywirusa?
> > Oczywiscie. Jak bank opublikuje jak powinien wyglądać ciag
> > certyfikacyjny wraz z numerami seryjnymi i modulo to ja wiem co
> > powinno być widoczne w przeglądarce.
> > Zrobienie certa zawierającego takie numerki jak w poprawnym jest dziś dosyc
trudne...
>
> Ale spowodowanie (np. przez wirusa), by przeglądarka wyświetlała
> dokładnie taki obrazek "jak powinien być" jest już zupełnie proste.
>
poproszę obca osobe z internetu aby mi zrobila zrzut ekranu tego obrazka i umiescila
na imgurze.
Tego wirus nie podmieni...
> > No nie, Jak ktos ci zawirusował komputer to jaka jest szansa ze nie
> > wlazł w komórke? OK. Jak to głupia komórka to spoks (choć ostatnio u
> > niemców kody sms tez zhackowali na poziomie sieci gsm). smartfony tez
> > są hackowane i po bezpieczeństwie nici.
>
> Jest pewne ryzyko, ale jest ono dużo mniejsze niż w przypadku tylko
> samego komputera, o którym wiemy, że jest "zawirusowany".
>
Ano jest.Ale ryzykuje wtedy tylko tym co przeleje. Nie wszystkimi środkami na koncie.
> > W takim wypadku tylko hasla jednorazowe i token.
>
> Hasła jednorazowe nie sprawdzają treści dyspozycji. Podobnie "zwykły"
> token.
> Oczywiście "token", który pokazuje szczegóły np. przelewu, jest dużo
> bardziej bezpieczny.
>
Ano. Taki urok chyba kazdej uslugi ze "man in the middle" narobi problemów. Czy to
ludzik z pałką czy z hakerskim komputerem...
> > Tak czy siak, mialem taki problem i szukalem na stronie banku
> > opublikowanych certyfikatów aby je porównać z tymi widzianymi w
> > komputerze. Nie znalazłem w takiej formie jak napisalem. Musialem
> > zalozyc ze inny komp jest czysty i porównać z widocznymi na tamtym...
>
> BTW certyfikat może się zmienić w dowolnej chwili. Co z tego że
> sprawdzisz podczas logowania. Jeśli przeglądarka nie sprawdza
> prawidłowości certyfikatu, to sprawa jest z góry przegrana. Szukanie
> czegokolwiek tego typu na stronie banku to nieporozumienie
> (niezrozumienie idei PKI).
>
Oczywiscie ze moze sie zmienic ale narazie takich malware nie mamy.
A PKI jest fajne o ile nie masz po drodze firmowego proxy czy antywirusa.
http://www.thesafemac.com/avasts-man-in-the-middle/
Jesli malware ponazywa swoje certyfikaty tak jak w oryginale to nie bedzie widać ze
są podmienione. Idea PKI tu nie pomaga o ile nie jest wsparta mozliwoscia
zewnetrznego sprawdzenia - recznie. Co da sie zrobic ale albo trzeba miec zaufany
komputer i przepatrzec czy sie numery seryjne i modulo zgadzaja albo miec mozliwosc
uzyskania lancucha certyfikacyjnego w sposob który moze nie byc kontrolowany przez
malware...
Następne wpisy z tego wątku
- 17.05.17 22:46 Marek
- 18.05.17 10:28 Dawid Rutkowski
- 19.05.17 16:01 Krzysztof Halasa
- 19.05.17 17:55 Marek
- 19.05.17 18:27 Dawid Rutkowski
- 19.05.17 23:12 Marek
- 20.05.17 02:03 s...@g...com
- 20.05.17 07:40 cef
- 20.05.17 08:39 Marek
- 20.05.17 11:15 cef
- 21.05.17 02:20 J.F.
- 21.05.17 17:27 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- Zamykanie konta dziecka.
- Czy apka bankowa to gra komputerowa?
- Co nalezy do Cinkciarza, a co do Conotoxia ?
- jak tacy debile
- Konto wspólne w N26.
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
Najnowsze wątki
- 2025-01-09 Tak doi się "wisienkobiorców" Nie tylko w kasynach ;-)
- 2024-12-31 Zamykanie konta dziecka.
- 2024-12-31 Czy apka bankowa to gra komputerowa?
- 2024-12-23 Co nalezy do Cinkciarza, a co do Conotoxia ?
- 2024-12-21 jak tacy debile
- 2024-12-13 Konto wspólne w N26.
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku