-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!newsfeed2.atman.pl!newsfeed.
atman.pl!news.nask.pl!news.nask.org.pl!.POSTED!not-for-mail
From: Krzysztof Halasa <k...@p...waw.pl>
Newsgroups: pl.biznes.banki
Subject: Re: mBank znowu podnosi ciśnienie
Date: Fri, 19 May 2017 16:01:32 +0200
Organization: NASK - www.nask.pl
Lines: 91
Message-ID: <m...@p...waw.pl>
References: <a...@n...neostrada.pl>
<a...@n...neostrada.pl>
<a...@n...neostrada.pl>
<d...@g...com>
<m...@p...waw.pl>
<3...@g...com>
<m...@p...waw.pl>
<9...@g...com>
NNTP-Posting-Host: nat.piap.pl
Mime-Version: 1.0
Content-Type: text/plain; charset=utf-8
Content-Transfer-Encoding: 8bit
X-Trace: pippin.nask.net.pl 1495202491 27387 195.187.100.13 (19 May 2017 14:01:31
GMT)
X-Complaints-To: abuse ATSIGN nask.pl
NNTP-Posting-Date: Fri, 19 May 2017 14:01:31 +0000 (UTC)
Cancel-Lock: sha1:JKKa+01IJlilAOTmJag0zS15/3E=
Xref: news-archive.icm.edu.pl pl.biznes.banki:630865
[ ukryj nagłówki ]s...@g...com writes:
>> Musisz (np. przeglądarka musi) wyłącznie znać odpowiedni zestaw "root
>> CA" (zawierający w szczególności root CA, od którego zaczyna się
>> "ścieżka").
>>
>
> Nie. Bo do przeglądrki mozna wgrac root certificate i antywirusy to
> robią.
Naprawdę, antywirusy to robią? Po co? Chcą grzebać w HTTPS?
Takie zwykłe, domyślnie skonfigurowane antywirusy dla Kowalskiego?
> Malware tez to moze zrobic.
Gorzej. Malware może w ogóle spowodować, że komputer będzie pokazywał
cokolwiek.
> Dokładnie, moze byc wyswietlony "zielony" łańcuch certyfikacji ale nie
> musi byc on poprawny i taki sam jak wystawiany przez bank.
Może też być taki sam.
Jakbyś był autorem takiego "wirusa", to co byś wybrał? Pokazywanie
ścieżki certyfikatów takiej jak normalnie w przypadku prawdziwego banku,
czy pokazywanie czegoś innego?
Bo nakład pracy jest taki sam.
Oczywiście, może się zdarzyć, że ścieżka będzie inna. Wygląd strony
także może być inny. Ale poleganie na tym to IMHO kiepski pomysł.
> No i co z tego?
>
> Widziales choć raz ciag certyfikacyjny podmieniony przez antywirusa?
Nie. Szczerze mówiąc nie do końca rozumiem o co chodzi z tymi
antywirusami w kontekście PKI i HTTPS.
Natomiast widziałem strony podmienione przez "wirusy", oraz podmienione
certyfikaty CA, i nie wyobrażam sobie ich skutecznej weryfikacji, jeśli
nie mamy (ograniczonego, ale wystarczającego) zaufania do komputera.
>> Ale spowodowanie (np. przez wirusa), by przeglądarka wyświetlała
>> dokładnie taki obrazek "jak powinien być" jest już zupełnie proste.
>
> poproszę obca osobe z internetu aby mi zrobila zrzut ekranu tego obrazka i
umiescila na imgurze.
> Tego wirus nie podmieni...
Nie, autor wirusa nawet nie będzie o tym wiedział, i co z tego? Zrozum,
autor wirusa nie musi zmieniać żadnego certyfikatu. Tak działają proxy,
które nie mają możliwości modyfikacji oprogramowania w pececie. Autor
wirusa musi po prostu spowodować, by "jego" oprogramowanie wyglądało tak
samo jak oryginał.
Tam nawet nie musi być żadnego HTTP(S), wykradzione dane można przesłać
w lepszy sposób (np. tak, by trudniej było namierzyć odbiorcę).
> Ano jest.Ale ryzykuje wtedy tylko tym co przeleje. Nie wszystkimi
> środkami na koncie.
W przypadku "zawirusowanego" komputera i papierowych kodów jednorazowych
(lub tokena w rodzaju SecurID) ryzyko jest całkowite, są to wszystkie
środki na koncie, ew. limity kredytowe itp.
W przypadku "zawirusowanego" komputera i kodów SMS ryzyko (jeśli
atakujący nie ma dostępu do telefonu) ryzyko polega tylko na tym, że
ktoś może nie zauważyć (w treści SMS), że przelew jest adresowany do
kogoś innego.
>> BTW certyfikat może się zmienić w dowolnej chwili. Co z tego że
>> sprawdzisz podczas logowania. Jeśli przeglądarka nie sprawdza
>> prawidłowości certyfikatu, to sprawa jest z góry przegrana. Szukanie
>> czegokolwiek tego typu na stronie banku to nieporozumienie
>> (niezrozumienie idei PKI).
>
> Oczywiscie ze moze sie zmienic ale narazie takich malware nie mamy.
Certyfikat może się zmienić nawet bez malware.
> A PKI jest fajne o ile nie masz po drodze firmowego proxy czy
> antywirusa.
Firmowy proxy przepakowujący HTTPS? A nie boisz się raczej tego proxy?
No bo chyba nie przepuszczasz dostępu do konta firmy przez proxy
firmowe?
> Jesli malware ponazywa swoje certyfikaty tak jak w oryginale to nie
> bedzie widać ze są podmienione. Idea PKI tu nie pomaga o ile nie jest
> wsparta mozliwoscia zewnetrznego sprawdzenia - recznie.
Nie, idea PKI tu po prostu w ogóle nie pomaga, i nie może pomóc.
Zrozum to, na malware na pececie żadne certyfikaty nie pomogą.
--
Krzysztof Hałasa
Następne wpisy z tego wątku
- 19.05.17 17:55 Marek
- 19.05.17 18:27 Dawid Rutkowski
- 19.05.17 23:12 Marek
- 20.05.17 02:03 s...@g...com
- 20.05.17 07:40 cef
- 20.05.17 08:39 Marek
- 20.05.17 11:15 cef
- 21.05.17 02:20 J.F.
- 21.05.17 17:27 Krzysztof Halasa
Najnowsze wątki z tej grupy
- Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- Mentzen na Next Block Expo: Bitcoin to wolność!
- 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- O co chodzi Aliorowi?
- mBąk jest wczorajszy.
- AION przejety
- Ile pieniędzy ma bank?
- Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- Szaleństwo w BOS-iu - 8,1% :D
- Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- Obcokrajowcy w bankach
- Wysokie ceny nieruchomości... ;)
- Dlaczego takie preferencje banków?
- Awaria BNP Paribas
- Citi Handlowy promocja na kartę kredytową
Najnowsze wątki
- 2025-03-21 Banki zarabiają na Tobie FORTUNĘ - sprawdź JAK! [+ mój komentarz]
- 2025-03-20 Mentzen na Next Block Expo: Bitcoin to wolność!
- 2025-03-18 42 MILIARDY ZŁOTYCH ZYSKU W ROK. DLACZEGO BANKI TYLE ZARABIAJĄ W POLSCE?
- 2025-03-12 O co chodzi Aliorowi?
- 2025-03-10 mBąk jest wczorajszy.
- 2025-03-07 AION przejety
- 2025-03-05 Ile pieniędzy ma bank?
- 2025-03-04 Zwrot towaru i kasy od sprzedawcy a zmiana plastiku
- 2025-03-03 Szaleństwo w BOS-iu - 8,1% :D
- 2025-02-22 Drogie mieszkania, drogie kredyty i ogromne zyski banków. Czy rząd ma rozwiązanie?
- 2025-02-18 Obcokrajowcy w bankach
- 2025-02-13 Wysokie ceny nieruchomości... ;)
- 2025-02-10 Dlaczego takie preferencje banków?
- 2025-02-03 Awaria BNP Paribas
- 2025-01-23 Citi Handlowy promocja na kartę kredytową