-
Path: news-archive.icm.edu.pl!agh.edu.pl!news.agh.edu.pl!news.onet.pl!newsgate.onet.p
l!niusy.onet.pl
From: n...@o...pl
Newsgroups: pl.biznes.banki
Subject: Re: szyfrowanie
Date: 5 May 2003 13:02:12 +0200
Organization: Onet.pl SA
Lines: 45
Message-ID: <5...@n...onet.pl>
References: <b95ac0$4lc$1@atlantis.news.tpi.pl>
NNTP-Posting-Host: newsgate.test.onet.pl
Mime-Version: 1.0
Content-Type: text/plain; charset="iso-8859-2"
Content-Transfer-Encoding: 8bit
X-Trace: newsgate.onet.pl 1052132532 16751 192.168.240.245 (5 May 2003 11:02:12 GMT)
X-Complaints-To: a...@o...pl
NNTP-Posting-Date: 5 May 2003 11:02:12 GMT
Content-Disposition: inline
X-Mailer: http://niusy.onet.pl
X-Forwarded-For: 12.111.204.72, 213.180.130.14
X-User-Agent: Mozilla/4.0 (compatible; MSIE 5.5; Windows NT 5.0; SDS IE5.5 SP2)
Xref: news-archive.icm.edu.pl pl.biznes.banki:239481
[ ukryj nagłówki ]> n...@o...pl wrote:
> [....]
> > chodzi o to ze bez problemu mozna napisac automat siedzacy na proxy, ktory
> E-e, nie na proxy a na komputerze ofiary, przez proxy już wszystko idzie
> szyfrowane. Napisanie takiego programiku nie jest(podobno) trudne pod
> winXX to prawda.
mi chodzilo troche o inne scenariusze:
1) proxy dostaje sygnal ze stacji roboczej (z keyloggera) ze wlasnie zostalo
wpisane haslo jednorazowe i trzeba odciac sesje.
od tej pory blokuje dostep do strony mbanku przez np. godzine.
(haslo jednoraznowe jest caly czas aktualne i moze byc wykorzystane przez
atakujacego)
nie wiem czy to mozliwe, ale jest jeszcze drugi scenariusz (bardziej
wyrafinowany) - byc moze gdzies jest luka logiczna:
2) proxy zglasza sie klientowi jak by bylo mbankiem i daje mu inny klucz do
sesji SSL i jednoczesnie zglasza sie do mbanku jakby bylo normalnym klientem.
ofiara myslac ze wyswietlaja sie jej strony mbanku tak naprawde dogaduje sie
tylko z proxy'm ktory wyswietla jej strony (w zaleznosci od potrzeby
zmodyfikowane) o ktore sam pyta mbanku.
w tym momencie proxy ma pelna kontrole nad procesem komunikacji.
daje to jeszcze wieksze pole do popisu atakujacemu.
> No właśnie w dużych korporacjach mniej ufałbym sieci niż w "małych
> firemkach" - ze względu na liczbę komputerów tam często instaluje się
> soft do zdalnego zarządzania stacją który .... dużo potrafi.
nie do konca.
1) my jestesmy regularnie audytowani jesli chodzi o wszystkie poziomy
bezpieczenstwa.
2) na wszelkie czynnosci istnieja sprawdzone procedury i nad bezpieczenstwem
czuwa sztab ludzi a nie jeden administrator
3) administratorzy zarabia tyle, ze nie beda ryzykowali utraty doskonalej pracy
dla kilku tysiecy ktore zdolaja wyplacic z bankomatu
last but not least:
4) nasze proxy stoja w stanach - a tam nawet nie slyszeli o mbanku.
pzdr,
rafal urbanelis
http://szus.info
--
Wysłano z serwisu OnetNiusy: http://niusy.onet.pl
Następne wpisy z tego wątku
- 05.05.03 11:27 Kamil Jonca (newsy)
- 05.05.03 11:55 n...@o...pl
- 05.05.03 12:10 Kamil Jonca (newsy)
- 05.05.03 12:06 RysioPysio
- 05.05.03 14:14 Mateusz Korniak
- 05.05.03 19:00 Grzegorz Mejlun
- 05.05.03 19:03 Grzegorz Mejlun
- 05.05.03 19:17 andrzej
- 05.05.03 19:23 Grzegorz Mejlun
- 05.05.03 19:25 Grzegorz Mejlun
- 05.05.03 20:31 Marcin Kasperski
- 05.05.03 22:52 ENTIS
Najnowsze wątki z tej grupy
- Bank z archaicznym uwierzytelnianiem.
- Re: Akumulatorki...
- Usiłuję zapłacić za energetyzację...
- w Polsce jest kryzys
- mBank mKsiegowosc
- gotówkowe zjeby
- Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- Jutro to dziś...
- leć gołombeczku
- PUE ZUS -- administracyjna nuda...
- Prawdziwy/fałszywy bank
- Velo dał mi bezpłatny debet...
- Karta MasterCard z ALIOR za granicą.
- Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
Najnowsze wątki
- 2024-12-09 Bank z archaicznym uwierzytelnianiem.
- 2024-12-04 Re: Akumulatorki...
- 2024-12-03 Usiłuję zapłacić za energetyzację...
- 2024-11-13 w Polsce jest kryzys
- 2024-11-12 mBank mKsiegowosc
- 2024-11-06 gotówkowe zjeby
- 2024-11-01 Mamy WZROST! O 50% wzrosła ilość kredytów gotówkowych
- 2024-11-01 Jutro to dziś...
- 2024-10-22 leć gołombeczku
- 2024-10-19 PUE ZUS -- administracyjna nuda...
- 2024-10-15 Prawdziwy/fałszywy bank
- 2024-10-13 Velo dał mi bezpłatny debet...
- 2024-10-07 Karta MasterCard z ALIOR za granicą.
- 2024-10-05 Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże
- 2024-10-05 Re: Z cyklu oszuści w akcji. ja się nie złapię ale może komuś pomoże