eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiwyplata z bankomatu "nieuprawniona"Re: wyplata z bankomatu "nieuprawniona"
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!newsfeed.gazeta.pl!newsfeed.tpinternet.
    pl!atlantis.news.tpi.pl!news.tpi.pl!not-for-mail
    From: Łukasz Stawicki <g...@i...pl>
    Newsgroups: pl.biznes.banki
    Subject: Re: wyplata z bankomatu "nieuprawniona"
    Date: Fri, 18 Jul 2003 09:39:50 +0200
    Organization: tp.internet - http://www.tpi.pl/
    Lines: 41
    Message-ID: <bf88ae$79o$1@nemesis.news.tpi.pl>
    References: <3...@f...pl> <bf5tpt$kld$1@nemesis.news.tpi.pl>
    <0t3f167edfi25f1n3e8%sal@hell.pl> <bf5v5k$q8d$1@nemesis.news.tpi.pl>
    <bf5vnh$g7s$1@pippin.warman.nask.pl> <bf6070$f2o$1@atlantis.news.tpi.pl>
    <bf62kp$bha$1@nemesis.news.tpi.pl> <bf63ht$fjh$1@nemesis.news.tpi.pl>
    <bf6g89$9kc$1@news.rsk.pl>
    NNTP-Posting-Host: rq2.internetdsl.tpnet.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2; format=flowed
    Content-Transfer-Encoding: 8bit
    X-Trace: nemesis.news.tpi.pl 1058514063 7480 80.55.68.2 (18 Jul 2003 07:41:03 GMT)
    X-Complaints-To: u...@t...pl
    NNTP-Posting-Date: Fri, 18 Jul 2003 07:41:03 +0000 (UTC)
    User-Agent: Mozilla/5.0 (Windows; U; Windows NT 5.0; pl-PL; rv:1.4b) Gecko/20030507
    X-Accept-Language: pl, en-us, en
    In-Reply-To: <bf6g89$9kc$1@news.rsk.pl>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:251819
    [ ukryj nagłówki ]

    Użytkownik Andrzej Popek napisał:

    >>Może pamiętać ale to bez sensu - po każdej transakcji na podstawie
    >>starego klucza i paru innych rzeczy jest liczony nowy klucz transkacyjny
    >>i tym nowym kluczem _musi_ być podpisana kolejna transakcja. Inaczej
    >>(tzn jak jeszcze raz podeślemy PIN zakodowany starym kluczem) to host
    >>autoryzacyjny powinien odmówić autoryzacji.
    >>
    >>A tu jak widać dał autoryzację. Nieładnie, bardzo nieładnie. Wręcz
    >>kryminalnie.
    >
    >
    > Z czystej ciekawosci spytam skad wiesz, ze za kazdym razem generowany jest
    > nowy klucz transakcyjny. Z tego co wiem jest to jeden staly klucz za pomoca
    > ktorego szyfrowany jest PIN.
    >

    Dane które idą z bankomatu do Centrum Autoryzacyjnego wyglądają tak:

    NR_bankomatu:nr karty:godzina:typ operacji:{troche innych
    danych}:(szyfrowany PIN)

    Szyfrowany jest tylko PIN a cała reszta nie. I taki pakiecik leci sobie
    po nieszyfrowanych łączach. Wyobrażasz sobie, co by się działo gdyby
    ktoś się włączył pośrodku transmisji? Tzw 'attack man in the middle'?
    Ano wysłałby pakiecik z poleceniem przelewu (a niektóre bankomaty
    pozwalają przecież na dokonanie przelewu) i włożył jako dane Twój nr
    karty i PINblok (zaszyfrowany PIN) który poszedł godzinę temu razem z
    Twoją transakcją. Nie miałbyś szans (no poza nagraniem video) udowodnić
    że to nie Ty przelałeś 2000 PLN na konto jakiegoś gościa - przecież PIN
    się zgadza. Dlatego za pomocą tego stałego klucza o którym wspomniałeś
    do każdej transakcji generowany jest w bankomacie nowy klucz (pewnym
    ustalonym algorytmem). I komputer w CA też generuje klucz transakcyjny w
    taki sam sposób - i dlatego się dogadują. I teraz ten 'man in the
    middle' nie ma szans - bo stary PINblok nic mu nie daje - na jego
    podstawie nie jest w stanie poznać ani PINu ani klucza.

    Pozdrawiam

    Łukasz

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj


Następne wpisy z tego wątku

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1