Автор Тема: Хора не си пускайте онлайн банкиране в ОББ  (Прочетена 20307 пъти)

runtime

  • Напреднали
  • *****
  • Публикации: 807
  • Distribution: Ubuntu 14.04
  • Window Manager: Unity
  • LZ1DOT
    • Профил
    • WWW
Онзи ден ... горещ като всеки останал се чудех с какво да се занимавам на работа '<img'> С една дума да отчитам дейност пред компютъра. Викам чакай да се позабавлявам малко с колегите и пуснах едно сниферче '<img'> Поседях 10 минути и по едно време ми цъфна колежката от счетоводството ... но не профила и в aha.bg '<img'>

http://free.ezua.com/images/5296891192511.JPG

След маклко и:

http://free.ezua.com/images/619332.JPG
 
Но в чист plain text '<img'> да не си мислите, че бяха кодирани ...
Викам си невъзможно е '<img'> Чакай да пробвам и ....

http://free.ezua.com/images/3964493238331.JPG

Хоп вътре съм .. Ужас! И това не е само 1 банка ... Попаднах и на това: http://www.kenanoff.com/blog/archives/356

А като знам, колко я оферираха и зарибяваха, че имала цифров подпис на карта с чип '<img'>
Еее****ти и банките и чудото ...

Поне да ги бяха хашнали тези пост заявки с едно md5 .. то, че и то не е от най-сигурното, но пък в plain text .... нямам думи просто.



Активен

ANTIADMIN

  • Напреднали
  • *****
  • Публикации: 660
  • Distribution: Windows XP Pro latest updates
  • ANTIADMIN
    • Профил
Не искам да се заяждам, но в повечето случаи, човек като си няма на представа за какво говори, много яко се излага, камо ли като не знае как функционира криптирана връзка. Просто съвет. Лек ден и не ми отг. ':zzz:'
Активен

Radev

  • Напреднали
  • *****
  • Публикации: 218
    • Профил
    • WWW
И ако всичко това за ПИБ е за "новия" им софтуер, дето изглежда като че ученик в 5-ти клас или баба на 70 години са го писали и който съзнателно реших да не използвам (разбирай услугите на банката), въпреки че ги ползвах поне от 2001-ва - супер!!!
Активен

Човек и добре да живее... !

runtime

  • Напреднали
  • *****
  • Публикации: 807
  • Distribution: Ubuntu 14.04
  • Window Manager: Unity
  • LZ1DOT
    • Профил
    • WWW
Защо да се излага? И защо да не говори .. може и да не разбира толкова, но пък нищо не им пречи да си предават заявките към сървъра частично кодирани ... Ако пък говориш за сигурността на MD5 ... то да ако са над 8 символа може и да е сигурен.

И в крайна сметка аз си споделям .. вие си правете сами за себе си извода. Ужас .. тука стана да не напишеш 2 реда и ще те изядат с дрехите!

И да, не ме бива с крипирането и да разбрах, че това горе е публичния ключ, но пък това не ги извинява '<img'> Защото аз успявам да се логна в сайта .. Дори и не разбиращ! А какво остава ако са такива като теб разбиращи '<img'>

Хайде със здраве.



Активен

bulg

  • Напреднали
  • *****
  • Публикации: 916
  • Distribution: *bsd/linux
  • Животът е тръпка... иначе живот ли е това...
    • Профил
    • WWW
10q, run-time!
Уджес  ':crazy:'  '<img'>
Излиза, че ако реши някой служител от интернет доставчика може да си напазарува доволно от сметките ни.
Сложих още една банка в блеклист-а.
Активен

http://www.youtube.com/watch?v=9rX8Fn-YJpI
---------------------------------------------------------------------
http://cleargreen.com

runtime

  • Напреднали
  • *****
  • Публикации: 807
  • Distribution: Ubuntu 14.04
  • Window Manager: Unity
  • LZ1DOT
    • Профил
    • WWW
С това пари не можеш да точиш, но пък спокойно можеш да си разглеждат движенията по сметката и налични суми .. или да обърнеш левове в долари .. което ще е малък ущърб според курса на долара ама ... То по тая логика дай да напускаме всеки, който иска да ни гледа в касата '<img'>

Както и да е. И да не разбирам грам от криптиране ... предаването на потребителско име и парола в чист plain text си е некадърна работа, пък нека после аз се излагам .. само дето не аз получавам заплата там '<img'>
Активен

sverdlov

  • Напреднали
  • *****
  • Публикации: 351
    • Профил
....................



Активен

runtime

  • Напреднали
  • *****
  • Публикации: 807
  • Distribution: Ubuntu 14.04
  • Window Manager: Unity
  • LZ1DOT
    • Профил
    • WWW
Хора опитах се като нормален човек да ви информирам за нещо, което касае може би всеки, а вие ме изкарахте малоумник! Ми добре ...


Ще помоля някой от модераторите да удари Х на темата! Явно е никому непотребна ...

Може и на акаунта да ми ударите Х,е не виждам такава опция в панела.

Хайде със здраве ...

П.С. Забранено е също да караш с над 50 градско ама съм 90% сигурен, че ако имаш кола не я караш с 49 км. За това,че ...



Активен

BULFON

  • Administrator
  • Напреднали
  • *****
  • Публикации: 478
  • Distribution: Fedora
  • Window Manager: Gnome
    • Профил
run_time,
какво може да се направи, против този exploit, който си описал?
За мен специално това не е толкова проблем на уеб сайта, а на начина, по който се администрира мрежата при вас.
Поне по мои наблюдения повечето организации имат security модел, според който всички вътре в мрежата са доверени, което не е толкова умно, но все пак е някакъв разумен компромис.
Активен

фонокартен телефонен апарат

dvasilev

  • Напреднали
  • *****
  • Публикации: 200
  • Distribution: Kubuntu, Debian
  • Window Manager: KDE
    • Профил
    • WWW
@runtime: Само пушилка вдигаш. Ако се предаваше паролата в кодиран вид какво щеше да се промени? Нека позная, нищо.
Активен

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Ъъъм, run_time,

По същество:

1) Въпросният изснифен ".crt" е публичния ключ. Значи при почти всички  public-private key схеми за криптирана комуникация можеш да си го изснифиш. Най-малкото в този случай можеш сам да си установиш връзка към https сървъра и той ще си го каже като бял човек '<img'> Въпросът е какво му помага това на един човек, правещ MiM атака? Ами на практика почти нищо. Отделно, персоналните SSL сертификати, които банките издават не би следвало да имат общо с това, така че въобще не знам какво ги намесвате въобще.

2) Грешката на банката е че позволява информацията, свързана с автентикацията да присъства в хедъра на заявката, който при HTTPS протокола не е криптиран. И тук вече нещата стават сложни. Значи можеше да се замислят малко повече и автентикацията да представляваше например нещо SOAP-базирано и XML-ите които летят в случая да бъдат в payload-а на HTTP заявките, ерго HTTPS да ти осигурява криптирането и ето затова наистина си прав, и аз съм съгласен че това което техните девелопери са реализирали е доста глупаво.

Обаче!

Първо ти защо си мислиш че ако клиента предава MD5 хеш от паролата си, това ще доведе до нещо различно? Това ще падне рано или късно при bruteforce атака. Хешът може да е salt-нат и това ще елиминира опитите за прости dictionary атаки, но ако човек е особено упорит и има хардуерни ресурси, bruteforce върху хеша ще открие стринга с паролата, в разумен срок от време при това (имайки предвид и мисленето на жените от счетоводните отдели '<img'> )

Второ, нямам идея за електронното банкиране на ОББ (въпреки че дефакто съм им клиент - когато имах желание да се възползвам, тъпото им уеб-приложение не ми харесваше браузъра щото не бил ИЕ - не го излъгах дори с прословутия firefox plugin дето лъже за user agent-a). Не знам за какъв чеп издават клиентски сертификати при положение че явно не е задължително да те автентицират с тях, но при положение че го правеха, всичко това за което си говорим нямаше да има смисъл.

Трето, жената също е клиент на ОББ и е потребител на електронното им банкиране. Доколкото съм запознат с интерфейса им, можеш да направиш много малко неща при положение че си автентициран. В смисъл можеш да авторизираш плащания към трети страни. Тези трети страни съм сигурен че са регистрирани търговци, знаят им личните данни, адресите и тем подобна чувствителна информация и предполагам минават някакъв процес на одобряване. Демек аз трудно ще се направя на нещо като Топлофикация например, ще си измисля плащане, това ще ми бъде одобрено и аз, имайки чуждия акаунт да си го пусна към моята сметка.

Така че твоите rants са справедливи единствено по отношение на тъпата автентикация, която банката прави поради неизвестни причини по този ГЛУПАВ начин. И разни коментари от сорта на "всички банки са некадърни, ограбват ни" и т.н. са силно параноично-олигофренски и в стила  дето най-много го мразя  от секцията "живота и вселената". Най-лошото е че са модерни сега и не знам това детски стадий ли е от развитието на гражданското общество или обикновена българска простотия. Обаче въобще не ми допадат и ми напомнят на кретенското циврене на всякакви религиозни freaks като оная Шели, простотиите на онзи галош Расате, имамските проповеди в Африка от сорта на "СЗО не ви бие ваксини срещу детски паралич, това е химическа кастрация и ЦРУ плаща за това" и тем подобни абсолютни глупости.

Апропо, все още не ползвам електронното банкиране на ОББ и няма да ползвам докато не си сменят приложението с някакво нормално (не написано от някоя малоумна външна компания с двете си леви ръце).
Активен

"Knowledge is power" - France is Bacon

sverdlov

  • Напреднали
  • *****
  • Публикации: 351
    • Профил
...................



Активен

ANTIADMIN

  • Напреднали
  • *****
  • Публикации: 660
  • Distribution: Windows XP Pro latest updates
  • ANTIADMIN
    • Профил
И да ползват IE, а не хакерски програми като Файнълфокс и Опра, написани от източноевропейски компютърни специалисти '<img'> '<img'>
Циркът е пълен ':p'
Активен

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Може и да не е arp poison-ствал, сигурно си е пуснал снифъра на машина, през която минава трафика за навън '<img'>
Активен

"Knowledge is power" - France is Bacon

senser

  • Напреднали
  • *****
  • Публикации: 1328
    • Профил
@gateway & svredlov

респект към знанията, които показвате, но според мен прекалено преекспонирахте нещата - човека просто искаше да сподели проблем със сигурността в онлайн банкирането на банката и според мен последвалите мнения от рода на "колко ви е смешно секюритито в организацията", "само хленчите, че всички банки са некадърни и ограбват" и т.н. са пресилени

ако искате да обясните дали има наистина реален проблем с интернет банкирането на ОББ или няма - направете го (явно можете и да се аргументирате), но останалото си е ненужно
Активен