-
Data: 2007-12-18 19:52:22
Temat: Re: Ograniczyć phising...
Od: scream <n...@p...pl> szukaj wiadomości tego autora
[ pokaż wszystkie nagłówki ]Dnia Tue, 18 Dec 2007 19:27:00 +0100, Krzysztof Halasa napisał(a):
> Glownym problemem w przypadku phishingu jest taki, ze uzytkownik mysli,
> ze korzysta z innego serwera niz jest w istocie. Zadne obrazki ani
> czytniki linii papilarnych tego nie zmienia.
Przeczytałeś w ogóle mój post? Jeśli nie ma obrazka, to wiadomo, że nie
łączysz się ze stroną banku tylko z jakąś podróbą.
Czytnik linii papilarnych łatwo oszukać domowymi sposobami, więc to akurat
nie jest najlepsze rozwiązanie.
> To, ze akurat istniejacy system podatny jest takze na inne "ataki"
> (jednoczesnie z "man in the middle") tylko ulatwia prace oszustom,
> ale nie zmienia glownego problemu.
Aczkolwiek bardzo mocno utrudnia podrobienie strony banku.
>> Dotychczas logowanie odbywało się w mało bezpieczny sposób - SSL i wpisanie
>> loginu oraz hasła. Teraz jest inaczej.
> Problem w tym, by SSL nie byl wadliwie uzywany, a nie w braku obrazkow.
Nie mam zastrzeżeń co do SSL, a jedynie zastrzeżenia do kombinacji
login/hasło. To nie jest bezpieczna forma logowania.
>> Wg mnie taki system weryfikacji właściwie w 100% eliminuje wrażliwość na
>> phising.
> Niczego nie eliminuje, bo stara sie rozwiazac cos w innym miejscu niz to,
> w ktorym problem sie znajduje.
Wyjaśnij więc jak byś podrobił stronę banku w takim przypadku. Trzeba by
pobrać wszystkie dostępne obrazki logowania, następnie dowiedzieć się w
jakiś sposób który obrazek wybrał użytkownik (jak? rozpoznając po dokładnym
rozmiarze pliku?). Pozostaje nam jeszcze problem z podpisem obrazka. Aby go
poznać trzeba by użyć keyloggera ZANIM użytkownik ustanowi zabezpieczenie
dla konta, przechwytywać treść strony wysyłanej do użytkownika przez bank
zakodowanej w SSL, albo włamać się do bazy danych banku. Przy czym po
włamaniu do bazy banku sens traci pozyskiwanie danych konta pojedyńczego
użytkownika. Tak czy inaczej bez instalacji trojana na danym komputerze
raczej by się nie obeszło. No, ale to juz nie jest phishing.
> To nie sa rozsadne scenariusze ataku. Rozsadnym jest "MITM", wiadomo bylo
> o tym na dlugo przed wynalezieniem komputera (i w ogole jakichkolwiek
> elektrycznych urzadzen).
MITM przy połączeniu kodowanym 128-bitowym SSLem? Jedynie jakiś bardzo
sprytny trojan na komputerze usera, ale to nie phishing.
--
best regards,
scream (at)w.pl
Samobójcy są arystokracją wśród umarłych.
Następne wpisy z tego wątku
- 18.12.07 21:11 mvoicem
- 18.12.07 21:16 mvoicem
- 18.12.07 22:12 scream
- 18.12.07 23:50 Robert Tomasik
- 19.12.07 00:10 mvoicem
- 19.12.07 00:34 Krzysztof Halasa
- 19.12.07 00:53 Krzysztof Halasa
- 19.12.07 09:54 blad
- 19.12.07 14:47 Robert Tomasik
- 19.12.07 14:59 Robert Tomasik
- 19.12.07 15:28 mvoicem
- 19.12.07 16:53 MarcinF
- 19.12.07 17:11 summ
- 19.12.07 17:31 summ
- 19.12.07 21:57 Krzysztof Halasa
Najnowsze wątki z tej grupy
- wojna wojno a kredyt trzeba spłacać
- Citi... zmiany warunków umowy o kartę kredytową Citibank?
- Millenium czyli DEBILE bankowości
- Chess
- Vitruvian Man - parts 7-11a
- Re: Prawo móżdżek...
- frankowicze odcinek NNN
- O wisienkach
- zysk NBP
- Dostałem nową kartę
- Velobank -- KK Mastercard
- cyrk Kometa
- uczcie się Anglicy
- no w końcu zadzwonił wnuczek
- zbyt silny złoty byłby problemem
Najnowsze wątki
- 2024-05-18 wojna wojno a kredyt trzeba spłacać
- 2024-05-16 Citi... zmiany warunków umowy o kartę kredytową Citibank?
- 2024-05-15 Millenium czyli DEBILE bankowości
- 2024-05-07 Chess
- 2024-05-07 Vitruvian Man - parts 7-11a
- 2024-05-06 Re: Prawo móżdżek...
- 2024-04-29 frankowicze odcinek NNN
- 2024-04-25 O wisienkach
- 2024-04-25 zysk NBP
- 2024-04-23 Dostałem nową kartę
- 2024-04-22 Velobank -- KK Mastercard
- 2024-04-21 cyrk Kometa
- 2024-04-19 uczcie się Anglicy
- 2024-04-16 no w końcu zadzwonił wnuczek
- 2024-04-11 zbyt silny złoty byłby problemem