Круто придумано
Очередное интересное техническое преступление
Правила форума
Пожалуйста, ознакомьтесь с правилами данного форума
Пожалуйста, ознакомьтесь с правилами данного форума
- Marmot
- Графоман
- Сообщения: 39516
- Зарегистрирован: 17 фев 2003, 17:58
- Откуда: Caulfeild
- Контактная информация:
-
ura
- Житель
- Сообщения: 915
- Зарегистрирован: 09 мар 2003, 22:46
Re: Очередное интересное техническое преступление
Т.е. надо подменить аппарат в месте продажи. Звучит как сговор с кассиром/менеджером?
Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
-
Niki
- Пользователь
- Сообщения: 165
- Зарегистрирован: 11 авг 2005, 10:27
- Откуда: Port Moody, BC
Прочитал статию, ничего не понял.
Вообще пин шифруется прямо в пинпаде.
То есть нигде в канале он откритим не проходит.Не поимаешь его в канале.
Номер карточки и все что на треке в канале есть а пин толко шифрованний.
Обично ПИН захвативают или видео камерои или накладкои на клаву пин пада (или банкомата).
Вообще в стате муть какая то.
Вообще пин шифруется прямо в пинпаде.
То есть нигде в канале он откритим не проходит.Не поимаешь его в канале.
Номер карточки и все что на треке в канале есть а пин толко шифрованний.
Обично ПИН захвативают или видео камерои или накладкои на клаву пин пада (или банкомата).
Вообще в стате муть какая то.
-
Niki
- Пользователь
- Сообщения: 165
- Зарегистрирован: 11 авг 2005, 10:27
- Откуда: Port Moody, BC
- Аман Ванкуверский
- Маньяк
- Сообщения: 2759
- Зарегистрирован: 18 окт 2005, 01:10
так этот самый пинпад и подменяли, вставляя вместо него такой же с keylogger-ом. Но меня мучает тот же вопрос, что и ura - в этих девайсах по идее какой-то ключ должен быть hard-coded..Niki писал(а): Вообще пин шифруется прямо в пинпаде.
То есть нигде в канале он откритим не проходит.Не поимаешь его в канале.
- BM
- Графоман
- Сообщения: 5330
- Зарегистрирован: 07 июн 2005, 00:42
- Откуда: Оттуда
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
Re: Очередное интересное техническое преступление
ничего крутого в этом нет... если ты занимался пластиковыми картами то это элементарная фигня....
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
Re: Очередное интересное техническое преступление
там не все так просто.... для того, чтобы этот аппарат что-то отправил у него должен быть правильный сертификат... если аппарат онлайновый то выдернув его из банковской сети... на консоли в банке загорится "красная лампочка" сразу-же... и это было у нас в россии уже в 1996 году... возможно тут все по другомуura писал(а):Т.е. надо подменить аппарат в месте продажи. Звучит как сговор с кассиром/менеджером?
Далее меня интересует факт настройки такого девайса. Я так наивно полагал, что простая подмена ничего не даст, что серийный номер, всякие пароли, явки всетаки присутствуют. Неужели воткнул и все, транзакции пошли только потому что телефонная линия считается априори VPN? Много недосказанного с технической точки зрения данного жульничества.
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
для того, чтобы сделать то, что они сделали им надо либо иметь опыт работы в сфере или иметь инсайдера в банке или долго и крапотливо хакать дома.... девайс свиду простенький... на самом деле в нем такой же сертификат, модем итд итп....BM писал(а):Хех... Всё реально если захотеть..Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
А вы работника банка не допускаете соучастником?
-
Fed
- Маньяк
- Сообщения: 3092
- Зарегистрирован: 30 дек 2006, 08:13
-
oblom
- Читатель
- Сообщения: 10786
- Зарегистрирован: 20 фев 2003, 22:04
бедные ритейлеры используют модемную связь, не онлайн он у них, подключается только на момент авторизациитам не все так просто.... для того, чтобы этот аппарат что-то отправил у него должен быть правильный сертификат... если аппарат онлайновый то выдернув его из банковской сети... на консоли в банке загорится "красная лампочка" сразу-же... и это было у нас в россии уже в 1996 году... возможно тут все по другому Smile
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
как вариант, но тебе все еще нужен сертификат... без больших знаний системы такой финт ушами можно сделать только если пинпад имеет также кардридер и подключается "по проводу" к основному дивайсу где все сертификаты итд....oblom писал(а):бедные ритейлеры используют модемную связь, не онлайн он у них, подключается только на момент авторизациитам не все так просто.... для того, чтобы этот аппарат что-то отправил у него должен быть правильный сертификат... если аппарат онлайновый то выдернув его из банковской сети... на консоли в банке загорится "красная лампочка" сразу-же... и это было у нас в россии уже в 1996 году... возможно тут все по другому Smile
-
oblom
- Читатель
- Сообщения: 10786
- Зарегистрирован: 20 фев 2003, 22:04
- папа Карло
- Шарманщик
- Сообщения: 8565
- Зарегистрирован: 17 фев 2003, 15:04
- Откуда: НН -> BC -> WA -> UT -> CA
- Stanislav
- Mr. Minority Report
- Сообщения: 45855
- Зарегистрирован: 19 окт 2005, 16:33
- Откуда: Moscow - Richmond - New Wesт - Burnaby - PoCo
Какие соучастники? Все намного проще! Вот, например, компания Блокбастер проводила замену старых терминалов на новые. Думаете ихний техотдел менял? Нифига - наняли для этого компашку, где я раньше работал, предоставили инструкцию и железо - и все, ходи абсолютно чужой дядя и меняй на что хочешьBM писал(а):Хех... Всё реально если захотеть..Niki писал(а):Заменит ПИНПАД не реално. Мужно два ключа (мастер и сессионний которим все шифруется).
Сессионный все время меняется а мастер никакои манагер/кассир коnечно же не знает.
А вы работника банка не допускаете соучастником?