广·西·电·脑·服·务·网
设为首页
收藏本站
首 页
│
IT 报 道
│
操作系统
│
硬件学院
│
软件学院
│
网络学院
│
服 务 器
│
软件下载
DIY经验
│
数据恢复
│
维修宝典
│
电脑保养
│
故障症状
│
黑客安全
│
电脑病毒
│
电脑优化
维修网点
│
IT 黄 页
│
网络游戏
│
大师答疑
│
网站技术
│
动漫游戏
│
服务社区
│
素材图片
广西电脑服务网 ·广西最大的电脑服务平台
您现在的位置:
广西电脑维修在线
>>
黑客安全
>> 黑客安全正文
网上银行电子支付平台的WEB登陆安全性方法
作者:未知 文章来源:未知 点击数: 更新时间:2007-3-12 16:22:33
网上银行等电子支付平台的WEB登陆安全性简要分析 前言:本文还是去年年初写的,当时出于安全考虑没放出来。现在部分网上银行已大幅度降低了无高级别安全措施情况下的转账限额,并建议用户使用动态口令卡或者USB Key,总体安全系数有所提高。 随着子商务的普及,网上银行以及在线电子支付等方式逐渐被网民所接受和喜爱。但是网上银行以及电子商务支付平台的安全性不容乐观。尽管各网上银行采取SSL加密防止通过嗅探网络封包的方式截取密码;对于防止WEB登陆时密码被窃取,网上银行采取了安全控件或者动态软键盘的方法,但考虑的仍不全面,我们还是能采取相应的方法截获用户输入的密码。 下面就以具有代表性的四大银行:中国工商银行、中国农业银行、中国建设银行、中国银行;商业银行:招商银行;电子支付平台:阿里巴巴支付宝等为例,分别就客户端密码方面进行脆弱性分析。网上银行以及其他电子商务支付平台的WEB登陆安全性直接与用户的经济利益相关,所以有必要不遗余力的加强WEB登陆安全性的建设。另外由于不是所有的用户都使用数字证书和U盾之类安全认证产品,所以“黑客”只要截取到用户的登陆密码以及支付密码就能随心所欲的转帐/支付,危害甚大。 本文谈的是采用纯技术截取密码,而不是用假页面假接口等钓鱼方式骗取密码的方法。 网上银行对于防止密码被盗分别采用了安全控件和动态软键盘的方法: 1、采取安全控件的,典型代表有:中国工商银行、招商银行、阿里巴巴支付宝等 这类安全控件考虑还算全面,防止了键盘/消息钩子,而且使通过IE的COM接口获取密码的方法也无能为力。但是这类安全控件做得不够底层,考虑得欠深入。 我们采用键盘过滤驱动的方法就可以突破安全控件的保护记录密码了。除了键盘过滤驱动方法外还可以挂接IDT(中断描述符表)的键盘入口,或者挂钩键盘驱动Dispatch例程以及Inline hook相应IRP分发函数。 当然,更深入点的话还可以挂钩i8042prt.sys。 不过由于编写驱动程序不同与开发普通的应用程序,难度稍大,所以目前还未见公开的采用此技术截取这些网上银行密码的木马。但是开发起来也并不是太困难,相对而言采取键盘过滤驱动的方法较通用稳定。 基本原理是我们的驱动创建一个设备附加到键盘驱动Kbdclass下的设备,这样所有的IRP(输入输出请求包)包都将先发给我们的驱动程序,然后再转发给系统中的键盘驱动,我们的驱动程序获取IRP后就可以从中获得键盘的scancode扫描码,这样就能在系统内核的层面获得键盘输入信息。键盘过滤驱动的部分代码如下: CODE: NTSTATUS HookKeyboard(IN PDRIVER_OBJECT pDriverObject) { PDEVICE_OBJECT pKeyboardDeviceObject; NTSTATUS status = IoCreateDevice(pDriverObject,sizeof(DEVICE_EXTENSION), NULL, FILE_DEVICE_KEYBOARD, 0, true, &pKeyboardDeviceObject); pKeyboardDeviceObject->Flags = pKeyboardDeviceObject->Flags | (DO_BUFFERED_IO | DO_POWER_PAGABLE); pKeyboardDeviceObject->Flags=pKeyboardDeviceObject->Flags& ~DO_DEVICE_INITIALIZING; RtlZeroMemory(pKeyboardDeviceObject->DeviceExtension, sizeof(DEVICE_EXTENSION)); PDEVICE_EXTENSION pKeyboardDeviceExtension=(PDEVICE_EXTENSION)pKeyboardDeviceObject->DeviceExtension; CCHAR ntNameBuffer[64] = "
\\Device\\KeyboardClass0
"; STRING ntNameString; UNICODE_STRING uKeyboardDeviceName; RtlInitAnsiString( &ntNameString, ntNameBuffer ); RtlAnsiStringToUnicodeString( &uKeyboardDeviceName, &ntNameString, TRUE ); IoAttachDevice(pKeyboardDeviceObject,&uKeyboardDeviceName,&pKeyboardDeviceExtension->pKeyboardDevice); RtlFreeUnicodeString(&uKeyboardDeviceName); return STATUS_SUCCESS; } 下面以工商银行的网上银行为例,演示我们的程序。为了演示,我们的驱动程序将实时打印出获得的键盘记录的信息,并且把完整的信息记录到磁盘文件上。招商银行、阿里巴巴支付宝等效果等同,支付密码用此法同样能截取。截取时实时打印的信息 如图1: 记录到文件里的完整信息:如图2: 合发送邮件或者ASP/PHP留言的方式我们就能远程的得到密码。 2、采取动态软键盘的,典型代表有:中国建设银行、中国银行、中国农业银行 采用动态软键盘技术初看确实能使攻击者无法截获密码,但是截取密码的方法不仅仅是接截获键盘记录一种方法。我们可以通过IE的COM获取的密码。 对于中国建设银行,通过IE的COM接口获取的密码框里的内容就是密码,其他大部分采用软键盘技术的网站大都也是这样。但是中国农业银行WEB程序中做了一点处理,通过鼠标点击软键盘传入密框的内容不是实际密码而是按钮序号,所以我们只要枚举当前窗口,发现是中国农业银行的网上银行页面时,我们的程序就自动截图发给我们,我们根据所截获得的图象和通过IE的 COM接口所获得的序号伪密码之间的关系进行转换(抽象为一个简单的函数映射),很容易的。这样便获得了农行网上银行的密码。下面是截取中国建设银行网上银行密码的演示截图,利用动态软键盘的其他网站效果相同。如图3: (衍生:对付应用程序的部分软键盘可以运用Hook TextOutW/A的类似屏幕取词的方法来截取。) 后记: 尽管网上银行等电子支付平台在密码防盗方面做了安全考虑,但是还是不够安全。不过大家也大可不必因此不使用网上银行,采取数字证书以及USB Key(比如U盾)等安全措施相对而言还是比较安全的。 作者:xyzreg [E.S.T] 网站:
http://www.xyzreg.net
信息来源:邪恶八进制信息安全团队 PDF版下载:
http://www.xyzreg.net/bank.pdf
上网速度
更快
更爽、更
安全
下载使用Firefox
火狐浏览器
黑客安全录入:nnyx 责任编辑:nnyx
上一篇黑客安全:
系统安全系列之Windows账户安全设置
下一篇黑客安全:
Apache服务器配置安全方法
【字体:
小
大
】【
发表评论
】【
加入收藏
】【
告诉好友
】【
打印此文
】【
关闭窗口
】
Windows Server 2003组策略排障六法
网上炒股安全防范
如何破解电脑密码
网页木马清除方法
中国电脑用户个人上网如何保证网络安全
QQ病毒的特征和清除方法
恶意网站的屏蔽方法
已知病毒分类表
什么是wmi
怎样关闭不安全的常见网络服务
网站安全保护方法
用多种方法隐藏共享访问“入口”
Apache服务器配置安全方法
网上银行电子支付平台的WEB登陆安全性方法
系统安全系列之Windows账户安全设置
数据加密技术
新一代的DDoS攻击方法
如何检测出你电脑中的间谍软件
Windows 2000虚拟主机最安全设置
Windows多种隐藏超级用户方法
黑客安全图片
手把手教你如何捕获电脑病毒样本
防黑客不愁 DIY自己的防火墙设备
黑客30分钟突破 Mac系统其实并不…
四款最流行反恶意软件对比测试(…
热点黑客安全
如何破解电脑密码
smss.exe和lsass.exe及捆绑病毒查杀方法
真真假假:怎样判断电脑是否含有病毒
查找与清除插入式特络伊木马
手把手教你如何捕获电脑病毒样本
如何远程控制计算机
修改TTL值 巧妙骗过黑客
Windows XP中维护文件安全三招
防黑客不愁 DIY自己的防火墙设备
Windows操作系统防毒 看我的另类高招
关于公司
|
免责声明
|
广告服务
|
招贤纳士
|
联系我们
|
友情链接
|
网站地图
1
2
3
Copyright@2005 - 2006 http://www.
GXF
.com.cn
All Right Reserved
桂ICP备06002242号
技术咨询
22097366
10231086
30636841
技术交流群
27717914