Форум АНТИЧАТ

Форум АНТИЧАТ (https://forum.antichat.xyz/index.php)
-   Мировые новости. Обсуждения. (https://forum.antichat.xyz/forumdisplay.php?f=23)
-   -   Карты Visa уязвимы перед обычным брутфорсом (https://forum.antichat.xyz/showthread.php?t=445254)

trolex 06.12.2016 01:20

наверное это уязвимость какого то отдельного банка, а то выходит больно мощная уязвимость которую не могли не заметить раньше,

всегда думал что количество попыток там сильно ограничено, хотя возникает вопрос, что делать если злоумышленники, например конкуренты, знают номер карты и постоянно делают попытки оплаты, тем самым блокируя возможность сделать оплату настоящему владельцу

Цитата:

Сообщение от +
+ said:

Аналогичный распределенный брутфорс был использован для подбора CVV-кода: так как в CVV-коде всего три цифры, атакующему понадобится сделать не более тысячи предположений.

странно что его можно отдельно брутфорсить, а не все данные разом отсылать, а банк в ответ говорит верны ли все данные вместе срок действия + cvv

StaFFF 06.12.2016 12:39

Прикольно)) берем в работу) Осталось найти программу)

Раrаdох 06.12.2016 18:44

Цитата:

Сообщение от trolex
trolex said:

странно что его можно отдельно брутфорсить, а не все данные разом отсылать, а банк в ответ говорит верны ли все данные вместе срок действия + cvv

Как я понял, предполагается, что дату ты знаешь.

user100 06.12.2016 19:38

Ох чую кто-то пошопится на таких новостях...

trolex 06.12.2016 19:43

Цитата:

Сообщение от Раrаdох
Раrаdох said:

Как я понял, предполагается, что дату ты знаешь.

дату они сбрутфорсили

Цитата:

Сообщение от +
+ said:

Срок «жизни» большинства карт составляет 60 месяцев, и исследователям потребовалось лишь несколько секунд, чтобы разослать всем 342 сайтам запросы с разными комбинациями дат и подобрать нужную.

видимо так уязвимость ещё в том, что позволяет один параметр отдельно брутфорсить, если бы данные все одновременно проверялись, то комбинаций было бы намного больше

Раrаdох 06.12.2016 22:06

Цитата:

Сообщение от trolex
trolex said:

дату они сбрутфорсилие

Сначала дату, затем CVV (на основе того, что дату ты уже сбрутил.

pas9x 07.12.2016 00:47

Уже давно думал об этом, но до эксперимента руки не доходили из-за отсутствия мотивации.

Кроме того, некоторые шопы требуют ввода не только срока действия, но и правильного имени+фамилии.

Если для покупки нужны только номер карты, cvv и срок действия то:

Число комбинаций cvv-кода = 999

Число комбинаций дат (если срок действия карты до 3 лет) 12*3 = 36

Итого нам надо попыток покупки: 999*36 = 35964

Если мы сделали брут для 1000 шопов то на каждый шоп получится 36 попыток покупки.

Сделать поддержку хотябы 100 шопов - это дохерища работы, у одного человека как минимум на месяц. Если это реализуют то народ будут грабить в промышленных масштабах. По мелочи не получится. Хотя, если сделать под один популярный движок шопа то уже работы меньше. Вообще меня всегда удивлял идиотизм карточных систем. Сделать cvv-код длиной в 3 цифры - это верх идиотизма.

Цитата:

Сообщение от StaFFF
StaFFF said:

Осталось найти программу)

Ага, ищи.

GroM88 07.12.2016 01:19

Давно уже видел ребята на тематических бордах обсуждали и практиковали данный способ. Не знаю правда успешно или нет))

trolex 07.12.2016 06:22

Цитата:

Сообщение от pas9x
pas9x said:

Если для покупки нужны только номер карты, cvv и срок действия то:
Число комбинаций cvv-кода = 999
Число комбинаций дат (если срок действия карты до 3 лет) 12*3 = 36
Итого нам надо попыток покупки: 999*36 = 35964

там прикол в том, что каждый параметр по отдельности брутят, хотя я кажется догадался как, вспомнил что некоторым магазинам достаточно только номера карты и срока действия, на них подбирают срок действия, а cvv подбирают на других магазинах,

однако остаётся не ясно как они брутят номер карты, там же 16 знаков, даже если на каждого жителя планеты приходится по одной карте, то это 9 знаков, остаётся ещё 7 знаков, то есть 10 млн вариантов на одну карту, может номера картам по порядку выдают, и ещё не понятно где проверить номер на валидность

ToT161Rus 07.12.2016 10:21

Цитата:

Сообщение от trolex
trolex said:

там прикол в том, что каждый параметр по отдельности брутят, хотя я кажется догадался как, вспомнил что некоторым магазинам достаточно только номера карты и срока действия, на них подбирают срок действия, а cvv подбирают на других магазинах,
однако остаётся не ясно как они брутят номер карты, там же 16 знаков, даже если на каждого жителя планеты приходится по одной карте, то это 9 знаков, остаётся ещё 7 знаков, то есть 10 млн вариантов на одну карту, может номера картам по порядку выдают, и ещё не понятно где проверить номер на валидность

http://www.planetcalc.ru/2465/

https://ru.wikipedia.org/wiki/Алгоритм_Луна


Время: 07:49