五味堂首页 | 万年历 | 免费电影 | 合作赞助 | 设为首页 | 加入收藏 | 简体中文 | 繁體中文 |
欢迎您光临 五味堂 (www.wwt.com.cn)!济世之道,莫先于医;疗病之功,莫先于药…… 五味堂 宗旨:【传承中医中药国粹,弘扬气功武术瑰宝——致力于全民健康!】五味堂网站是提供传统中医养生保健知识、经方秘方验方、中药草药知识、医疗保健气功、武术气功、传统拳械、易学边缘知识等,供网友、会员继承、应用、研究、发扬祖国传统优秀文化的网上交流平台……网站正在逐步建设完善,现已开放注册,欢迎有志于振兴中医、弘扬国粹的同仁莅临指导交流,共同研讨、提高。也欢迎所有信任和支持传统中医药、民间中草药、武术气功的朋友经常来 五味堂 了解、学习、交流。祝大家健康快乐 ^_^
发新话题
打印

对国内银行的网银密码保护控件分析

对国内银行的网银密码保护控件分析

        前段时间对国内银行的网银密码保护控件进行了分析,大致总结出以下特点:* l5 L$ @- Q4 y1 V7 K
; g2 _3 b& Q+ A7 B( o
        一、最粗心的密码安全控件
, h* h# g% q# W/ O' J4 ~. G
# X5 c; T, y& g1 F6 _5 K        从分析的过程来看,最粗心的密码控件非中XX行莫属。为什么这样说呢,不是说该行的网银密码控件不好,而是因为其大粗心大意了,作为国际性银行,国内数一数二的大银行,网银用户那么多,这种糟糕表现,真是让我们心疼。0 G3 P9 g& o, M

8 N) m4 Y% B7 b3 x. a8 q' t  Z        该行的密码控件,正常情况下能够防止键盘钩子、键盘消息,但无法防范键盘驱动和键盘中断;另外一个实现了进程保护,防止进程注入,回避了很多IE自身存在的问题,这点在国内的网银中,应该说做得最好,值得肯定。- c& a$ c4 T& [
( T& Q4 N2 f! y$ D$ R0 u
        但问题是出在,对控件的保护能力实在是太差,简直不够相信这是出自大行的手笔。你说你无法防止键盘钩子和键盘中断,我们也不怪你,这也正常,毕竟国内的网银安全现状就是这样。但只要把保护键盘的驱动文件和保护进程的驱动文件更改下名字,然后重启,所有的密码输入保护全部失效,键盘钩子能够实现密码拦截,键盘消息也轻易地获取到输入密码。还有更加严重的是,当密码保护能力全部失去作用后,居然登录页面的密码输入均正常,没有任何的错误或告警提示。
& P" W, @3 }% v4 y: R! I2 b# V+ a
0 ^; H- C- I% g7 Y, K( c1 C        我不知道,该行使用的是那家厂商的密码控件,估计他也离淘汰也不远了,这样做事,一定会得到市场的惩罚。另外一个值得我们思考的是,该行上密码控件前,有没有经过认真测试、有没有信息安全人员,居然这样粗心大意,这样忽悠咱们这些可爱的网银用户。就这样的做事方式,还想评今年的最佳网银安全方案,真是糟蹋我们人民大众的智慧。也希望该行,盲羊补牢,尽快将这些问题进行解决,以免给人民大众带来不必要的经济损失。
1 @6 k( A3 I* u# e) V9 G( D. {$ D5 K! y1 h
        二、最创新的密码安全控件  M2 v2 X1 O" r' g1 ~

+ H1 U0 P; v$ j& D9 x        在分析国内的网银密码控件中,发现石家庄XX银行使用的密码控件比较特别。它没有和其他的银行一样,使用什么软键盘,什么键盘加密,什么键盘反钩子,但在分析中,所有的键盘钩子、键盘消息、键盘驱动和键盘中断均失效,无法拦截真正的密码输入,这点真是让我们耳目一新,看来国内还是有牛人呀。但美中不足的是,对控件的保护能力很差,也无法防止钓鱼事件的发生,看来还得下点功夫。要是这些问题能够解决,该密码控件会成为国内最优秀的密码控件。9 }. ^  y; s# N4 ]0 d
* c2 ^! G- S' q, c1 A# V9 p1 i
        三、最周全的密码安全控件
4 W1 Y- m& l- i7 ~: q: q" R3 }' V0 D& R* ~* J0 s4 \% U5 R3 @7 D
        在分析的过程中,发现光X银行(也包括国内很多银行)使用的密码控件考虑的安全因素比较全面,在很多细节方面均做得不赖,无可挑剔,其他银行或是密码控件开发商应该好好地向他学习。通过分析,该控件使用的是键盘加密控件,技术好像来自一家X国的公司,这就难怪了,X国人做事一向比较细心,而且又有那么多成功案例,所以考虑的东西也比较周全。因为我们以前分析过QQ软键盘的安全,所以一看就知道里面存在的问题,软键盘能够被破解,键盘光标没有保护,无法拦截键盘驱动,无法拦截键盘中断,这些都是它致命的硬伤,也希望他们加大研发力度,将这些功能补上。4 e" ~: q( L/ z- y9 }7 F

8 W5 ~9 N5 v2 G* \1 z        但值得我们警惕的是,国内这么多银行使用该密码控件,是否会引发金融问题,看来这个课题留给国安的人好了,也就不在我们的考虑范围了。' z! E* s2 k, p5 o; h
/ x' o1 h5 @2 P. e! t1 V0 M9 f. F2 U
        四、最糟糕的密码安全控件5 {( [9 ~! o' ]' u+ _" t1 q+ L0 j3 R
1 V1 u8 P) w  \* h+ }% M. r5 b
        最糟糕的密码安全控件,应该属于那些使用软键盘的银行。而且使用的银行也是最多,其中还包括一些大行。我们知道,软键盘最大的软肋是截屏,但每家银行都没有做这方面的工作,按下个截屏键,就可以将屏幕截下来,我们真是无话可语。有的还可以进行软、硬键盘切换,但切换到真键盘后,一点安全措施都没有,我不知道这样设计的目的是什么,是想扰乱吗,还是有其他想法,但你也得起码做点防护呀,不要这样,这样不好,会伤网银用户的心的。当然破解软键盘的方法有很多种,以前分析过QQ2009使用的软键盘,不用截屏,只要通过点击鼠标就可以把软键盘内容拦截出来。
! }3 H3 A. f4 m. k+ t  F2 e
) u* ]8 l' A6 k- c+ ~; R/ z        看来,网银的安全还有很多工作要做呀,差的不是一点两点,而是很多。希望更多的人参与到网银安全的研究中来,少一点浮躁,多一份踏实;少一份利益,多一份贡献。" O* C% e2 f& I/ m1 B

: a1 I; T, q6 n. v' Y0 Q. J$ e7 D  U5 t3 l( @


, Z  M" o( e9 K- ]) U/ `" H原文地址:点此 (个别字词略有修改,原文请访问原出处)

尝出五味淡,品得菜根香。
阴阳五行数,乾坤一壶天。


真味是淡,至人如常;
无过是功,无怨是德。

TOP

发新话题