在线视频精品一,www.久久久久久.com,国产天堂在线,97久久香蕉国产线看观看

登陸名 密 碼

Chinese Simplified English
   

您的位置:首頁 » 全球貿易展 » 網上銀行的WEB登陸安全性簡要分析

推薦貿易展
貿易展
Trade Shows
Trade Shows
Trade Shows
Trade Shows
網上銀行的WEB登陸安全性簡要分析
 更新時間:2009-5-23 11:09:00  ( 編輯:藍天 )    【

前言:

  本文還是去年年初寫的,當時出于安全考慮沒放出來。現在部分網上銀行已大幅度降低了無高級別安全措施情況下的轉賬限額,并建議用戶使用動態口令卡或者USBKey,總體安全系數有所提高。

  隨著子商務的普及,網上銀行以及在線電子支付等方式逐漸被網民所接受和喜愛。但是網上銀行以及電子商務支付平臺的安全性不容樂觀。盡管各網上銀行采取SSL加密防止通過嗅探網絡封包的方式截取密碼;對于防止WEB登陸時密碼被竊取,網上銀行采取了安全控件或者動態軟鍵盤的方法,但考慮的仍不全面,我們還是能采取相應的方法截獲用戶輸入的密碼。

  下面就以具有代表性的四大銀行:中國工商銀行(601398,股吧)、中國農業銀行、中國建設銀行(601939,股吧)、中國銀行(601988,股吧);商業銀行:招商銀行(600036,股吧);電子支付平臺:阿里巴巴支付寶等為例,分別就客戶端密碼方面進行脆弱性分析。網上銀行以及其他電子商務支付平臺的WEB登陸安全性直接與用戶的經濟利益相關,所以有必要不遺余力的加強WEB登陸安全性的建設。另外由于不是所有的用戶都使用數字證書和U盾之類安全認證產品,所以“黑客”只要截取到用戶的登陸密碼以及支付密碼就能隨心所欲的轉帳/支付,危害甚大。

  本文談的是采用純技術截取密碼,而不是用假頁面假接口等釣魚方式騙取密碼的方法。

  網上銀行對于防止密碼被盜分別采用了安全控件和動態軟鍵盤的方法:

  1、采取安全控件的,典型代表有:中國工商銀行、招商銀行、阿里巴巴支付寶等

  這類安全控件考慮還算全面,防止了鍵盤/消息鉤子,而且使通過IE的COM接口獲取密碼的方法也無能為力。但是這類安全控件做得不夠底層,考慮得欠深入。

  我們采用鍵盤過濾驅動的方法就可以突破安全控件的保護記錄密碼了。除了鍵盤過濾驅動方法外還可以掛接IDT(中斷描述符表)的鍵盤入口,或者掛鉤鍵盤驅動Dispatch例程以及Inlinehook相應IRP分發函數。當然,更深入點的話還可以掛鉤i8042prt.sys。

  不過由于編寫驅動程序不同與開發普通的應用程序,難度稍大,所以目前還未見公開的采用此技術截取這些網上銀行密碼的木馬。但是開發起來也并不是太困難,相對而言采取鍵盤過濾驅動的方法較通用穩定。

  基本原理是我們的驅動創建一個設備附加到鍵盤驅動Kbdclass下的設備,這樣所有的IRP(輸入輸出請求包)包都將先發給我們的驅動程序,然后再轉發給系統中的鍵盤驅動,我們的驅動程序獲取IRP后就可以從中獲得鍵盤的scancode掃描碼,這樣就能在系統內核的層面獲得鍵盤輸入信息。鍵盤過濾驅動的部分代碼如下:

  NTSTATUS HookKeyboard(IN PDRIVER_T pDrivert)

  PDEVICE_T pKeyboardDevicet;

  NTSTATUS status=IoCreateDevice(pDrivert,sizeof(DEVICE_EXTENSION),NULL,FILE_DEVICE_KEYBOARD, 0, true, &pKeyboardDevicet);

  pKeyboardDevicet->Flags =pKeyboardDevicet->Flags(DO_BUFFERED_IO DO_POWER_PAGABLE);

  pKeyboardDevicet->Flags=pKeyboardDevicet->Flags&~DO_DEVICE_INITIALIZING;

  RtlZeroMemory(pKeyboardDevicet->DeviceExtension,sizeof(DEVICE_EXTENSION));

  PDEVICE_EXTENSIONpKeyboardDeviceExtension=(PDEVICE_EXTENSION)pKeyboardDevicet->DeviceExtension;

  CCHAR ntNameBuffer[64] = "\\Device\\KeyboardClass0";

  STRING ntNameString;

  UNICODE_STRING uKeyboardDeviceName;

  RtlInitAnsiString( &ntNameString, ntNameBuffer );

  RtlAnsiStringToUnicodeString(&uKeyboardDeviceName,&ntNameString, TRUE );

  IoAttachDevice(pKeyboardDevicet,&uKeyboardDeviceName,&pKeyboardDeviceExtension->pKeyboardDevice);

  RtlFreeUnicodeString(&uKeyboardDeviceName);

  return STATUS_SUCCESS;

  下面以工商銀行的網上銀行為例,演示我們的程序。為了演示,我們的驅動程序將實時打印出獲得的鍵盤記錄的信息,并且把完整的信息記錄到磁盤文件上。招商銀行、阿里巴巴支付寶等效果等同,支付密碼用此法同樣能截取。截取時實時打印的信息如圖1:,記錄到文件里的完整信息:如圖2:。合發送郵件或者ASP/PHP留言的方式我們就能遠程的得到密碼。

  2、采取動態軟鍵盤的,典型代表有:中國建設銀行、中國銀行、中國農業銀行

  采用動態軟鍵盤技術初看確實能使攻擊者無法截獲密碼,但是截取密碼的方法不僅僅是接截獲鍵盤記錄一種方法。我們可以通過IE的COM獲取的密碼。

  對于中國建設銀行,通過IE的COM接口獲取的密碼框里的內容就是密碼,其他大部分采用軟鍵盤技術的網站大都也是這樣。但是中國農業銀行WEB程序中做了一點處理,通過鼠標點擊軟鍵盤傳入密框的內容不是實際密碼而是按鈕序號,所以我們只要枚舉當前窗口,發現是中國農業銀行的網上銀行頁面時,我們的程序就自動截圖發給我們,我們根據所截獲得的圖象和通過IE的COM接口所獲得的序號偽密碼之間的關系進行轉換(抽象為一個簡單的函數映射),很容易的。這樣便獲得了農行網上銀行的密碼。下面是截取中國建設銀行網上銀行密碼的演示截圖,利用動態軟鍵盤的其他網站效果相同。如圖3:(衍生:對付應用程序的部分軟鍵盤可以運用HookTextOutW/A的類似屏幕取詞的方法來截取。)

  后記:

  盡管網上銀行等電子支付平臺在密碼防盜方面做了安全考慮,但是還是不夠安全。不過大家也大可不必因此不使用網上銀行,采取數字證書以及USBKey(比如U盾)等安全措施相對而言還是比較安全的。



標簽: 網上銀行

©版權所有。未經許可,不得轉載。          

推薦給朋友】【投稿建議】【加入收藏夾】【 】【打印】【關閉】【頂部
 相關新聞
投影新聞 突破就必須將電子商務服務落到實處 投影新聞 外貿“冬季”港城企業嘗到電子商務甜頭
投影新聞 E-mail營銷的“進”與“退”

Fast Links: 工藝品  |  汽摩及配件  |  服裝飾件  |  農業食品  |  化工  |  計算機產品  |  建筑和裝飾材料  |  消費電子  |  電氣電子  |  家具擺設  |  醫藥衛生  |  輕工日用品  |  照明  |  機械  |  冶金礦產和能源  |  辦公文教  |  安全和防護  |  服務  |  運動健身和休閑娛樂  |  紡織  |  五金工具  |  玩具  |  交通運輸  |  箱包和禮盒  | 


在线视频精品一,www.久久久久久.com,国产天堂在线,97久久香蕉国产线看观看
色视频一区二区| 中文字幕一区二区三区乱码在线| 欧美国产成人在线| 精品一区二区影视| 91精品国模一区二区三区| 亚洲同性同志一二三专区| 国产一区二区91| 久久先锋影音av鲁色资源网| 日本中文字幕一区二区有限公司| 色综合欧美在线| 日韩毛片在线免费观看| 本田岬高潮一区二区三区| www欧美成人18+| 国产自产v一区二区三区c| 欧美男男青年gay1069videost| 亚洲欧美激情一区二区| 色视频一区二区| 亚洲伊人伊色伊影伊综合网| 欧美性受极品xxxx喷水| 亚洲一区二区三区四区在线| 色乱码一区二区三区88| 亚洲午夜激情av| 欧美日韩免费观看一区二区三区| 亚洲激情自拍偷拍| 欧美美女直播网站| 日本亚洲三级在线| 欧美成人精品高清在线播放| 国产麻豆精品在线观看| 国产欧美久久久精品影院| av一本久道久久综合久久鬼色| 中文字幕一区二区三区蜜月| 色婷婷av一区| 日韩电影在线观看电影| 精品日韩欧美一区二区| 国产成人99久久亚洲综合精品| 中文字幕欧美区| 欧洲av一区二区嗯嗯嗯啊| 日韩精品一卡二卡三卡四卡无卡| 日韩精品一区二区三区视频| 国产成人午夜高潮毛片| 一区二区三区四区在线播放| 欧美久久久一区| 国产精品一二一区| 国产精品网站在线播放| 欧美三级三级三级| 国产乱色国产精品免费视频| 中文字幕一区二区三区在线观看 | 欧美午夜片在线看| 理论电影国产精品| 国产精品国产a| 欧美群妇大交群的观看方式 | 美女脱光内衣内裤视频久久网站 | 九九国产精品视频| 亚洲日本一区二区| 日韩视频一区在线观看| 国产传媒欧美日韩成人| 亚洲一区在线看| 久久久久久97三级| 欧美日韩一区二区三区免费看| 精品在线你懂的| 亚洲人成7777| www精品美女久久久tv| 日本高清成人免费播放| 九九久久精品视频| 亚洲一线二线三线视频| 国产午夜精品在线观看| 欧美日韩精品一区二区天天拍小说| 韩国理伦片一区二区三区在线播放 | 亚洲成人av福利| 国产精品久久久久7777按摩| 69堂国产成人免费视频| 色先锋资源久久综合| 国产精品一区二区久久精品爱涩 | 99久久国产综合精品色伊| 久久精品99国产精品日本| 亚洲图片欧美视频| 日韩理论在线观看| 久久精品夜色噜噜亚洲a∨| 欧美丰满高潮xxxx喷水动漫| 色综合色综合色综合色综合色综合| 国产中文一区二区三区| 日韩中文字幕av电影| 亚洲一区二区视频在线观看| 国产精品久久久久四虎| 国产欧美一区二区三区网站| 欧美大片一区二区| 91麻豆精品国产| 欧美日韩激情一区| 欧美视频一区在线| 欧美午夜电影网| 在线视频国内自拍亚洲视频| 99久久99久久免费精品蜜臀| 丁香啪啪综合成人亚洲小说 | 一区二区三区国产豹纹内裤在线| 国产精品无圣光一区二区| 国产午夜精品一区二区三区四区| 2020日本不卡一区二区视频| 日韩精品一区二区三区视频播放 | 国产精品一区免费在线观看| 久久激情五月婷婷| 久久99国产精品久久| 久久精品av麻豆的观看方式| 九九热在线视频观看这里只有精品| 日本va欧美va欧美va精品| 奇米精品一区二区三区在线观看一| 日韩电影一区二区三区四区| 免费在线观看成人| 精品亚洲欧美一区| 丁香婷婷综合五月| 99久久99久久综合| 欧美性受xxxx| 在线不卡的av| 久久久精品综合| 成人免费视频在线观看| 一区二区不卡在线播放| 午夜精品爽啪视频| 日本aⅴ亚洲精品中文乱码| 精品在线免费视频| 国产99久久久国产精品潘金网站| 国产精一品亚洲二区在线视频| 成人白浆超碰人人人人| 欧洲精品一区二区三区在线观看| 欧美日本一区二区在线观看| 日韩欧美二区三区| 国产精品每日更新| 亚洲va国产va欧美va观看| 另类综合日韩欧美亚洲| 成人免费看黄yyy456| 欧亚一区二区三区| 久久综合久久综合九色| 亚洲欧洲性图库| 日韩精品久久久久久| 国产999精品久久久久久| 欧美优质美女网站| 欧美大尺度电影在线| 日韩一区欧美一区| 免费人成精品欧美精品| 成人网在线免费视频| 欧美肥大bbwbbw高潮| 欧美激情一区三区| 日韩av一区二区三区四区| 国产成人免费在线| 欧美一区二区在线观看| 国产精品欧美综合在线| 免费在线观看不卡| 91免费看`日韩一区二区| 欧美成人免费网站| 亚洲午夜久久久久久久久电影院| 国产伦精品一区二区三区视频青涩| 91影院在线免费观看| 日韩免费视频一区二区| 亚洲蜜臀av乱码久久精品| 国产一区91精品张津瑜| 欧美猛男gaygay网站| 1000部国产精品成人观看| 久久国产欧美日韩精品| 欧美日韩一区二区欧美激情| 中文字幕在线观看不卡| 极品美女销魂一区二区三区免费| 欧美中文字幕一区| 国产精品久久久久久久浪潮网站| 日本强好片久久久久久aaa| 色婷婷亚洲精品| 国产精品美女www爽爽爽| 国内精品国产三级国产a久久 | 精品视频999| 国产精品国产精品国产专区不蜜| 久久国产尿小便嘘嘘尿| 91精品国产丝袜白色高跟鞋| 亚洲一区二区三区四区在线观看 | 成人中文字幕电影| 久久久久高清精品| 激情图区综合网| 日韩欧美中文一区二区| 天堂影院一区二区| 欧美日韩不卡视频| 亚洲18女电影在线观看| 色婷婷综合久久久中文字幕| 一色桃子久久精品亚洲| 成人黄色小视频在线观看| 国产日韩欧美在线一区| 国产激情视频一区二区三区欧美 | 久久一区二区三区四区| 蜜桃免费网站一区二区三区| 91精品国产色综合久久| 日韩电影在线看| 日韩欧美第一区| 久久精品国产成人一区二区三区| 日韩欧美一级精品久久| 九九视频精品免费| 国产免费久久精品| av电影在线观看一区| 自拍偷拍国产精品| 欧美在线高清视频| 午夜免费久久看| 91精品国产综合久久香蕉的特点 | 青青青伊人色综合久久| 精品国产乱码久久久久久老虎| 精品一区二区三区免费播放| 国产日韩精品视频一区|