加入收藏
 免费注册
 用户登陆
 帮助中心
电子商务 商务动态 商务资讯 软件下载 精彩推荐 网站留言 用户中心 商务论坛 电子商务  |  电子商务  |  电子商务
电子商务公告: 电子商务网最新静态文章生成系统!已经实现自动优化,无须再为SEO苦恼!(2006-8-21)        

你的位置:首页>>电子商务>>巨大漏洞,工行电子银行口令卡

 

巨大漏洞,工行电子银行口令卡

发表时间:2006-8-22 17:26:12  天气状况:  今天是:2008年12月2日 星期二  浏览次数:
     目前工行正如火如荼的推广电子银行口令卡,它吹嘘说“电子银行口令卡是工行最新推出的电子银行安全工具,它可以有效地防止不法分子通过虚假网站、木马病毒、黑客攻击等手段窃取密码,从而让客户更加安全地使用电子银行。” 但事实呢?是不安全的。 首先我们看看什么是工行电子银行口令卡。口令卡上以矩阵形式印有若干字符串,客户在使用电子银行进行对外转账、B2C购物、缴费等支付交易时,电子银行系统会随机给出一组口令卡坐标,客户根据坐标从卡片中找到口令组合并输入电子银行系统,只有口令组合输入正确的客户才能完成相关交易,该口令组合一次有效,交易结束后即失效。但我们可以分析出来,其口令卡背面矩阵组合一共只有80个号码, 其所谓地代替静态密码的方式也只能说是一种缓冲的代替静态密码。当前的木马程序只要稍微改动一下, 就可以多次跟踪到同一个用户的输入号码,并且可以通过分析服务器端发送过来的包来得出矩阵Box的位置,拼凑出一个矩阵表来。而登陆的随机数的可能性最多也只有80个。而且很多时候的随机矩阵组合数打出来都是一样的。工行每次登录要求两次的挑战。那就意味着只要写一个程序,跟踪到某几个Box, 然后写一个程序不断的刷新工行的登录网页,等到正好挑战碰到这几个Box的时候就可以登录进去了。在我看来,这种电子银行口令卡的安全指数比静态口令提高了一些,但在现在的黑客技术的背景下,这种口令卡的安全系数实在不敢恭维。http://blog.chieftrust.com 中国信息安全 网络安全 博客 香港大学博士 Email: wangke@chieftrust.com网络安全首席护航者
打印本文  推荐本文  加入收藏  返回顶部  关闭窗口
文章列表
· 抢注域名真的这么好玩吗?
· 只要留名,强奸无罪???
· 网站营销应该做到会员的心理去
· <青藏铁路路线网络地图——w..
· 马云:写给《赢在中国》
· “woshiguanjun...
· 王博,这就对了!
· Web2.0:新应用新体验(..
· 中国互联网巨大能量即将迸发(..
· 基于XHTML的CSS+DI..
热门文章
· 透视网易搜索(1)丁磊想搜索..
· 35期IT茶会:走进根本网
· 浅论网络市场及其特征与功能
· 2005胡润百富榜揭榜,据此..
· 逾九成市民知道网上交易平台
· 汽车零配件管理系统设想-维修..
· 每周一拍Hack.com.c..
· 企业需要什么样的网络营销顾问
· 曹建良:承载电子商务的DNA
· 乘着电子商务的翅膀,九九加一..

商务文章分类列表
电子商务 ..........11.12.13.14.15.16.17.18.19.20.21.22.23.24.25.26.27.28.....
电子商务案例 第 一.二.三.四.五.六.七.八.九.十.11.12.13.14.15.16.17.18.19.20.....页


  v 电子商务专题

Word功能键一览
软件资料 聊天记录也要查找替换
清除“运行”过的一切程序记录
四招加强Windows 2003安全性
TCL称让数字电视都具备IPTV功能
深入应用Windows文件保护功能(一..
怎样给软件打补丁
用Firefox来上传下载Gmail中..
如何增加迅雷的下载文件类型
Windows系统桌面图标八大故障解决..
激活SP2前要了解的九大问题
认识“乐至尊” MP3狂搜 不是p2p..
解决Windows系统图标显示不全的问题
家居有线网络布线解决方案
Google Page 实现你的网页梦想
Windows系统磁盘清理的新概念
Win XP让美妙的音乐把你唤醒
用Office 2003提取图片中的文字
一、系统信息 WinXP总管 使用详解
将Blog变成一个电子商务的平台
电子商务  |  电子商务  |  电子商务 电子商务 商务动态 商务资讯 软件下载 精彩推荐 网站留言 用户中心 商务论坛

电子商务网  网络营销顾问:厦门杰晶网络nbsp;nbsp;闽ICP备06018874号

Copyright © 2006 ECSoon.com All Rights Reserved 合作站点