EFT Syetms i urządzenia rozważania

05 sierpnia 2008 w i Eftpos Bankowość, Security

urządzenia i systemy różnią się w zależności od kraju i / agregator.
Poniżej znajduje się lista rzeczy może być podobny do rozważenia. Ta lista jest u góry mojej głowie, więc najprawdopodobniej nie jest kompletny.

Patrząc na produkty i relacje nas zwykle na dobry początek.

Rzeczy do rozważenia:

DNS Hack potrzeb łatanie - poważny problem

10 lipca 2008 Zabezpieczenia

Ten nie był trzymany w tajemnicy przez system operacyjny i do sprzedawcy ostatnie kilka tygodni i teraz poprawki mają ostatecznie zostały dopuszczone do wielu aplikacji i
Jeśli podasz lub polegać na DNZ usług (zewnętrzne i wewnętrzne) należy rozważyć szybkie serwerów / urządzeń.

Mimo, że wewnętrzny nie może być narażony na widzimy wiele więcej ataków wewnętrznych w ramach większych organizacji, które wiążą lub usługi, nie prowadząc w firewallem zaufanej W związku z tym dźwigów zagrożenia wewnętrznych systemów / usług, a zatem potrzeba terminowych skuteczne

Również z prośbą o rozważenie kwestii Twojego hostingu placówki, w górę rzeki DNS usługodawcy, aby sprawdzić, czy mają one poprawione swoich i spedytorów.

http://www.doxpara.com/?p=1162 Ten link również sprawdzający.
http://afp.google.com/article/ALeqM5hwFqcnWAuDWlcqfvfyHu5PGG9RMQ
http://www.kb.cert.org/vuls/id/800113

Jest to pełna lista sprzedawcą linki
http://www.betanews.com/article/Major_fix_to_DNS_vulnerability_impacts_Windows_Debian/1215551008

Powodzenia

Przetwarzania transakcji finansowych

02 lipca 2008 w i Eftpos Bankowość

I zostały niedawno pracy wewnątrz jednego z większych banków Polsce.
Dzięki tej pracy miałem patrząc na kontroli mechanizmów otaczającego kredytowych i debetowych wokół Pacyfiku.

I get wykonywać wiele bezpieczeństwa i ocen.
Z biegiem lat mam zawsze jako jeden z głównych rozważań.

Aż do wczoraj nie miałem się o lub narzędzi. Myślę, że kilka skryptów wykorzystania tych narzędzi może być bardzo interesująca.
Na stronie hziggurat29.com

Wiele innych narzędzi na tej stronie są również bardzo wyjątkowy i warto obejrzeć.
Duże podziękowania należą się ziggurat29 za dostarczenie takich narzędzi awesome.

Ponieważ wiele z tych witryn są tego rodzaju są trudne do znalezienia i często wydaje się wsiąkać w ciągu ostatnich lat, mam wybrany do powielanie z tej strony i na lokalne kopie plików.
To jest warte ziggurat29 okresowo odwiedzając witrynę i co teraz ponownie, aby sprawdzić, czy wszelkie dodatkowe narzędzia zostały zamieszczone.

Jednym z bardziej nadzwyczajne plików jest Atalla Module i narzędzi. Ciekawe, czy tak i są wytrząsanie w ich buty. Niektóre, jak ja tak nie uważam. ;-)

--- Ziggurat29 ---

Są to wszystkie Windows Narzędzia wiersza polecenia (o ile nie zaznaczono inaczej); wykonać z opcją-help
w celu ustalenia użycia.

DUKPT Odszyfruj (<- rzeczywisty plik do pobrania)

Jest to będzie zaszyfrowane Bloki, które zostały wyprodukowane przez metody. Użyłem tego do testowania wydajności niektórych Pad oprogramowanie miałem utworzone, ale jest także przydatny dla innych celów debugowania.

VISA PVV Kalkulator (<- rzeczywiste
plik do pobrania)

Jest to będzie obliczyć i sprawdź wartości, które zostały wyprodukowane przy użyciu Posiada kilka funkcji pomocniczych, takich jak sprawdzania i ustalania PAN (Luhn tworzenia i szyfrowania blokuje, i odszyfrowywania wydobycia z szyfrowany PIN bloki, itp.

Kalkulator VISA CVV (<- rzeczywisty plik do pobrania)

Jest to będzie obliczyć wartości, które zostały wyprodukowane przy użyciu MasterCard CVC CVV korzysta z a więc będzie pracować dla tego, jak dobrze. CVV to CVV3, iCVV, CAVV, ponieważ Są to tylko wariacje na temat usług i kod
Format upływie daty ważności. jest po prostu obliczona wartość porównując z tym, co masz, dlatego nie ma wyraźnych funkcji.

Atalla AKB Kalkulator (<- rzeczywisty plik do pobrania)

Jest to będą generować i Atalla AKB cryptograms. Będziesz potrzebował plaintext MFK do wykonywania tych czynności. Gdy dekodujące, MAC będą również sprawdzane, a wyniki wykazały.

BogoAtalla (<- rzeczywisty plik
download)

Jest to Atalla (lub symulator). To oprogramowanie (symulacji) z dobrze znanych Atalla Module który jest stosowany przez banki i przetwórców na operacje kryptograficzne, takie jak weryfikacja / tłumaczenie blokuje, upoważniająca transakcji przez sprawdzania
/ CSC numerów i wykonywanie procedur wymiany klucza, został wyprodukowany w celach testowych. Ta implementacja nie jest kompletny zestaw HP Atalla polecenia, ale tylko
porcjach, że ja sam potrzebne. Cela dit, jest na tyle kompletne, jeśli wykonują nabycia i / lub wydawanie funkcji, a są przy użyciu bardziej nowoczesnych systemów takich jak i i potrzeba do tego weryfikacji i tłumaczeń.

Ten biegnie jak słuchanie gniazda i obsługuje native Atalla polecenie set. Muszę podjąć pewne wolności z błędów zwracanych wartości i nie starała się o wysokiej wierności tam (tzn. można uzyskać odpowiedzi od różnych błędów native ale Zdecydowanie powinno się identyczne pozytywne
odpowiedzi. Niektóre funkcje realizowane tutaj zwykle wymagają zakupu premii polecenia, ale wszystkie polecenia są dostępne tutaj realizowane. Przykładami są generowania wartości i szyfrowania / odszyfrowywania plaintext wartości.

BogoAtalla dla Linksys (<- rzeczywisty plik do pobrania)

To jest Atalla wycięciami na Linuksa i budowania instalacji systemu na OpenWRT. Pozwala na naprawdę tanie ($ 60 USD) / test urządzenia.

Pliki lokalne

bogoatalla002
atallaakbcalc
bogoatalla_10-1_mipsel
dukptdecrypt
visacvvcalc
visapvvcalc

Bluetooth

24 marca 2008 Bluetooth

Źródło

Ten artykuł jest o specyfikacji. Dla król Harold patrz Harold I Danii

dla bezprzewodowych sieci osobistych (garnki).

pozwala na łączenie i wymianę informacji pomiędzy urządzeniami takimi jak osobistych asystentów cyfrowych (PDA), telefony komórkowe, laptopy, komputery, drukarki i aparaty cyfrowe za pomocą bezpiecznych, tanich, dostępnych na całym świecie bliskiego zasięgu częstotliwości radiowej.

umożliwia tych urządzeń będą rozmawiać ze sobą, kiedy się w zasięgu, nawet jeśli nie jesteśmy w tej samej sali, tak długo jak są one w odległości 10 metrów (32 stóp) od siebie.

Spec został po raz pierwszy opracowany przez Ericsson, później sformalizowany przez Bluetooth Special Interest Group (SIG). W SIG zostało oficjalnie ogłoszone w dniu 20 maja 1999 roku. Został on ustanowiony przez firmę Sony Ericsson, IBM, Intel, Toshiba i Nokia, a później dołączył do wielu innych firm przypadku wszystkich przyznanych lub jako członkowie stowarzyszeni.

Spis treści

* 1 O nazwę
* 2 Informacje ogólne
o 2,1 wbudowane
* 3 funkcje w wersji
o 3.1 1.0 i 1.0B
o 3.2
o 3.3
o 3.4
* 4 Przyszłość używa
* 5 dotyczy
* 6
* 7 Zobacz też
* 8 Linki zewnętrzne

O nazwę

System nazywa się po duński król Harald Blåtand (<arold Bluetooth w wersji angielskiej), król Danii i Norwegii od 935 i 936, odpowiednio, do 940 znany wcześniej jego zjednoczenie plemion walczących z Danii, Norwegii i Szwecji. również była przeznaczona ujednolicenie różnych technologii, takich jak komputery i telefony komórkowe. logo scala Nordic Runes dla H i B.

Informacje ogólne

Typowy telefon komórkowy zestaw słuchawkowy

Najnowsza wersja aktualnie dostępne dla konsumentów wynosi 2,0, ale niewielu producentów zaczęły żeglugi jeszcze żadnych produktów. Apple Computer, Inc oferowanych produktów wspierających pierwszy w wersji 2.0 dla użytkowników końcowych w styczniu 2005 roku. Rdzeń chipy były dostępne dla producentów OEM (od listopada 2004), więc nie będzie napływu 2,0 urządzeń w połowie 2005 roku. W poprzedniej wersji, na którym wszystkie wcześniejsze komercyjnych urządzeń oparte są, nazywa się 1.2.

bezprzewodowe radio standardowe przeznaczone przede wszystkim dla niski pobór energii, wraz z krótkim zasięgu (do 10 metrów [1]) oraz z tanich transceiver mikroprocesora w każdym urządzeniu.

Może być używany do bezprzewodowego łączenia urządzeń peryferyjnych, takich jak drukarki lub klawiatury do komputerów, lub do PDA komunikować się z innymi w pobliżu PDA lub komputerami.

Telefony komórkowe ze zintegrowaną Bluetooth były również sprzedawane w dużych ilościach, i są w stanie połączyć się z komputerów, palmtopów, a konkretnie, do zestawu urządzeń. BMW było pierwszym producentem pojazdów silnikowych, aby zainstalować zestaw Bluetooth w swoich samochodach, dodając go jako opcji na ITS 3 Seria 5 Seria i X5 pojazdów. Od tamtej pory, inni producenci mają po garnitur, z wielu pojazdów, w tym w 2004 r. Toyota Prius oraz z 2004 r. Lexus LS 430. Car Kits umożliwić użytkownikom wyposażonych telefonów komórkowych do korzystania z niektórych telefonu 's funkcje, takie jak wykonywanie połączeń, telefon może być pozostawiona sama w walizki lub w boot / trunk, na przykład.

Standardowe obejmuje również większej mocy, zasięgu już odpowiednie urządzenia do budowy bezprzewodowych sieci LAN.

Bluetooth roli "master" może komunikować się z urządzeniami do 7 roli "niewolnika". W danym instant w czasie, być przekazywane między kapitana i jednego niewolnika, ale kapitan przełączniki szybko z niewolnikiem niewolnika w rundzie-robin mody. (Równoczesne od kapitana do wielu niewolników jest to możliwe, ale nie są wykorzystywane w praktyce wiele). Tych grup do 8 urządzeń (1 kapitan i 7 niewolników) nazywane są piconets.

specyfikacja także umożliwia podłączenie dwóch lub więcej piconets wspólnie tworzą scatternet, niektóre z urządzeń działając jako pomost przez jednoczesne odtwarzanie roli wzorca w jednym piconet i niewolnikami rolę w innym piconet. Urządzenia te muszą jeszcze wejść, choć mają pojawić się w ciągu najbliższych dwóch lat.

Każde urządzenie może wykonywać "dochodzenie" w celu znalezienia innych urządzeń, do których się połączyć, a każde urządzenie może być skonfigurowany tak, aby odpowiadać na takie zapytania.

Pary urządzeń może ustanowić zaufanej relacji poprzez uczenie się (przez u ytkownika) wspólny sekret znany jako "klucz". Urządzenie, które chce się komunikować jedynie z zaufanych urządzenie może kryptograficznie uwierzytelnienia z innym urządzeniem. Zaufane urządzenia może również szyfrować że wymianę powietrza w ciągu tak, że nikt nie może słuchać cala

Protokół działa na licencji wolnego pasma ISM na 2,45 GHz. W celu uniknięcia interferencji z innymi protokołami, które wykorzystują 2,45 protokołu dzieli pasma do 79 kanałów (każdy 1 MHz, szerokie) oraz zmiany kanałów do 1600 razy na sekundę. Wdrożenia w wersjach 1.1 i 1.2 osiągnąć prędkość 723,1 kbit / s. Wersja 2.0 implementacje funkcji Enhanced Rate a tym samym osiągnąć 2,1 Mbit / s. Technicznie w wersji 2.0 Urządzenia posiadają większe zużycie energii, ale trzy razy szybciej zmniejsza razy, skutecznie zmniejszając zużycie połowa z 1.x urządzenia (przy założeniu równych ładunku).

różni się od Wi-Fi w tym ostatnim zapewnia wyższą wydajność i obejmuje większej odległości, ale wymaga droższy większe zużycie energii. Korzystają one z tego samego zakresu częstotliwości, ale korzystać z różnych systemów zwielokrotniania. Podczas gdy zastąpienie kabla do różnych zastosowań, Wi-Fi jest zastąpienie kabla tylko dla lokalnych sieci A glib streszczenie jest, że bezprzewodowym USB, mając na uwadze, że Wi-Fi jest bezprzewodową Ethernet.

Wiele karty są dostępne, niektóre z nich również kompatybilny karty.

Embedded

i moduły są coraz częściej udostępniane, które pochodzą ze stosu i osadzone standardowej UART portu. UART protokołu może być tak proste, jak przemysł standardowe AT protokołu, który umożliwia urządzenie może być skonfigurowany do trybu kabla zastępczego. Oznacza to teraz ma tylko kwestią godzin (zamiast tygodni), aby umożliwić Legacy produktów bezprzewodowych, które komunikują się przez port UART.

Cechy przez wersji

1.0 i 1.0B

Wersje 1.0 i 1.0B miał wiele problemów i różnych producentów miał wielkie trudności w podejmowaniu swoich produktów interoperacyjnych. 1.0 i 1.0B również obowiązkowe Adres w Handshaking procesu renderowania anonimowość niemożliwe na poziomie protokołu, który był głównym set-back usług planowanych do wykorzystania w środowiskach, takich jak konsumpcjonizmu.

W wersji 1.1 wielu errata znaleźć w specyfikacji 1.0B zostały ustalone. Nie dodano dla szyfrowanych kanałów.

Ta wersja jest wstecznie kompatybilny z 1.1 i najważniejszych akcesoriów obejmuje

  • Adaptive Hopping (AFH), która poprawia odporność na przez zatłoczone unikając przy użyciu częstotliwości w kolejności hopping
  • Wyższe w praktyce
  • Połączenia synchroniczne rozszerzony (ESCO), które poprawiają jakość dźwięku głosu przez łącza umożliwiające retransmisji uszkodzonych pakietów.
  • Otrzymała Wskaźnik siły sygnału (RSSI)
  • Controller Interface 3-wire UART
  • informacji dotyczących terminów wniosków.

Ta wersja jest zgodna z 1.x do tyłu i najważniejszych akcesoriów obejmuje

Przyszłości używa

Jednym ze sposobów Bluetooth może stać się użyteczne w Voice over IP. Gdy staje się coraz bardziej powszechne, firmy mogą uznać za niepotrzebne zatrudniać telefony fizycznie podobny do dzisiejszego telefonu analogowego może skończyć są używane do komunikacji pomiędzy bezprzewodowych i komputer do słuchania i portu podczerwieni z PCI działające jako podstawa dla bezprzewodowych Z bezprzewodowych to po prostu wymagają Uchwyt do ładowania. to oczywiście być użyte tutaj, aby umożliwić bezprzewodowych pozostać operacyjnych przez odpowiednio długi okres.

W listopadzie 2003 r., Ben i Adam Laurie z AL sp. z oo Odkryli, że w doprowadzić do ujawnienia osobowych (patrz http://bluestumbler.org). Należy jednak zauważyć, że zgłaszane zainteresowane niektóre implementacje ubogich niż od samego protokołu.

W kolejnym eksperymencie, Martin Herfurt z trifinite.group był w stanie wykonać pole próbne na targach CeBIT targowych wskazujące na znaczenie tego problemu na świecie. Nowy zwany BlueBug został wykorzystany do tego eksperymentu.

W kwietniu 2004 r., konsultantów @ Stawka ujawniły że luka umożliwia włamywać się do rozmów na temat w oparciu o bezprzewodowe zestawy słuchawkowe reverse engineering PIN.

Jest to jeden z wielu problemów, które zostały podniesione nad W 2004 r. pierwszego w domniemaniu wirusa użyciu połączenia Bluetooth rozprzestrzenia się wśród telefonów komórkowych pojawiły się na Symbian OS. Wirus został po raz pierwszy opisana przez Kaspersky Labs i użytkowników wymaga, aby potwierdzić instalację oprogramowania przed nieznanym może rozprzestrzeniać. Wirus został napisany jako dowód na słuszność koncepcji przez grupę pisarzy zwanych wirusa 29a i wysyłane do grupy Anti-Virus. W związku z tym nie powinno być jako zabezpieczenie awarii albo Symbian OS. Nie został on rozmnożone "na dziko".

W sierpniu 2004 r. rekord świata ustalania eksperymentu (patrz także Bluetooth strzelania) wykazało, że anteny kierunkowe z zakresu klasy 2 radia może być przedłużony do jednego mile. To umożliwia napastnikowi urządzeń z odległości ponad oczekiwania.

używa Bezpieczniejszy + uwierzytelniania i generowania klucza.

W celu korzystania z urządzenie musi być zdolne do interpretacji niektórych Tych definiuje możliwych zastosowań. Zdefiniowane są następujące profile:

  • Access Profile (GAP)
  • Profil Service Discovery Application (SDAP)
  • Cordless Telephony Profile (CTP)
  • Intercom Profile (IP)
  • Serial Port Profile (SPP)
  • Headset Profile (HSP)
  • Dial-up Networking Profile (dunp)
  • Faks Profil
  • LAN (LAP)
  • Generic Object Exchange Profile (GOEP)
  • Object Push Profile (OPP)
  • File Transfer Profile (FTP)
  • Synchronization Profile (SP)

Ten profil umożliwia synchronizację Personal Information Manager (PIM) przedmiotów. Jak tego profilu jako część pochodzi z infra-red specyfikacji, ale nie został przyjęty przez SIG, aby część głównych specyfikacji, jest również powszechnie określane jako IrMC Synchronizacja.

  • Hands-free Profile (HFP)
  • Interface Device Profile (HID)
  • Zastąpienie kopii profilu (HCRP)
  • Basic Imaging Profile (BIP)
  • Personal Area Networking Profile (PAN)
  • Basic Printing Profile (BPP)
  • Advanced Audio Distribution Profile (A2DP)
  • Audio Video Remote Control Profile (AVRCP)
  • SIM

Zgodność produktów z profili można sprawdzić na stronie internetowej Bluetooth kwalifikacyjnej.

Zobacz także

Linki zewnętrzne