Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Страницы: 1
RSS
А как насчет защищенности сайтов банков
 
небольшая инфа для размышления...
все началось с посещения сайта одного из банковских объединений одного города...
минуты через две был шелл-доступ...получив пароли к mysql из конфига и просмотрев базу заинтересовала табличка регеных юзеров, в ней было около 300 юзеров, должности меньше главбуха там не было, директора, замы, различные аналитики, в табличке были поля логин, пароль на доступ к сайту (в открытом виде, паролей сложнее 12345 было около 5% ))))..и мыло юзера толстосума, как ни странно половина мыл находилась на mail.ru, после проверки валидности паролей к мылам у меня в руках оказалась переписка банковских шишек ))).  как вы думаете чем они занимаются на работе...правильно шляются по порносайтам и сайтам знакомств, почти у всех индивидумом мужского пола в ящиках оказались подтверждения на регистрация на ilove.ru,sex.ru.... ыыыыыы....ну вы догадываетесь что эти пароли могли подойти и еще кое куда....
на глаза попался сайт банка, у него было много регеных юзеров в базе банковского объединения (ну и канешна пасвордов)..
полазив по сайту получилось быстро найти багу с инклуд. мне банковские сайты раньше казались чем то недосягаемым, что сайты пишут профи, тьфу мля...как оказалось сайт размещался на хостинге...(банк входит в 20 лучших банков россии). и является чем то вроде информационного наполнителя. вопрос банки юзая интернет-банкинг используют свои площадки? или ютятся на хостингах?
на данный момент у меня два шелл доступа  к двум банковским сайтам о оба размещаются на различных хостингах...
поиметь получилось только один хостинг....ну а насчет дефейса этих сайтов....
 
http://www.securewebbank.com/loginssluse.html имхо наиболее акутально для желающих заполучить аккаунты.

Что касательно принимаемых политик безопасности в подобных заведениях - разговор отдельный, так как требуется сплочённая группа секьюрити-специалистов, которые сориенируются в выборе наиболее успешный (нюансы защиты информации в женском коллективе и т.п, такое тоже сущестует. )
 
http://training.hitb.org/abas/
 
сайты банков не хуже не лучше других
 
ага домашняя страничка вовочки и ситибанка
 
http://baseportal.com/baseportal/phishmarkt/en

Свежий лист XSS на сайтах банков, собранный совместно с ребятами из http://eof-project.net/.
 
http://community.livejournal.com/ru_hacker/56669.html
 
очевидно сурьезные дядьки в галстучках предпочитают открывать ссанички на хостингах, нежели размещать на своих площадках . и это понятно....
в случае чего страдает только репутация...
 
репутация для банка- гораздо серьезнее чем "только". Буржуйские банки молчат о потерях в кругленькие суммы, только бы в прессу не попала инфа о том, что их похакали. Патамушта потом толстый Бобби не принесет им бабла, если узнает что их раз в неделю имеют... у некоторых даже в бюджете предусмотренно примерное количества бабла, которое придется списать на непредвиденные расходы.
 
2flatch
согласен , это только единичные случаи когда инфа о взломе просачивается в прессу. Я ещё давно по телевизору смотрел передачу на эту тему
 
смотрите сами
213.157.100.20 порт 23 пароль TENmanUFactOryPOWER
 
Цитата
смотрите сами
213.157.100.20 порт 23 пароль TENmanUFactOryPOWER

посмотрели, не пингует )
 
у меня конектится нормально....
 
лол, тогда покажи ответы с удалённой тачки
 
что ты доказать хочешь я не врубаю?)
Страницы: 1
Читают тему