Fórum Fantástico de 7/set/03 #180606

08/09/2003

0

Alguem viu materia sobre fraude em sistema fiscal ontem no Fantastico ?

A senha era capturada por uma peça que me pareceu apenas um conversor de teclado ?

Alguém tem mais dados sobre isto ?
Como é feito ?
Como impedir ?

A materia não foi muito clara.


Motta

Motta

Responder

Posts

08/09/2003

Imortal

Aquela peça, funciona como um memorie card, que guarda tudo que é digitado no teclado.


Responder

Gostei + 0

08/09/2003

Motta

meio f*d*, tem como testar se tem uma peça desta espetada ?

a senha voce pode abrir um form com um ´teclado´ e a digitacao ser via mouse, mas e outros dados confidencias ?

verificar toda máquina todo dia ?


Responder

Gostei + 0

08/09/2003

Ndjei

Galera essa discussão e muito interessante mas acho melhor tentarmos arranjar especificações técnicas daquele acessório pra testarmos . Ele deve ter algum tipo de falha perceptivel ou algum tipo de resposta para gravação concordam. vou procurar se achar algo postarei aqui

Atenciosamente
Equipe Ndjei


Responder

Gostei + 0

08/09/2003

Motta

Não sei se vocês concordam , mas se o equipamento funciona só com hardware, ou seja sem nenhum software instalado , boa parte de nossa segurança vai pro saco, de que adianta senha de rede/sistema etc se os dados são capturados via teclado.

Na maior parte das instalações físicas, a peça sequer será percebida, gostaria de saber mais detalhes , alguém sabe de algo.


Responder

Gostei + 0

08/09/2003

Ndjei

o pior e que concordo vamos tentar achar algum fornecedor que tenha as especificações da peca pra estudarmos galera


Atenciosamente
Equipe Ndjei


Responder

Gostei + 0

08/09/2003

Motta

Ainda bem que vi alguém que se preocupa além de mim.

http://invisible-keylogger.com/keyghost-pro.htm


Responder

Gostei + 0

08/09/2003

Henry

Pessoal, o ´charuto´ como foi chamado ontem no fantastico ja é manjado, até onde eu sei, não nescessita de programas, ele é ligado entre o teclado e a entrada na CPU. Dali ele codifica os sinais e grava no seu disquinho. Mas o pior é que existem meios mais terriveis, como o ´GURDIAO NOTURNO´, um hardware q não é de Jesus, tamanho de um clips q se conecta na saida da USB,e quase inpreceptivel, por que simula a saida. Mas o certo mesmo, é manter a CPU aos quinze cadiados e firewalls.


Responder

Gostei + 0

08/09/2003

Motta

Confeso que nunca tinha visto, mas não tem firewall, é na máquina local !!

Não tem como verificar se tem algum hardware estranho espetado na máquina ?


Responder

Gostei + 0

08/09/2003

Ndjei

Vou ler la era bom que a gente arruma-se um fornecedor por aqui , ai poderiamos comprar pra fazer testes o q acha Mota?

Vou falar com algums amigos pra ver se consigo algo


Responder

Gostei + 0

08/09/2003

Bigtama

ae isso é coisa veia, na net rola uma pessa k vc mermo pode fazer em casa k no total vai sa no maximo 15 conto, e ela fica do tamanho de um anel pro dedo mindin de uma crianca de 10 anos, ele grava tudo do teclado i do mouse tb, é so vc encaixa na usb, se alguem aki é haker, deve saber dissu, fuiz.


Responder

Gostei + 0

08/09/2003

Motta

Talvez vala mesmo a pena.

Já estou pensando em mudar o form de login, para um com teclado simulado e acesso só via mouse.

Salva ao menos a senha.


Responder

Gostei + 0

08/09/2003

Cebikyn

...uma peça q vc mesmo pode fazer em casa q no total vai sai no máximo 15 conto...


Também tem como fazer um desses na edição de julho/2003 da [url=http://www.2600.com]2600[/url]. Sai bem mais barato que encomendar um pronto.


Responder

Gostei + 0

08/09/2003

Mmtoor

Prezados colegas.
Infelizmente, enquanto muitos se preocupam em desenvolver sistemas que enchem os olhos de seus clientes, estão se esquecendo de um ponto muito forte que é a segurança de dados.
O questionamento a seguir serve para refletirmos um pouco nesta segurança:
1 - Quando uma alteração é realizada em algum registro, existe em seu sistema algum recurso que grave a data, hora e operador que realizou tal alteração?;
2 - Suas senhas de acesso são sempre as mesmas?;
3 - As senhas para seu sistemas são codificadas?;
4 - Seus sistemas possuem arquivos de LOG que mapeiem todas as operações realizadas?;
E assim por diante, poderíamos citar aqui diversos outros pontos que deixam os sistemas desenvolvidos vulneráveis para ações primárias na informática, como a exibida pelo fantástico.
Nós, aqui na empresa que trabalho, temos um sistema de login que ficou batizado de ´o chato´.
utilizamos a combinação entre dia, mês, ano e alfabeto. Para cada dia uma senha diferente.
É claro que o usuário é instruído quanto a forma correta de calcular a sua senha do dia, por exemplo: a senha da maria para hoje é 125366kkb e a do joão é 965541op8, no mesmo sistema.
Creio que fui claro em minha opinião.
MMTOOR2003


Responder

Gostei + 0

08/09/2003

Motta

Vcs tem bom sistema de acesso, mas no caso citado ainda assim seria permitido o acesso (desde que no mesmo dia), pior se a regra se torna pública, um funcionário descontente vcs ficariam expostos.

Seria válido um forúm sobre segurança, não ?


Responder

Gostei + 0

08/09/2003

Rabitz

Olha gente... temos que pensar não só no presente, mas também no futuro...

Acredito, que por hora, a melhor maneira de barrar o login, seja feito por teclado virtual, via MOUSE... mas...

Como hoje, existem essas peças que gravam as ações do teclado, acho que não seria difícil deselvolver uma que grave os ´passos e click´ do MOUSE, revelando assim, toda a caminhada do mouse durante a operação...


Então, pensando no futuro, a melhor forma de bloquear o login, seria fazer um form com as entradas via Teclado Virtual, e que a cada ´aparição´, ele mudasse de lugar na tela... assim, não teria como rastrear o mouse.

---
quanto aos demais dados... onde o teclado é indispensável... não tenho nenhum ´solução barata´ em mente...
---

----#----
Todo e qualquer Hardware CONECTADO na CPU, mesmo que não tenha drivers, teoricamente, é reconhecível....Talvez via IRQ, ou DMA.

Mas... como ele usa a porta do Teclado, pode ser que, estamos [b:2812b6152b]pensando errado[/b:2812b6152b]...

Os dados capturados são ´apenas´ do Teclado... isso significa que este, pode não ter comunicação com o CPU, isto poderia ser feito de, pelo menos, duas maneiras... Paralelo ou em Série
Paralelo: - Ele apenas Copia o que é transmitido pelo teclado...
Série: - Ele copia as infirmações, ´bufferiza´, e simula um teclado na saída.

Sendo assim, somente um teclado Criptografado e um Driver de Teclado ´descriptografador´, poderia ser a solução para nosso problema.
Quero dizer: Os dados, antes de sair do Teclado, seria criptografado, e, o driver do teclado, responsável por receber os dados e repassar ao Sistema Operacional, descriptografava e, somente então, enviaria para o OS...

O teclado poderia ser utilizado antes mesmo de um SO ser carregado, como por exemplo, na Bios.

Gente, estou tentando achar uma solução, mas, a engenhoca, foi muito bem manjada.... e mesmo que Fabricante de Bios, e de Teclados, arranjassem uma forma de criptografar os dados, logo, sairia um software que poderia descriptografar os dados capturados pela engenhoca.
---


Pode ser que eu tenha ´achado´ uma solução....(pelo menos provisória)...

Se os dados são gravados no ´esqueminha´, tenque haver uma maneira de fazer um download das infromações....

sendo assim, seria possível, testar esse download... e se confirmado, bloquear o sistema e informar o usuário sobre a possível ´intervenção´...

Deveríamos nos unir, e pensar mais sobre como deve ser feito estas seguranças....


Falows


Responder

Gostei + 0

Utilizamos cookies para fornecer uma melhor experiência para nossos usuários, consulte nossa política de privacidade.

Aceitar