Что еще за drilled box
Что еще за drilled box
https://ria.ru/society/20161018/1479508666.html
Что за дырочка и где сверлить? И что значит: "мгновенно выкачиваются деньги"?
Что за дырочка и где сверлить? И что значит: "мгновенно выкачиваются деньги"?
- Dan
- Нач. отдела
- Сообщения: 2817
- Зарегистрирован: 29 окт 2010, 00:20
- Благодарил (а): 44 раза
- Поблагодарили: 96 раз
Re: Что еще за drilled box
Я тоже об этом спрашивал
http://bankomatchik.ru/forums/53/7044?p=93582#p93582
http://bankomatchik.ru/forums/53/7044?p=93582#p93582
Scientists study the world as it is, engineers create the world that never has been
-
- Специалист
- Сообщения: 233
- Зарегистрирован: 07 ноя 2011, 17:20
- Благодарил (а): 7 раз
- Поблагодарили: 8 раз
Re: Что еще за drilled box
Видимо открывается подпространственный канал между сейфом и вашей тумбочкой и они мгновенно выкачиваются.Dan писал(а):И что значит: "мгновенно выкачиваются деньги"?
Тут все в подробностях разжевано --> http://www.yaplakal.com/forum3/topic1473629.html
-
- Новичок
- Сообщения: 28
- Зарегистрирован: 28 апр 2011, 17:58
- Благодарил (а): 2 раза
- Поблагодарили: 1 раз
- Контактная информация:
Re: Что еще за drilled box
Тебе это не нужно.ceres писал(а):Что за дырочка и где сверлить?
Обратите внимание на цифру в тексте информсообщения. 5 месяцев назад...
Большой передел рынка сервисных услуг.
Похоже, что инженеров, оставшихся без работы, в Сбербанксервис не приняли, а деньги у них закончились.
-
- Местный
- Сообщения: 111
- Зарегистрирован: 24 ноя 2012, 08:59
- Авто: Lada Largus
- Откуда: Ростовская область
Re: Что еще за drilled box
Этот способ справедлив только для одной, но довольно известной модели банкоматовceres писал(а):Что за дырочка и где сверлить?
Примитивнее не придумаешь, затрат минимум. Единственное что меня смущает в нем, так это почему сигнализация не срабатывает Да и по времени он не очень то и быстрый, если банкмат не пустой
Вот с этим согласен. Способ придуман явно кем-то, кто " в теме" устройства той моделиglog писал(а):Похоже, что инженеров, оставшихся без работы
- Ex-OSB2006
- Нач. отдела
- Сообщения: 1141
- Зарегистрирован: 23 авг 2011, 17:39
- Благодарил (а): 17 раз
- Поблагодарили: 36 раз
Re: Что еще за drilled box
А с чего сигналка должна сработать? Только если спец. ПО отслеживает как там устройства поживают...
-
- Специалист
- Сообщения: 329
- Зарегистрирован: 17 июн 2010, 22:44
- Благодарил (а): 74 раза
- Поблагодарили: 9 раз
Re: Что еще за drilled box
Ну не такая уж там и мелкая "дырочка". В принципе не сложно "прекратить это безобразие"...Только кому это надо за спасибо? Сигнализаторщикам?
-
- Специалист
- Сообщения: 272
- Зарегистрирован: 30 сен 2011, 15:25
- Благодарил (а): 3 раза
- Поблагодарили: 15 раз
Re: Что еще за drilled box
Эта уязвимость была давно предсказуема; но на практике реализовалась с полгода назад. Касается снятых с производства моделей. Информационные бюллетени (с фотографиями!) соответствующим службам банков рассылали.
-
- Специалист
- Сообщения: 329
- Зарегистрирован: 17 июн 2010, 22:44
- Благодарил (а): 74 раза
- Поблагодарили: 9 раз
Re: Что еще за drilled box
Да.Давно."Чухнулись" наконец-то...Когда в "зад" клюнуло...nonpar писал(а):Эта уязвимость была давно предсказуема; но на практике реализовалась с полгода назад. Касается снятых с производства моделей. Информационные бюллетени (с фотографиями!) соответствующим службам банков рассылали.
Добавлено спустя 7 минут 20 секунд:
Знаешь..У нас как всегда! Спецов,ну там,ядерщиков,биохимиков,подводников..насокращают..Потом--блин! Извиняюсь.."Что за Жопа"!!??.Про 5000 не в курсе ещё? Как ИПТ валиатор "дёшево" нае...ли..
Добавлено спустя 3 минуты 49 секунд:
валидатор. "д" хреново нажимается..на Клаве..
Re: Что еще за drilled box
Вкратце суть: высверливаем отверстие в сервисной части и подключаемся к USB или шине управления диспенсером. Сигналка такое тупо не отследит, ибо слишком грубая. После чего своим софтом даем команду на выдачу. Задача, скажем так, не очень сложная, особенно для тех, кто в теме. Единственной мерой защиты вижу наложение ЭЦП на команды диспенсеру на выдачу денег, по аналогии с документами в клиент-банке. Вообще беда в том, что промышленное ПО и ПО для железа пишут люди, которые слабовато разбираются в самой разработке ПО, ибо для них важна железяка.
-
- Местный
- Сообщения: 198
- Зарегистрирован: 04 фев 2011, 17:22
- Авто: 11й автобус
- Благодарил (а): 11 раз
- Поблагодарили: 3 раза
Re: Что еще за drilled box
На мой взгляд, журналисты специально не стали употреблять устоявшееся название "black box" и заменили на что-то новое "drilled box", хотя параллели очевидны. Сделали так, чтобы не разводить ещё больше желающих воспользоваться этой уязвимостью. Хотя кто в теме, тот знает.
Про "выкачивание" денег через отверстие - журналисты написали для эффекта, а люди поверили в буквальном смысле, но это метафора)
Про "выкачивание" денег через отверстие - журналисты написали для эффекта, а люди поверили в буквальном смысле, но это метафора)
-
- Прохожий
- Сообщения: 1
- Зарегистрирован: 21 окт 2016, 19:05
- Авто: форд фокус
-
- Специалист
- Сообщения: 329
- Зарегистрирован: 17 июн 2010, 22:44
- Благодарил (а): 74 раза
- Поблагодарили: 9 раз
Re: Что еще за drilled box
Telo писал(а):Про "выкачивание" денег через отверстие - журналисты написали для эффекта, а люди поверили в буквальном смысле, но это метафора)
-
- Новичок
- Сообщения: 28
- Зарегистрирован: 28 апр 2011, 17:58
- Благодарил (а): 2 раза
- Поблагодарили: 1 раз
- Контактная информация:
Re: Что еще за drilled box
Почему слабо разбираются?acsel писал(а):Единственной мерой защиты вижу наложение ЭЦП на команды диспенсеру на выдачу денег, по аналогии с документами в клиент-банке. Вообще беда в том, что промышленное ПО и ПО для железа пишут люди, которые слабовато разбираются в самой разработке ПО, ибо для них важна железяка.
Инженеры разработчики железа и контрольного софта выполнили все ТУ, которые им дал постановщик задачи. Просто разработчики даже в страшном сне не могли себе представить такое неожиданное стечение обстоятельств, что банкоматы окажутся в России, а инженеры, которые их лет 5 чинили и обслуживали, выкинутыми на улицу без выходного пособия.
А реализовать защиту просто как два пальца. Новая прошивка контроллера с десятком новых строк в коде и диспенсер выдает купюры в тестовом режиме, только после нажатия кнопки на контроллере.
Как собственно и сделано у всех приличных вендеров.
Причем эту "шляпу" показали еще одному менее известному вендеру, который не так давно решил покорить наш рынок. Но там все прониклись и проблему устранили до поставки банкоматов в Россию.
Добавлено спустя 4 минуты 37 секунд:
Россия это вам, ребята, не Африка.
Добавлено спустя 12 минут 13 секунд:
Свой софт у простого жулика ниоткуда не возьмется. Даже если неожиданно вдруг возьмется, типа нетбук инженер просохатил, то с ним (тестовым софтом) надо иметь навык работать. Ка-а-а-нкретный пацан с улицы во всем этом как бык в курятнике.acsel писал(а):своим софтом даем команду на выдачу.
Так что это сделать мог узко ограниченный круг лиц.
Вычислят и посадят по любому.
Re: Что еще за drilled box
Может быть.... Если злоумышленник все еще в пределах компетенции спецслужб.glog писал(а):Вычислят и посадят по любому.
-
- Ведущий специалист
- Сообщения: 927
- Зарегистрирован: 05 фев 2011, 19:40
- Авто: citrien c4 cedan
- Откуда: Питер
- Благодарил (а): 4 раза
- Поблагодарили: 20 раз
Re: Что еще за drilled box
Дело в том что распространяют программу через инет и по левым реквизитам для предоплаты:)))
А те кто реально снимают деньги в принципе как раз научены по инструкции, что и где сверлить и как делать диспенс ) Да же говорят у овечкина поймали пару людей, а толку:))))Мастерят защиту на системнике, а подключаются то непосредственно к шине контроллера:))
А те кто реально снимают деньги в принципе как раз научены по инструкции, что и где сверлить и как делать диспенс ) Да же говорят у овечкина поймали пару людей, а толку:))))Мастерят защиту на системнике, а подключаются то непосредственно к шине контроллера:))
Беда приходит после инкассаторов :))
Перехожу в разряд невидимок, скоро забанят :)) НАВСЕГДА
Перехожу в разряд невидимок, скоро забанят :)) НАВСЕГДА
Re: Что еще за drilled box
Ну это как раз и подтверждает мои слова: слабое понимание предмета. А кто там его слабо понимает - вторично. ПО написано плохо? Плохо. Писал его поставщик. Там есть свои тим лидеры и аналитики, которые должны подобное доносить до ответственных.glog писал(а):Почему слабо разбираются?
Инженеры разработчики железа и контрольного софта выполнили все ТУ, которые им дал постановщик задачи.
Опять же, кривое ПО. В идеале защита должна быть такой, чтобы ее не смог взломать человек, который все о ней знает. Для этого многие вменяемые конторы стараются заиметь себе в штате, грубо говоря, хакеров, цель которых взламывать разрабатываемое ПО, чтобы потом эти дыры можно было залатать. Тут не в том дело, что кто-то на улице оказался. При капитализме каждый сам за себя, бабло - вот главная цель. Остальное - вторично. Это может быть и в России, и в любой другой стране мира. Называется оптимизация расходов.glog писал(а):Просто разработчики даже в страшном сне не могли себе представить такое неожиданное стечение обстоятельств, что банкоматы окажутся в России, а инженеры, которые их лет 5 чинили и обслуживали, выкинутыми на улицу без выходного пособия.
Вот даже Вы чушь пишите: у Вас банкомат в режиме обслуживания клиентов требует нажатия кнопок? Нет. Т.е. злоумышленнику достаточно сымитировать команды штатного ПО банкомата. Насколько я понимаю, в тестовом ПО защита в виде нажатия кнопок/открытых дверей реализована на программном уровне самого этого тестового ПО.glog писал(а):А реализовать защиту просто как два пальца. Новая прошивка контроллера с десятком новых строк в коде и диспенсер выдает купюры в тестовом режиме, только после нажатия кнопки на контроллере.
Так просто жулик будет банкомат в машину грузить или болгаркой пилить. Это уже не простые жулики, а ребята с мозгами. Тестовое ПО можно достать без проблем, даже на этом сайте выкладывались K-Diag и ATMDesk. А если человек поставит себе задачу найти ПО, то найдет: ATMDesk свободно продается, Doors свободно выкладывает свое тестовое ПО на этом сайте, ATMDesk вроде как свободно продается. Сейчас ломают без проблем кучу софта, а такой софт и подавно хороший спец за хорошие бабки ломанет, бо там защита от дурака по большей части.glog писал(а):Свой софт у простого жулика ниоткуда не возьмется. Даже если неожиданно вдруг возьмется, типа нетбук инженер просохатил, то с ним (тестовым софтом) надо иметь навык работать. Ка-а-а-нкретный пацан с улицы во всем этом как бык в курятнике.
Re: Что еще за drilled box
Не забывайте что уязвимость на одной линейке ... Которая уже давно снята с производства... И просто посмотрите когда появились боле менее приличные библиотеки шифрования... Не забывайте что шифровать нужно как со стороны микроконтроллера так и со стороны софта... Здесь кажется получилось что разработчики давно заняты разработкой новых моделей... А петух клюнул на стареньких...