Marsel Tazetdinov
Marsel Tazetdinov личный блог
18 декабря 2011, 19:55

Дырка в системе безопасности одного из банков Москвы

Случайно нашел дырку в системе безопасности одного из Московских банков, которая позволяет получить полный контроль к данным банкомата, а для более умелых людей думаю и не сложно будет этот банкомат обнулить.

Понятное дело как сознательный человек я этого не делал, а наоборот есть мысль сообщить службе безопасности банка о такой дырке, и о ее последствиях.

Что думаете, сообщать или просто пройти мимо, а если сообщать то просить ли какое-то вознаграждение?

133 Комментария
  • Макс
    18 декабря 2011, 19:58
    Информацию на Хакер.ру!!! если это втб, сбер, или банк Москвы..., если Альфа или другой адекватный… тогда в службу безопасности…
      • Макс
        18 декабря 2011, 20:02
        Марсель Тазетдинов, Если приличнй — надо сообщать.
          • Макс
            18 декабря 2011, 20:06
            Марсель Тазетдинов, ну, напирать на это не стоит… хотя в начеле можно попробовать двусмсленно вопрос задать… вообще — подобная информация должна быть вознаграждена… ты сделал работу за отдел, который за информационную бесопасность отвечает, и судя по твоему сообщению — они со своей работой не српавились, а бабки получают.
          • Юлька
            18 декабря 2011, 23:51
            Марсель Тазетдинов, почту на сайте уже не смотрим?
            Или лучше тролить прилюдно?
      • Caylenc
        18 декабря 2011, 21:15
        Марсель Тазетдинов, приличный банк? Это как? ))) Есть такая книга — сборник рассказов разных авторов: «Убийства в которые я влюблен». Подборку сделал Альфред Хичкок. Так вот там есть один рассказ как раз про ваш случай, прямо один в один. Называется «Три способа ограбить банк». Обязательно прочтите, весьма поучительно.
      • mrTrader
        19 декабря 2011, 00:20
        Марсель Тазетдинов, ну если так — надо его наказать и слить его… сам бы и занялся этим или скажи нам название и мы вместе его опустим…
  • Wizard
    18 декабря 2011, 19:59
    мне сообщи бигом!!! ыы шучу)) прикольный ты хакер)!
  • На Все Плечи
    18 декабря 2011, 20:04
    обязательно нужно сообщить в систему безопасности банка. Те, в свою очередь, если не дураки, сами предложат либо работу, либо там вклад/кредит на спец. условиях
    • Мурен(а)
      18 декабря 2011, 22:42
      IT_mm_10, вы что реально в это верите? ничего вам не предложат. мой отец работал в отделе по безопасности. он смог доказать и найти людей, которые вывели десятки млн руб. ему сказали спасибо (на их даже уголовное дело не завели).
  • lambreken
    18 декабря 2011, 20:04
    я бы забил болт и прошел мимо
    вознаграждение тебе никто не даст
    а неприятности могут быть в будушем
      • lambreken
        18 декабря 2011, 20:12
        Марсель Тазетдинов, я не очень давно плотно общался со службой безопасности 2х банков (по работе :) )
        поэтому рискну дать именно такой совет — пройти мимо и забыть
  • Андрей Шараевский
    18 декабря 2011, 20:04
    сообщи мне за вознаграждение)
      • Андрей Шараевский
        18 декабря 2011, 20:06
        Марсель Тазетдинов, синхронно с тобой и я плюсанул тебе))
        • lambreken
          18 декабря 2011, 20:15
          Андрей Шараевский, халявная раздача плюсов? и мне тож плюсаните за компанию! ;))
  • Сармин Алексей (escoman)
    18 декабря 2011, 20:15
    Хахахах, ещё один пассивный источник дохода.
  • ЁR
    18 декабря 2011, 20:22
    если сообщать, то так, чтобы стало известно как минимум выше, чем службе безопасности — это их недоработка, начнут с самых недорогих методов решения и неподготовленному гражданину (или гражданке) наверняка этого хватит. а за бесплатно сообщить — себя неуважать.
    продать уязвимость через руководство либо на сторону
    • ЁR
      18 декабря 2011, 20:32
      ЁR, на сторону продавать, естественно, с образовательной целью, а не чтобы кто-то воспользовался в корыстных интересах
        • F L I N T
          18 декабря 2011, 20:40
          Марсель Тазетдинов, Надеюсь ты с удаленного прокси суда пишешь, а-то может тебя уже сегодня возьмут в разработку"))
          Как не будь узнай сколько за эту информацию можно получить с банка, и решай стоит ли связываться.
          А на счет налево слить, подумай, Это ты не какой не будь «ИП» шке данные сливаешь)
        • ЁR
          18 декабря 2011, 20:41
          Марсель Тазетдинов, можно посоветоваться с касперской-лаб или с этой конторой: www.group-ib.ru/about.html
            • lambreken
              18 декабря 2011, 20:55
              Марсель Тазетдинов, ксати отличная контора, присоединяюсь к рекомендациям
  • Kyb17
    18 декабря 2011, 20:30
    передайте данные 123insaider, он проведет расследование и сделает выводы.
  • Константин Дубровин
    18 декабря 2011, 20:42
    по опыту могу сказать… сообщай не сообщай всем пох
    как народ делает…
    шлет письмо в в службу бузопасности и через неделю подробную статью на хабр с резульатами работы службы безопасности…
    в течении суток по такой схеме устраняют проблемы
      • Константин Дубровин
        18 декабря 2011, 21:12
        Марсель Тазетдинов, нет… есть 2 типа СБ 1. получив сигнал сразу исправляют, вторые забивают болт на это дело… пока начальство не узнает из газет
        вториых — больше
    • MaxStark
      18 декабря 2011, 21:12
      Марсель Тазетдинов, банки точно ничего не заплатят. но вот есть конторы, которые их сертифицируют на соответствие pci dss или просто занимающиеся безопасностью, они могут.
      ps: практически все безопасники в банках бывшие сотрудники всяких там фсб и т.п.
      напиши www.dsec.ru/
      • Coxa
        18 декабря 2011, 22:25
        MaxStark, сотрудники сб банков никакие не бывшие фсб и т.п. Это просто сотрудники сб и все.
        • MaxStark
          18 декабря 2011, 22:31
          Coxa, понятно, что не все. только руководители :D
    • MaxStark
      18 декабря 2011, 21:16
      Марсель Тазетдинов, если это еще относится к определенной модели типа там ncr или diebold можешь попробовать им сообщить
    • Мишка с Севера
      18 декабря 2011, 21:26
      Марсель Тазетдинов, семинары вести будешь? )))
  • Coxa
    18 декабря 2011, 22:23
    я тебе, как бывший банковский работник говорю: премию тебе дадут может 5тыс рублей )), а скорее всего — ничего. Лучше обратиться к людям, которые могут эти банкоматы обнулять. Только надо будет умело продать инфу, если она конечно стоит этого.
  • Treidun
    18 декабря 2011, 22:27
    \\\Случайно нашел дырку в системе безопасности одного из Московских банков\\\
    Случайно, — это главный аргумент ).
      • Treidun
        18 декабря 2011, 22:56
        Марсель Тазетдинов, думаю они слишком жадные будут чтобы воспринять эту ситуацию адекватно. Действительно лучше стороной )
  • интернет-трейдинг.рф
    18 декабря 2011, 22:37
    что за банк?
  • Александр М
    18 декабря 2011, 22:42
    Я бы написал в СБ банка, если не ответят — статью на хабр.
    А денег за это выбивать — не знаю, имхо нереально.
      • Александр М
        18 декабря 2011, 22:58
        Марсель Тазетдинов, инвайт или карма.
        Денег там тоже не дадут :)
          • RRus
            18 декабря 2011, 23:15
            Марсель Тазетдинов, для обращения к руководсву банка, минус мне кажется в том, что ты не знаешь, как в итоге завладеть деньгами. Просто, это был бы значимый аргумент, и тогда тебе либо предложили за деньги все отладить, как надо, либо они сами все сделали заплатив тебе.И главное, думаю в любом случае все вопросы только через руководителей банка, а не через СБ, тогда толку будет больше.
  • spekyljantka
    18 декабря 2011, 23:14
    Как вариант — написать письмо в службу безопасности, и намекнуть об уязвимости и вознаграждении, либо просто забить и жить спокойно.
    • RRus
      18 декабря 2011, 23:20
      spekyljantka, после письма в СБ, они не включая в это дело руководство первым делом сами начнут искать и исправлять, тогда смысл этого обращения. Только через непосредственное руководство банка надо действовать, тогда не получится все по тихому исправить и избежать наказания за огрехи в работе.
  • Юлька
    18 декабря 2011, 23:17
    это зачем написано без картинок или доказательств?
      • Юлька
        18 декабря 2011, 23:20
        Марсель Тазетдинов, комп и банкомат — это вообще фантастика.
        Вы бредите, уважаемый.
        Цель Вашу не знаю.
        Но с системами банкоматов имею честь общаться.
          • Юлька
            18 декабря 2011, 23:24
            Марсель Тазетдинов, вы лол в этом вопросе. Нет там ОС Виндовз.
            Даже платежные терминала в большинстве своем сидят на фрибзде.
      • Юлька
        18 декабря 2011, 23:20
        Марсель Тазетдинов, Ты себе уже взял кусок денег? или пустобрёхство непонятное?
  • Юлька
    18 декабря 2011, 23:19
    «обнулить банкомат» — совсем смешно.
    Вы знаете многих производителей банкоматов (железо и софт) в мире, чтобы эта «дырка» была только у обнаруженного?
    Почему не в оффтопе тема?
      • Юлька
        18 декабря 2011, 23:22
        Марсель Тазетдинов, ох как круто. Банкоматы обнулить через дырку «ЯКОБЫ» на сайте?
        ну-ну.
        Одного из Московских банков.
        ну-ну.
        на 40 миллионов зелени они разорились, а на 150 тысяч не смогли.
  • Юлька
    18 декабря 2011, 23:23
    БРЕД с непонятной целью, где не упоминается ни банк, ни хотя бы «прикол».
    Цель поста не ясна. Что автор этим хотел напыщить на сайте — тоже непонятно.
      • Юлька
        18 декабря 2011, 23:25
        Марсель Тазетдинов, нет попвтки. Нет в банкоматах никаких виндовсов. Как и нет никакой дырки на сайте для снятия денег.
          • Юлька
            18 декабря 2011, 23:28
            Марсель Тазетдинов, Значит дыры в том, что можно снять больше, чем есть на своем счете? или снять с чужих счетов?
            Что за откровенная фигня написана?
              • Юлька
                18 декабря 2011, 23:31
                Марсель Тазетдинов, внимательно бред перчитан.
                Особенно отрицание «позволяет получить полный контроль к данным банкомата, а для более умелых людей думаю и не сложно будет этот банкомат обнулить.».
                • Юлька
                  18 декабря 2011, 23:32
                  Юлька, не хочу тебя называть некультурными словами.
                  Бездоказательно, да ещё и банкоматы с «виндовсом».
                  Это в ЮМОР надо тут выставлять.
                  • VpnS
                    19 декабря 2011, 01:06
                    Юлька, не позорься.
                    там обычная Windows XP стоит.
                    сверху оболочка и драйверы для работы с доп устройствами.
                    SSH протокол стоит для удалённой работы админов.
                    сам занимался банкоматами случаем.
                  • VpnS
                    19 декабря 2011, 01:11
                    даже не думай никуда ничего сообщать.
                    денег не дадут, а прошлые/будущие проблемы могут повесить.
                    это россия, дружок!

                    ЮЛЬКА, хватит позориться, сам ставил ОС на банкоматы NCR.
                    WIN XP/
                    обычная виндоус, далее оболочка.
                    прописываешь адрес, через маршрутизатор, конечно.
                    ставишь SSH, обучаешь банкомат и дело в шляпе.
          • Юлька
            18 декабря 2011, 23:30
            Марсель Тазетдинов, мне нет сымсла с вами далее переписываться тут, потому что вы и в технологиях ничего не понимаете. и даже X.25 для вас совсем непонятное.
              • Юлька
                18 декабря 2011, 23:35
                Марсель Тазетдинов, не вижу ничего про банкоматы, а тем более про банки.
                  • Юлька
                    18 декабря 2011, 23:40
                    Марсель Тазетдинов, да! Я не вижу банкомата, на котором картинка написанного скрина.
                    НЕТ В БАНКОМАТАХ ВИНДОВСА И НЕ МОЖЕТ БЫТЬ ИЗНАЧАЛЬНО.
                    БАНКИ ДО СИХ ПОР МНОГИЕ ПОЛЬЗУЮТ СТАРЫЙ ПРОТОКОЛ X.25ю
                    А виндовсы и прочие просто не пользуют.
                  • Юлька
                    18 декабря 2011, 23:40
                    Марсель Тазетдинов, ссылку в студию твоего утверждения слабо?
                      • Юлька
                        18 декабря 2011, 23:43
                        Марсель Тазетдинов, нет тут с банкомата никакой картинки!!!
                        ПРОСТО НЕТ ЕЁ.
                      • Юлька
                        18 декабря 2011, 23:47
                        Марсель Тазетдинов,
                        1.

                        2. в РФ ставятся банкоматы 2х фирм, при том одна из них почти монополист.
                        3. Откровенная бездоказательная чушь в посте написана.
                        • Юлька
                          18 декабря 2011, 23:48
                          4. Пост про взлом банка, потом не банка, потом опустошить банкомат, а потом уже не про банк, а про банкоматы.
                          Вы — ТРОЛЬ!
            • Roman Resner
              19 декабря 2011, 05:27
              Юлька, Ну конечно. Смысл спорить если не права:) Сам не раз с банкоматами работал. Там ВИНДА!:)
        • Александр
          18 декабря 2011, 23:34
          Юлька, еще как есть. Придя как-то снять деньги в сберовский банкомат, узрел нерусифицированную XP со стандартными холмами на рабочем столе. Экран у банкомата не сенсорный, кнопки не работали. Посмотрел, хмыкнул, и пошел к другому банкомату.
          • Юлька
            18 декабря 2011, 23:36
            Александр, без картинки с телефона не верю.
          • Юлька
            18 декабря 2011, 23:38
            Александр, платежный терминал — не банкомат.
            Банкоматы даже DOS на заре не использовали.
            • Roman Resner
              19 декабря 2011, 05:29
              Юлька, Да ты троль.Теперь я понял.
  • Юлька
    18 декабря 2011, 23:41
    СЛАБО У «Алексей Капускин» тут же на сайте спросить?
    • Артем Черепанов
      18 декабря 2011, 23:52
      Юлька, чтобы он там не нашел — в СБ идти не надо — потом замучают. Там все бывшие «из внутренних органов», так что люди изначально подозрительные и мутные.
      • Юлька
        18 декабря 2011, 23:53
        zertan, он ничего не нашёл.
        Иначе не путался бы.
        Нет ничего. Просто тролит.
        В ЖЖ он немного интереснее.
        • Юлька
          18 декабря 2011, 23:54
          Ещё и пдоогнал «другов» минусы ставить, вместо ответов.
        • Артем Черепанов
          18 декабря 2011, 23:56
          Марсель Тазетдинов, нет, не писать.
        • Юлька
          18 декабря 2011, 23:56
          Марсель Тазетдинов, нет никакой дырки. И ничего ты не находил.
          ТЫ лучше напиши как ты на лоу открыл, на хае закрыл.
          Так же без доказательств.
          Это будет то же самое.
          Если ты не в теме про банкоматы и протоколы обменя данными в межбанке — то советую дальше не тролить.
          Я не спец, но прекрасно знаю.
          Приведу кучу тех, кто не трейдеры и не на этом сайте, что ты написал бездоказательный бред.
          Максимум гугл запустил…
          • Артем Черепанов
            18 декабря 2011, 23:57
            Юлька, «Я не спец, но прекрасно знаю.» — тоже очень аргументированно)))
            • Юлька
              18 декабря 2011, 23:58
              zertan, могу с личке написать откуда знаю.
            • Юлька
              19 декабря 2011, 00:00
              Марсель Тазетдинов, вкесь свой пост без картинки.
              третьетрейдер.
              МММ взламывай.
                • Юлька
                  19 декабря 2011, 00:01
                  Марсель Тазетдинов, без картинок ровно такой.
        • Юлька
          18 декабря 2011, 23:58
          Марсель Тазетдинов, НЕТ ДЕНЕГ — НЕТ ДЫРКИ.
          Нет открытой позиции — нет ни плюса, ни минуса.
          Ломай дальше демобанки и демобанкоматы.
          • Артем Черепанов
            18 декабря 2011, 23:59
            Юлька, НЕТ ДЕНЕГ — НЕТ ДЫРКИ — гимн феминизма)))
            • Юлька
              19 декабря 2011, 00:00
              Zertan, я могу в личке отписать откуда знаю и что именно.
              Это не для тролевого поста.
              • Артем Черепанов
                19 декабря 2011, 00:01
                Юлька, да мне не принципиально. Что так завелась? Не веришь ему — не верь. Не пиши в этот пост и все )
                • Юлька
                  19 декабря 2011, 00:02
                  Zertan, не пишу. всё.
                  • Юлька
                    19 декабря 2011, 00:21
                    Писать смысла нет, потому:
            • Юлька
              19 декабря 2011, 00:01
              Zertan, и не надо так оскорблять с намеками.
  • pit_trader
    19 декабря 2011, 00:11
    Сообщи и не проси вознагрождения.
  • MaxStark
    19 декабря 2011, 00:15
    вобще-то как минимум все diebold на winxp
  • dx2003
    19 декабря 2011, 00:19
    Обязательно сообщить службе внутренней безопасности банка.
    Надеюсь, это не Райффайзен, МДМ, Открытие или ХКБ…

    PS
    Банкоматов работающих на ОС Windows Embedded в России полным полно.
  • VpnS
    19 декабря 2011, 01:11
    +
    0
    даже не думай никуда ничего сообщать.
    денег не дадут, а прошлые/будущие проблемы могут повесить.
    это россия, дружок!

    ЮЛЬКА, хватит позориться, сам ставил ОС на банкоматы NCR.
    WIN XP/
    обычная виндоус, далее оболочка.
    прописываешь адрес, через маршрутизатор, конечно.
    ставишь SSH, обучаешь банкомат и дело в шляпе!!!
  • Spekyl
    19 декабря 2011, 01:22
    Большая часть банкоматов работает на винде, успокойтесь. Или молчите, если не знаете.
    Несмотря на то, что на винде — дать команду на выдачу бабла, минуя команду из центра — практически невозможно.
    Не вскрывая корпус — только через кейпад, сенсорный экран и боковые кнопки — модифицировать софт также практически невозможно.
    Но снять данные с карточки — обычно как 2 пальца… Особенно не с чипованной.
  • Иванов Иван
    19 декабря 2011, 03:44
    Товарисч топикстартер. За каждоме «а я могу» обычно рано или поздно приходится ответить!!! Без обид. Вы или, или нетрезв, прошу прощения, или совсем пообщаться нескем на эту тему. Держи при себе, плиз, если не хочешь лишний опыт получать. Денег тебе никто не даст)))конечно))).Ну неужели не догадываешься как оно будет????) Ты еще напиши что бомобочки умеешь делать… Ну… сори… В офтоп в офтоп… офтоп....)))

Активные форумы
Что сейчас обсуждают

Старый дизайн
Старый
дизайн