Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  15 2598
Jeg har hatt litt problemer med Spare-bank1.no sin nettbank.

For å fortelle historien, en kompis av meg ringte for 2 dager siden og lurte på om han kunne låne 2,5K hos meg til å betale en regning, jeg sa jo ja til det og at jeg bare skulle logge på nettbanken. Men når jeg skulle logge på nettbanken så fikk jeg først en feilmelding, mener å huske det var Error 5017 hvis jeg ikkje husker feil, men når jeg søkte den opp så fant jeg ut at den feilen kom av at det lå catchet en eldre versjon av Java-applet'en, jeg slettet hele catchen opptil flere gang, restarta maskinen, restarta firefox, men ingenting hjalp.

Men en ting jeg ble litt oppmerksom på at feilen flyttet seg fra starten (Der den laster Java-applet'et inn), til etter å ha tastet personlig passord og sikkerhetskode, jeg ble bedt om å taste sikkerhetskoden 2 ganger faktisk (for den første var vist feil). Så jeg var litt på vakt siden jeg vet at det lar seg gjøre å lage en kopi av innloggingssystemet og enkelt lure folk inn på den ved DNS-spoofing. Så når jeg ringte jeg kontofonen i sted, så skal det ha blitt trekt rundt 800kr fra kontoen. Men dette kan jeg ikkje bekrefte før jeg har vært i banken på mandag å hentet ut kontoutskrift.

Nettverket mitt er godt sikret, WLan og kabel er fysisk skilt frem til gateway serveren, der dem er skilt med VLan med felles tilkobling til eth0 som er WAN, jeg har værtfall ikkje kommet meg fra WLAN til LAN. WLan'et er sikret med WPA2-TKIP (512-bits). Maskinen jeg logget meg på nettbanken er på kabel nettverket, så jeg er ganske sikker på at hvis det har skjedd DNS-spoofing så er det utfor mitt nettverk. Og samme sier loggene på gateway-serveren.

Så det jeg lurer på er hva sannsynligheten for at det har skjedd noe kriminelt her? Og er det noen måter å oppdage dns spoofing på? Har prøvd å traceroute sparebanken, men det ser ikkje ut som det er noe feil, så er ganske sikker på at det ikkje er ett mitm-attack. finnes det noen måter å traceroute dns-request's?
Hvis du bruker den URL'en så er du iallefall blitt spoofet.
Nei, jeg bruker http://snn.no, men når man skal logge på nettbanken så blir man redirektet til https://www2.spare-bank1.no/
Hva skjer om du pinger sparebank1.no også deretter bytter dns server til noe helt annet (google sin f.eks: 8.8.8.8 eller 8.8.4.4), er det forskjellig IP det pinges til?

Og hvordan ser hosts fila di ut?
Sist endret av Gisse; 4. september 2010 kl. 00:44.
Adressen som du redirectes til finnes ikke, så det er ganske bra gjennomført.
Sitat av Gisse Vis innlegg
Hva skjer om du pinger spare-bank1.no også deretter bytter dns server til noe helt annet (google sin f.eks: 8.8.8.8 eller 8.8.4.4), er det forskjellig IP det pinges til?
Vis hele sitatet...
Jeg skal sjekke det nå.

Sitat av AtXbYeA Vis innlegg
Adressen som du redirectes til finnes ikke, så det er ganske bra gjennomført.
Vis hele sitatet...
Beklager, jeg som ikkje dobbelsjekket adressen, selvfølgelig er det https://www2.sparebank1.no/
Sitat av Masi Vis innlegg
Beklager, jeg som ikkje dobbelsjekket adressen, selvfølgelig er det https://www2.sparebank1.no/
Vis hele sitatet...
Hvilken nettleser benytter du deg av? De aller fleste nyere nettlesere kan fortelle deg om du er kommet til riktig side ved at det dukker opp en ekstra sak på adressebaren pga at du er kommet til en https side. I firefox er den grønn.
Sitat av meitemark Vis innlegg
Hvilken nettleser benytter du deg av? De aller fleste nyere nettlesere kan fortelle deg om du er kommet til riktig side ved at det dukker opp en ekstra sak på adressebaren pga at du er kommet til en https side. I firefox er den grønn.
Vis hele sitatet...
Jeg bruker firefox ja, den viser adressefeltet grønt. Hvordan validerer dem om man er kommet til riktig side?

EDIT: Er det noen måter å traceroute DNS request på?
Sist endret av Masi; 4. september 2010 kl. 00:52.
Sitat av Masi Vis innlegg
Jeg bruker firefox ja, den viser adressefeltet grønt. Hvordan validerer dem om man er kommet til riktig side?
Vis hele sitatet...
http://no.wikipedia.org/wiki/HTTPS
vel, kan bare tenkte meg hvorfor du måtte oppgi 2 ganger sikkerhetskoden er fordi den første brukes til innlogging, og den andre brukes til å bekrefte betalingen. Så ja, du er nok fucked min gode venn ! Men jeg tviler egentlig på det, har selv sparebank 1 og aldri opplevd det
Sist endret av Itsnotover; 4. september 2010 kl. 00:54.
Sitat av Masi Vis innlegg
Jeg bruker firefox ja, den viser adressefeltet grønt. Hvordan validerer dem om man er kommet til riktig side?
Vis hele sitatet...
Såvidt jeg vet så skjer dette ved at selskapet som har korrekt side får et SSL sertifikat av verisign som validerer at det er legit. Verisign er et seriøst firma som gjør dette mot betaling slik at f.eks. nettlesere kan sjekke om det er korrekt side. Ettersom det er veldig dyrt er det nok få phishing sider som betaler i så store summer for å få noe som ser legit ut. I tillegg er det ikke sikkert verisign vil verifisere og putte sitt merke på en phishing side.

Rettelse: Sertifikatet kan du vel lage selv, men et selskap slik som verisign må signere for å si at det er legit... Står vel bedre forklart på Wikipedia
Sist endret av Gisse; 4. september 2010 kl. 00:57.
Sitat av Itsnotover Vis innlegg
vel, kan bare tenkte meg hvorfor du måtte oppgi 2 ganger sikkerhetskoden er fordi den første brukes til innlogging, og den andre brukes til å bekrefte betalingen. Så ja, du er nok fucked min gode venn ! Men jeg tviler egentlig på det, har selv sparebank 1 og aldri opplevd det
Vis hele sitatet...
Ja, det var akkurat det jeg hadde i tankene når jeg tastet koden 2 ganger, men håpet på at det var jeg som hadde tastet koden feil. Om jeg er fucked for vi se på mandag, de 800Kr er vel ikkje så farlig med, med tanke på at egenandelen er såpass høy i forhold til svindelen.

Sitat av Gisse Vis innlegg
Såvidt jeg vet så skjer dette ved at selskapet som har korrekt side får et SSL sertifikat av verisign som validerer at det er legit. Verisign er et seriøst firma som gjør dette mot betaling slik at f.eks. nettlesere kan sjekke om det er korrekt side. Ettersom det er veldig dyrt er det nok få phishing sider som betaler i så store summer for å få noe som ser legit ut. I tillegg er det ikke sikkert verisign vil verifisere og putte sitt merke på en phishing side.
Vis hele sitatet...
Akkurat, jeg tenkte bare på om det lot seg gjøre å kopiere denne merkingen.
Sitat av Masi Vis innlegg
Ja, det var akkurat det jeg hadde i tankene når jeg tastet koden 2 ganger, men håpet på at det var jeg som hadde tastet koden feil. Om jeg er fucked for vi se på mandag, de 800Kr er vel ikkje så farlig med, med tanke på at egenandelen er såpass høy i forhold til svindelen.


Akkurat, jeg tenkte bare på om det lot seg gjøre å kopiere denne merkingen.
Vis hele sitatet...
sertifikatet har en såpass sterk nøkkel, og hele krypteringen skjer vel med hensyn på RSA. De kan sette opp et sertifikat, men den vil da ikke bli verifisert på spoofing siden (og dermed ikke grønn), du vil ofte også få en advarsel om at sertifikatet ikke er verifisert eller gått ut på dato.

merkingen er heller ikke statisk, er snakk om nøkler som blir generert real-time og sendes som nevnt kryptert.
Sist endret av etse; 4. september 2010 kl. 01:10.
▼ ... over en uke senere ... ▼
Flere typer malware gjør dette lokalt på din maskin.
De lar deg gå mot riktig side, med riktig ssl sertifikat etc - men de ligger enten som en plugin i browseren din eller bare lokalt på din pc, og returnerer en feilmelding ved første påloggingsforsøk på sider de er laget for å intercepte.

På denne måten vil siden komme opp riktig med korrekt SSL sertifikat etc.

Spesielt de som er lagt inn i browseren er det omtrent umulig å oppdage ved vanlig bruk, fordi ligger de først i browseren har de 100% kontroll over hva brukeren ser.

Hvorfor starter du denne tråden med å fortelle eksakt hvorfor du logget inn i nettbanken?
Prøver du å insinuere at denne "kompisen" kan ha plantet noe på deg eller noe? Bare litt merkelig start
Har du kontaktet banken angående dette?
Vil anbefale å gjøre det så fort som mulig, da slikt trolig er svært interessant for de.