Du må være registrert og logget inn for å kunne legge ut innlegg på freak.no
X
LOGG INN
... eller du kan registrere deg nå
Dette nettstedet er avhengig av annonseinntekter for å holde driften og videre utvikling igang. Vi liker ikke reklame heller, men alternativene er ikke mange. Vær snill å vurder å slå av annonseblokkering, eller å abonnere på en reklamefri utgave av nettstedet.
  10 4939
Hei!

Først og fremst ønsker jeg ikke å oppgi noe personalia av meg selv. Jeg ønsker full anonymitet. Men! La meg forklare hva jeg har å si.

Som dere kanskje vet bruker Ruter kort typen: Mifare Desfire EV1 4k (4096 bytes) For periodebillettene sine. Organisasjonen som markedsfører disse er NXP Semiconductors fra Tyskland.

Jeg har i lang tid eksperimintert og analsyert informasjonen om hvordan dette kortet autentiserer, algoritmen som brukes, og masse andre ting som ikke har blitt snakket her om på forumet. Krypteringen har jeg knekt på kortet og har tilgang til blokkene (R/W).

Kortet bruker 3DES kryptering og har tre applikasjon blokker med 1 access key, 4 access og 8 access key. For å autentisere mot kortet, kreves det masterkey fra PICC applikasjon blokken.

Som dere kanskje ikke vet, ligger ikke billett dataen i kortet, men i et CEM-Database. Kortet er bare ment for å autentisere seg med leseren og deretter få sin handshake challange om at dette kortet virkelig er ekte eller manipulert kort. Jeg har endelig greid å fange opp dataen som blir sendt til billetten via GPRS og som skal vises på den lille monitoren der det står utløpsdaten til billetten. Billett dataen som blir overført til billetten er kryptert og ønsker ikke å nevne hva slags krypterings mekanisme som er brukt. Denne dataen er nå lagret og dekryptert. Det vil si at jeg kan endre dataen som F.Eks. Fra en måned periodebillett til 365 dagers periodebillett og repogrammere til et nytt Desfire kort.

Vet ikke om noen andre har gjort dette før i Norge eller er jeg den første?

Det jeg lurer på egentlig, blir dette fort oppdaget hvis jeg begynner å selge billett til folk for mindre pris enn Ruter sin?

MHV

Ukjent
Du er nok den første i Norge som har gjort dette. Jeg vil anta at Ruter kan finne ut om du aktiverer en manipulert billett da det finnes logger og slikt. En straffereaksjon er trolig ikke umulig om du skulle prøve å bruke dette til profitt.
Men så skal det sies at Ruter kun kan opprettholde kollektivtilbudet sitt om fellesskapet betaler for billettene. Det koster Ruter rundt 11 kr å frakte en person på t-banen, og de resterende pengene går til lønn for sjåfører, infrastruktur, et cetera.

Jeg håper du har brukt en VPN når du postet dette, da FF har utlevert IP-addresser ved tidligere hendelser når det har vært en rettsmessig ordre på det.

https://www.aftenposten.no/osloby/i/...uter-billetter
Sist endret av Kroniz; 26. juli 2017 kl. 00:32.
Trådstarter
3 4
Det er mye jeg ikke har sagt i innlegget, men jeg vet hva slags mekanismer de bruker for loggføring osv. har mange klare og solide metoder for å hindre eller forfalske loggingen sånn at det ser ut som en ekte billett. Har du ikke tenkt på folk som bor utrolig langt fra Oslo? De må ta fra sone 4N til Oslo. Vet du hvor mye det vil koste? Det er virkelig svindyrt å reise med kollektivtransport.
Den største faren for deg vil være å ta imot betaling uten at det spores tilbake til deg. Hvordan den tekniske løsningen ser ut på din ende er mindre interessant for politiet hvis de kan se betalingene komme inn på din konto.
Ruter vil gå til sak mot deg hvis de oppdager at du selger billetter. Å få en brukerskare uten at Ruter/politiet får vite om det er nok den største utfordringen.
Trådstarter
3 4
Oja, skjønner. Da for jeg bare avbryte alt. Er det mulig å slette innlegget?
Sitat av Kroniz Vis innlegg
Den største faren for deg vil være å ta imot betaling uten at det spores tilbake til deg. Hvordan den tekniske løsningen ser ut på din ende er mindre interessant for politiet hvis de kan se betalingene komme inn på din konto.
Ruter vil gå til sak mot deg hvis de oppdager at du selger billetter. Å få en brukerskare uten at Ruter/politiet får vite om det er nok den største utfordringen.
Vis hele sitatet...
Egentlig ikke. Var samme leksa med piratkort til parabol. Slike ting sprer seg som ild i tørt gress.

Betaling kan utføres med f.eks. bitcoins, og ferdige kort kan enten sendes i posten eller legges et ubevoktet sted. Vil man gjøre det enda vanskeligere så kan en sende kortene til en "dealer" som står for videre distribusjon, markedsføring og som blir syndebukk.
Benytter du RFIDIOt?
<?php echo 'VIF'; ?>
datagutten's Avatar
Du sier at billettdataen ikke ligger i kortet, men likevel sier du at du kan utstede nye billetter.
Ligger ikke informasjonen i en sentral database hos ruter?
VIF

Det er nok noe ønsketenkning i artiklen. Men det er fult mulig ut ifra det han beskriver å legge inn samme nøklen på flere kort. Jeg har dog ikke klart det selv enda, derfor jeg lurer litt på hvilke bibliotek han benytter.
Når starter du salg av billetter med bitcoins?
▼ ... noen måneder senere ... ▼
PM meg for mer info om salg