¿Es Posible Obtener El Pin de Cualquier Cuenta Bancaría?

Estado
Cerrado para nuevas respuestas.

Zafnat-panea

Lanero Reconocido
1 Mar 2006
121
La información que a continuación compartó con ustedes, la he compartido de antemano con las entidades bancarias aquí mencionadas. Mi objetivo no es fomentar Fud sino dar sugerencias y observaciones sobre debilidades que he analizado y que quizá puedan ser corregidas, de hecho como lo comente en otro foro ya se estan haciendo cambios en los teclados virtuales, pero bueno concentremos en este tema que es:

¿Es Posible Obtener El Pin de Cualquier Cuenta Bancaría?

Permitame comentarles algo, cualquier contraseña o pin puede ser encontrado fácilmente, me explico

Las contraseñas que utiliza Bancolombia y conavi, son claves de 4 digitos, bien ahora la pregunta es:
¿Cuantas combinaciones de 4 cifras se puden hacer con los números del 0 al 9?
La respuesta es: 10000 exactamente. Matematicamente ni una más, es más donde fueran combinaciones
sin repetir sólo serían :5040, pero como sabemos uno puede repetir digitos, por lo tanto por más que usted
yo o cualquiera piense una combinación de 4 cifras, la combinación resultante esta ya contenida dentro de estas 10000 posibles combinaciones.

Ahora bien yo he diseñado un algoritmo, que puede realizar 1000 combinaciones por segundo es decir cualquier clave de 4 cifras
se puede encontrar en menos de 10 segundos.

Bueno pero quizas ustedes diran pero de que sirve eso si solamente se pueden hacer 3 intentos al loggearse en el servidor?

Bien, pero aqui es donde entran en juego la programación y la logica, se puede diseñar una aplicación que cargue 10 veces el teclado virtual en una misma pantalla y que automaticamente carguen la misma cuenta pero con distinta clave a la vez, ahora imagine que instalo dicha aplicación en una red de 100 pcs, es decir en un segundo yo estaría ensayando 1000 combianciones distintas para una misma clave y Voila! en 10 segundos obtendría el pin. A esto lo llamo un ataque de fuerza Inteligente(no bruta)
Pues simplemente hay que buscar #s de cuenta en google y aprecen miles, ensayenlo ustedes mismos, luego estos números de cuenta son almacenados en una base de datos y la bd alimenta el programa y bueno lo otro es carpinteria.

Deliro? de ninguna manera es más puedo probarlo.

En este link puedes ver el código fuente del IEFrame que carga el Teclado virtual de conavi:
Código fuente Teclado virtual Conavi https://conavi.olb.todo1.com/msfv/html/v4/B0110/Login/getEnvData.jsp#
Mira que aparece todito con lujo de detalles, hasta los java scripts, para loggearse sólo hay que manipular 2 variables, la de la cuenta y la del Password

Bien pero ustedes dirán pero si solo puedes hacer 1000 intentos a la vez y el server bloquea la cuenta a la 3a entonces de nada serviría.
Pues bien ahorita mismo estoy trabajando en ello, como lo he comentado sabemos que el pin es un número de 4 cifras contenido ya en las 10000 combinaciones posibles. Ahora si yo logrará un ataque de cluster es decir colocar una Base de datos distribuida en una red por que no en una (wan) de modo que cada nodo de esa red atacara la misma cuenta pero con una combinación distinta y todos en el mismo segundo, pue se sabe que el servidor permite hasta 4 millones de accesos a la vez, entonces si yo logrará mediante un ataque en cluster enviar las 10000 combinaciones a la vez, entonces en un segundo estaría obteniedo el pin.

Piensen donde se pudierá llegar a esto; sólo tendrias que ingresar a Google y escribir "Cuenta No" y te aparecerían miles por no decir cientos, luego esas cuentas las almacenas en una base de datos y luego el programa empieza a buscar el pin de cada cuenta, mientras tu estas durmiendo o viendo los simpsons y al otro día mira tu correo y el programa te ha enviado todas las cuentas de cuyos pines ha encontrado.

"Se los digo ahora que hay tiempo, algún día alguien hara un banker o un Loggeador que haga esto y quiza con más efetividad"


No es ciencia ficción, no es inteligencia artificial ni matemáticas superiores, no es simplemente creatividad unidad a la lógica y a la matematica combinatoria.

P.D: me gustaría que muchos de ustedes que son programadores, trabajará en esa idea y quizá descubran que todo es cuestión de ver lo que otros no han visto y de ensayar lo que otros no han hecho.

Como siempre mi objetivo es que contribuyamos a mejorar la seguridad de nuestros bancos ya que son los que nos guardan la platica.

Muy cordialmnete su amigo: zafnat-panea
truenosilencioso@gmail.com
 
Parce, eso está muy bien, pero porque no le demuestra usted a Bancolombia los bajos niveles de seguridad que tiene, quien quita que hasta quede trabajando ahí, eso sería bueno porque cada vez hay más tácticas para robar y menos tácticas para ofrecer seguridad a los usuarios de los bancos.

Yo pienso que vos les deberías escribir, incluso vos viviendo en Medellín todo es más fácil
 
[acme@volatile ~]$ cat for.sh
#!/bin/bash
for i in `seq 1 10000` ; do
echo $i
done
[acme@volatile ~]$ time ./for.sh
real 0m7.372s
user 0m0.722s
sys 0m0.081s

Ahora si yo logro enviar 10000 peticiones al sitio en el mismo segundo, pues listo, tengo la clave ...

Y como carajos voy a sincronizar 10000 maquinas? Y garantizar ademas que todo llegue al mismo tiempo? Y que el servidor no se va a dar cuenta de lo que estoy haciendo?

Es fantasia no más, depronto en las peliculas, pero en la vida real no se puede.
 
Ademas que la cuenta de todos modos quedaria bloqueada asi lo intente desde 10000 PCs diferentes en el mismo nanosegundo. Como si esta idea no se le ocurrio ya a alguien hace como 20 años.

Si va a venir a tramarnos con sus choco-locuras mejor venga con cosas mas serias y no argumentos que parecen de La pandilla de la mano roja ( http://imdb.com/title/tt0173592/ )
 
Krieg dijo:
Ademas que la cuenta de todos modos quedaria bloqueada asi lo intente desde 10000 PCs diferentes en el mismo nanosegundo. Como si esta idea no se le ocurrio ya a alguien hace como 20 años.

Si va a venir a tramarnos con sus choco-locuras mejor venga con cosas mas serias y no argumentos que parecen de La pandilla de la mano roja ( http://imdb.com/title/tt0173592/ )
Es triste que alguién que se supone debería ser ejemplo en foros donde las personas desean aprender y comentar sobre los temas de seguridad sólo se la pase lanzando criticas negativas.

Como si yo no supiera que se bloquea a los 3 intentos y que despues de que una cuenta esta bloqueada hay que esperar n dias para que se active.

Don krieg yo respeto sus conocimientos, pero yo se muy bien de lo que habló además yo llevo años trabajando en seguridad bancaria como para que usted me baje la moral. Por mi usted puede ser todo lo displaciente que quiera que a mi sus comentarios de hippie deprimido me rebalán, usted se las tira de sabelotodo y siempre critica como si fuera la eminencia en esto , lo cierto es que yo me he ganado el puesto que tengo por que ignore a tipitos como usted que no son sino bulla y a la hora del té nada.
Así que repito por mi diga o haga lo que quiera que sus comentarios me resabalán .

P.D: Disque moderador, moderese usted primero k vergüenza debería darle. INMADURO!
 
Zafnat-panea dijo:
Como si yo no supiera que se bloquea a los 3 intentos y que despues de que una cuenta esta bloqueada hay que esperar n dias para que se active.

Me da la razón, lo que usted propone NO SIRVE. Su mega método para averiguar el pin de una cuenta no funciona.

Y listo, se resolvió el foro.
 
Zafnat-panea dijo:
La información que a continuación compartó con ustedes, la he compartido de antemano con las entidades bancarias aquí mencionadas. Mi objetivo no es fomentar Fud sino dar sugerencias y observaciones sobre debilidades que he analizado y que quizá puedan ser corregidas, de hecho como lo comente en otro foro ya se estan haciendo cambios en los teclados virtuales, pero bueno concentremos en este tema que es:

¿Es Posible Obtener El Pin de Cualquier Cuenta Bancaría?

Permitame comentarles algo, cualquier contraseña o pin puede ser encontrado fácilmente, me explico

Las contraseñas que utiliza Bancolombia y conavi, son claves de 4 digitos, bien ahora la pregunta es:
¿Cuantas combinaciones de 4 cifras se puden hacer con los números del 0 al 9?
La respuesta es: 10000 exactamente. Matematicamente ni una más, es más donde fueran combinaciones
sin repetir sólo serían :5040, pero como sabemos uno puede repetir digitos, por lo tanto por más que usted
yo o cualquiera piense una combinación de 4 cifras, la combinación resultante esta ya contenida dentro de estas 10000 posibles combinaciones.

Ahora bien yo he diseñado un algoritmo, que puede realizar 1000 combinaciones por segundo es decir cualquier clave de 4 cifras
se puede encontrar en menos de 10 segundos.

Bueno pero quizas ustedes diran pero de que sirve eso si solamente se pueden hacer 3 intentos al loggearse en el servidor?

Bien, pero aqui es donde entran en juego la programación y la logica, se puede diseñar una aplicación que cargue 10 veces el teclado virtual en una misma pantalla y que automaticamente carguen la misma cuenta pero con distinta clave a la vez, ahora imagine que instalo dicha aplicación en una red de 100 pcs, es decir en un segundo yo estaría ensayando 1000 combianciones distintas para una misma clave y Voila! en 10 segundos obtendría el pin. A esto lo llamo un ataque de fuerza Inteligente(no bruta)
Pues simplemente hay que buscar #s de cuenta en google y aprecen miles, ensayenlo ustedes mismos, luego estos números de cuenta son almacenados en una base de datos y la bd alimenta el programa y bueno lo otro es carpinteria.

Deliro? de ninguna manera es más puedo probarlo.

En este link puedes ver el código fuente del IEFrame que carga el Teclado virtual de conavi:
Código fuente Teclado virtual Conavi https://conavi.olb.todo1.com/msfv/html/v4/B0110/Login/getEnvData.jsp#
Mira que aparece todito con lujo de detalles, hasta los java scripts, para loggearse sólo hay que manipular 2 variables, la de la cuenta y la del Password

Bien pero ustedes dirán pero si solo puedes hacer 1000 intentos a la vez y el server bloquea la cuenta a la 3a entonces de nada serviría.
Pues bien ahorita mismo estoy trabajando en ello, como lo he comentado sabemos que el pin es un número de 4 cifras contenido ya en las 10000 combinaciones posibles. Ahora si yo logrará un ataque de cluster es decir colocar una Base de datos distribuida en una red por que no en una (wan) de modo que cada nodo de esa red atacara la misma cuenta pero con una combinación distinta y todos en el mismo segundo, pue se sabe que el servidor permite hasta 4 millones de accesos a la vez, entonces si yo logrará mediante un ataque en cluster enviar las 10000 combinaciones a la vez, entonces en un segundo estaría obteniedo el pin.

Piensen donde se pudierá llegar a esto; sólo tendrias que ingresar a Google y escribir "Cuenta No" y te aparecerían miles por no decir cientos, luego esas cuentas las almacenas en una base de datos y luego el programa empieza a buscar el pin de cada cuenta, mientras tu estas durmiendo o viendo los simpsons y al otro día mira tu correo y el programa te ha enviado todas las cuentas de cuyos pines ha encontrado.

"Se los digo ahora que hay tiempo, algún día alguien hara un banker o un Loggeador que haga esto y quiza con más efetividad"


No es ciencia ficción, no es inteligencia artificial ni matemáticas superiores, no es simplemente creatividad unidad a la lógica y a la matematica combinatoria.

P.D: me gustaría que muchos de ustedes que son programadores, trabajará en esa idea y quizá descubran que todo es cuestión de ver lo que otros no han visto y de ensayar lo que otros no han hecho.

Como siempre mi objetivo es que contribuyamos a mejorar la seguridad de nuestros bancos ya que son los que nos guardan la platica.

Muy cordialmnete su amigo: zafnat-panea
truenosilencioso@gmail.com


ve mandame el forward de donde sacaste toda esa odisea-juacker
mordorsgorgoroth@hotmail.com
 
[aCmE] dijo:
Me da la razón, lo que usted propone NO SIRVE. Su mega método para averiguar el pin de una cuenta no funciona.

Y listo, se resolvió el foro.
Haber, haber si usted y mr Krieg Leen con atención EL TILULO DEL FORO ES:
¿ES POSIBLE OBTENER EL PIN DE CUALQUIER CUENTA BANCARIA?

"OBSERVE QUE ES UNA PREGUNTA NO UNA AFIRMACIÓN"

Ahora bien ustedes creen que no hay debilidades, entonces porque bancolombia ha realizado algunos de los cambios que yo mismo he sugerido y otros que ya ustedes verán. Ustedes dicen que no es responsabilidad del Banco sino del usuario, alo que yo pregunto ya el Banco agotó los medios para asegurar las transacciones en internet?

Nunca se han hecho robos en Banconavi, nunca? seguros? La respuesta es si los han hecho pero los robos a las entidades bancarias se ocultan para no alertar a los usuarios. Yo sólo voy a citar uno como ejemplo tde lo que muchos desconocen:
Visiten este link: http://www.caracol.com.co/noticias/180873.asp?id=180873
es más voy a pegar un poquito para ahorrarles el impulso:


Millonario robo virtual en Conavi fue descubierto por las autoridades
shim.gif
06/16/2005 - 07:15:00 Fuente: Caracol
Un millonario robo virtual denunció el alcalde de Malambo, Robín Hernández Casado, de una cuenta de la administración en el Banco Conavi. El funcionario destacó que mediante un operación electrónica fueron retirados 1.300 milllones de pesos de una cuenta que estaba congelada por la administración , por lo tanto la entidad crediticia responderá por los recursos, que son del sector salud.

Y eso sólo por citar uno de los tantos, sin mencionar los robos como los que usted menciona de carulla, la clonación de tarjetas en restaurantes y demás, las debilidades que ha presentado facturanet y un sinúmero de casos que según don Krieg no hay porque preocuparse, pero bueno hagamosle caso que el es la EmIneNcIA en esto.



Observe que dice robo millonario y en verdad se robarón más de 1.300 millones y fue Virtual lean bien virtual, mediante operación electronica y fue en donde? si señores en Conavi y cuando fue? si señores EL AÑO PASADO.

Pero según ustedes, relajemonos que no pasa nada.



Pero si dicen, es imposible lo que yo digo, quizás tengan razón pero yo pregunto ¿ustedes ya lo intentarón? ????????
Por cierot Acme yo no tendría que controlar 10000 maquinas sino 10000 procesos y no serian en un ciclo como tu lo escribiste, por supuesto que no, mis metodos son muy distintos a lo que ustedes piensan, pero funcione o no seguiré intentado cositas, porque estas cositas mias, así sea poco han contribuido a mejorar así sea un pokito la seguridad on-line.



P.D: Por cierto don Krieg hace 20 años no habia servicio de internet para estos bancos, así que tu burlita es falsa y seguramente tus afirmaciones van a desanimar a los ladrones virtuales cierto? sí demás k si, pero yo no creo eso



Para los que de verdad estan intereasado en conocer más de esto escribanme truenosilencioso@gmail.com



Por fortuna ahora comparto con un buen grupo de gente seria y seguire haciendolo via mail.



Zafnat-panea ---> "Firmes y Dignos"







 
Zafnat-panea dijo:
Haber, haber si usted y mr Krieg Leen con atención EL TILULO DEL FORO ES:
¿ES POSIBLE OBTENER EL PIN DE CUALQUIER CUENTA BANCARIA?

"OBSERVE QUE ES UNA PREGUNTA NO UNA AFIRMACIÓN"



Si como no, trate ahora de arreglarla saliendose por la tangente. Ahi arriba ud dice que si es posible y que puede probarlo. Menos mal alguien le hizo quote al mensaje completo porque o sino en su mejor estilo va y lo edita como ya ha hecho en el pasado.

Zafnat-panea dijo:
Ahora bien ustedes creen que no hay debilidades, entonces porque bancolombia ha realizado algunos de los cambios que yo mismo he sugerido y otros que ya ustedes verán. Ustedes dicen que no es responsabilidad del Banco sino del usuario, alo que yo pregunto ya el Banco agotó los medios para asegurar las transacciones en internet?

Nunca se han hecho robos en Banconavi, nunca? seguros? La respuesta es si los han hecho pero los robos a las entidades bancarias se ocultan para no alertar a los usuarios. Yo sólo voy a citar uno como ejemplo tde lo que muchos desconocen:
Visiten este link: http://www.caracol.com.co/noticias/180873.asp?id=180873
es más voy a pegar un poquito para ahorrarles el impulso:


Millonario robo virtual en Conavi fue descubierto por las autoridades
shim.gif
06/16/2005 - 07:15:00 Fuente: Caracol
Un millonario robo virtual denunció el alcalde de Malambo, Robín Hernández Casado, de una cuenta de la administración en el Banco Conavi. El funcionario destacó que mediante un operación electrónica fueron retirados 1.300 milllones de pesos de una cuenta que estaba congelada por la administración , por lo tanto la entidad crediticia responderá por los recursos, que son del sector salud.

Y eso sólo por citar uno de los tantos, sin mencionar los robos como los que usted menciona de carulla, lasclonación de tarjetas en restaurantes y demás, las debilidades que ha presentado facturanet y un sinúmero de casos que según don Krieg no hay porque preocuparse, pero bueno hagamosle caso que el es la EmIneNcIA en esto.


Nadie ha dicho que no hay robos. Obviamente existen, solo que ud crea foros que no hacen sino desinformar y al final no dice nada.


Zafnat-panea dijo:
Observe que dice robo millonario y en verdad se robarón más de 1.300 millones y fue Virtual lean bien virtual y fue en donde? si señores en Conavi y cuando fue si señores EL AÑO PASADO.

Pero según ustedes, relajemonos que no pasa nada.



Pero si dicen es imposible lo que yo digo, quizás tengan razón pero yo pregunto ustedes ya lo intentarón? Por cierot Acme yo no tendría que controlar 10000 maquinas sino 10000 procesos y no serian en un ciclo como tu lo escribiste,

En el ejemplo de Acme hay 10000 procesos. Los Windowceros normalmente no saben mucho de Unix/Linux.

Zafnat-panea dijo:
por supuesto que no, mis metodos son muy distintos a lo que ustedes piensan, pero funcione o no seguiré intentado cositas, poruqe estas cositas mias , así sea poco han contribuido a mejorar así sea un pokito la seguridad on-line.



P.D: Por cierto don Krieg hace 20 años no habia servicio de internet para estos bancos, así que tu burlita es falsa y seguramente tus afirmaciones van a desanimar a los ladrones virtuales cierto? sí dempás k si, pero yo no creo eso

A ver, hace 20 annos no habia acceso a los bancos a traves de Internet pero ya existian los cajeros electronicos. La mayoria de los bancos siguen usando el mismo esquema, un servidor central (en muchos casos un Mainframe) y clientes (estaciones en las oficinas y cajeros automaticos) haciendo transacciones usando lo que en el lenguaje bancario se llaman "tramas". El acceso a Internet usa las mismas dichas tramas, al final de cuentas para el host central es lo mismo si la transaccion viene de Internet o de un cajero automatico.

Zafnat-panea dijo:
Para los que de verdad estan intereasado en conocer más de esto escribanme truenosilencioso@gmail.com



Por fortuna ahora comparto con un buen grupo de gente seria y seguire haciendolo via mail.



Zafnat-panea ---> "Firmes y Dignos"


No que me iba a ignorar y que mis mensajes le resbalaban?



Edit: Me da pereza arreglar los quote que quedaron mal, pero igual ahi se entiende bien
 
Krieg dijo:
Si como no, trate ahora de arreglarla saliendose por la tangente. Ahi arriba ud dice que si es posible y que puede probarlo. Menos mal alguien le hizo quote al mensaje completo porque o sino en su mejor estilo va y lo edita como ya ha hecho en el pasado.



Nadie ha dicho que no hay robos. Obviamente existen, solo que ud crea foros que no hacen sino desinformar y al final no dice nada.




En el ejemplo de Acme hay 10000 procesos. Los Windowceros normalmente no saben mucho de Unix/Linux.



A ver, hace 20 annos no habia acceso a los bancos a traves de Internet pero ya existian los cajeros electronicos. La mayoria de los bancos siguen usando el mismo esquema, un servidor central (en muchos casos un Mainframe) y clientes (estaciones en las oficinas y cajeros automaticos) haciendo transacciones usando lo que en el lenguaje bancario se llaman "tramas". El acceso a Internet usa las mismas dichas tramas, al final de cuentas para el host central es lo mismo si la transaccion viene de Internet o de un cajero automatico.




No que me iba a ignorar y que mis mensajes le resbalaban?



Edit: Me da pereza arreglar los quote que quedaron mal, pero igual ahi se entiende bien
Sí claro k si dn Krieg, seguramente alguién hace 20 años penso en controlar cientos de cajeros electronicos que estan abiertos al público, si seguramente, que afirmación tan absurda.

Y gracias por informarme como funcionan las transaccionas bancarias, seguramnte yo que llevo 10 años trabajando en ello no lo sé. Pero enverdad le digo esta usted errado al creer que en los bancos mencionados se trabaja así de forma tan generica, lo que usted dice no es concreto con relación a los mismos, pero si desea cosa que no lo hará le envio un documento detallado de como funcionan las cosa, aunque la verdad te lo tendría que actualizar, porque ahora que se ha fucionado Bancolombia, conavi y corfinsura se estan migrando muchos procesos, sólo te adelanto k la cosa es por el lado de como lo ha hecho corfinsura. Pero bueno no sé para que le cuento si según usted lo que hago es desinformar.
Así k mejor me disculpo, disculpeme mr krieg, tiene usted toda la razón jeje;)


P.D: me imagino que cerrará este foro porque a usted no le aporta nada y dira que no le porta nada a nadie, o me va a baneear, ahh caray!
 
Krieg dijo:
Yo no se que querra decir esto, pero suena a amenaza:

juakerthreat.jpg
Ahh vamos te amenaze o te pregunte? creo k te pregunte y es verdad trate de ser cordial con usted, porque sé k es una persona k conoce basatante de los temas de seguridad pero k desafortunadamente prefiere batirse en flame wears k no conducen a nada y k keria k le preguntará si lo único k usted hace es atacar todo lo k yo escribo.

Y repito sé k es una persona k conoce bastante ojalá algún día prefiera compartir en vez de criticar negativamente!

P.D: Fresco mijo yo nunca amenazo!
 
Sigan alimentando al Troll!!! Zafnat-panea GET A LIFE!!!! de por dios y no joda tanto!!! eeh? que trollito tan berraco no? CIERREN ESTE POST!!! y bannen al troll!!
 
Estado
Cerrado para nuevas respuestas.

Los últimos mensajes

Los últimos temas