Kartenleser

 
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Kartenleser

 · 
Gepostet: 16.03.2006 - 21:21 Uhr  ·  #1
Hallo an alle,hier schreibe über die Probleme mit dem Kartenleser Cyberjack.Ich habe Moneypenny 1.04 und 1,16 bei beiden komme ich in der Erstinstallation nicht über den Punkt der Karteneinführung .Der Kartenleser ist unter Windows erfolgreich installiert.Meine Bank ist die Dresdner Bank.Ich habe auch die Medien umgeschaltet.Wo liegt es hier schief? Gruß L
Raimund Sichmann
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8236
Dabei seit: 08 / 2002
Betreff:

Re: Kartenleser

 · 
Gepostet: 17.03.2006 - 00:14 Uhr  ·  #2
Die Dresdner Bank setzt auf RSA-Karte, die leider allerdings (noch?) nicht von Moneypenny unterstützt wird. Du kannst bei der Dresdner allerdings per Diskette/USB-Stick arbeiten, das ist bei Moneypenny kein Sicherheitsproblem.
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Usb Banking

 · 
Gepostet: 17.03.2006 - 09:38 Uhr  ·  #3
Wie sicher ist dieses Stick banking zu Kartenleser.Gruß L.
Raimund Sichmann
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8236
Dabei seit: 08 / 2002
Betreff:

Re: Kartenleser

 · 
Gepostet: 17.03.2006 - 10:30 Uhr  ·  #4
Wenn du von der CD bootest, ist´s in meinen Augen sicherer als alles über Windows, selbst Banking mit Chipkarte. Die Kombination User/Betriebssystem ist die Schwachstelle.
Allerdings sind das rein theoretische Vergleiche, beides ist schon sehr sehr sicher.
tux-banker
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 263
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 17.03.2006 - 10:38 Uhr  ·  #5
Hi,

die Sicherheit bei der Chipkarte resultiert daraus, dass der Kartenleser ein eigenes und geschütztes Betriebssystem mit sich bringt und die PIN-Eingabe nicht über die PC-Tastatur erfolgt. Auf diese weise ist es (nur erschwert) möglich einen Keylogger zu installieren, der die PIN ausliest. Der Schlüssel lässt sich bei der Chipkarte auch nicht weiterkopieren, während ich eine Sicherheitsdiskette im Grunde einfach kopieren kann.

Dennoch: bei einem entsprechend korrumpierten Betriebssystem (in 99% der Fälle ein Microsoft Windows) ist es trotzdem möglich die PIN, die über die Kartenlesertastatur eingegeben wird, mitzulesen oder dem Kartenleser gefälschte Aufträge unterzuschieben. Allerdings ist ein solcher Trojaner recht kompliziert zu programmieren, weshalb es bisher noch keine bekannten Angriffe auf diese Art gibt. Man sollte, wenn man unter Windows arbeitet möglichst eine Chipkarte und einen Chipkartenleser verwenden, damit macht man es den Angreifern zumindest extrem schwer.

Bei MoneyPenny gehen wir einen anderen Weg und liefern ein (fast) nicht korrumpierbares, schreibgeschütztes Betriebssystem mit. Außer dem Homebanking-Programm selbst greift auf der Livecd nichts auf das Internet zu. Damit ist die Möglichkeit einen Trojaner einzuschleusen äußerst gering.
Und selbst wenn man leichtsinnigerweise den Firefox auf der CD dazu nutzt um mal kurz auf irgendeiner Warez-Site nach einem Registrierungskey für )%"$§§! zu suchen und sich dabei eine Erkältung einfängt, so ist das Betriebssystem nach einem Reboot wieder sauber (bitte trotzdem nicht riskieren).

Das Disketten/USB-Verfahren ist also unter MoneyPenny auf jeden Fall hinreichend sicher, solange man auf seinen USB-Stick aufpasst und nicht jedem die Passwörter verrät (aber das ist bei der Chipkarte ja ganz genauso)...

Gruss, Marcel
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Kartenleser und Stick

 · 
Gepostet: 17.03.2006 - 13:15 Uhr  ·  #6
Danke Schön,kann dann ja berühigt den Ini Brief losschicken.Gruß L.
aquamaniac
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Hamburg
Homepage: aqbanking.de/
Beiträge: 642
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 21.03.2006 - 01:53 Uhr  ·  #7
Moin,

eine Anmerkung dazu noch:

Zitat geschrieben von tux-banker

Dennoch: bei einem entsprechend korrumpierten Betriebssystem (in 99% der Fälle ein Microsoft Windows) ist es trotzdem möglich die PIN, die über die Kartenlesertastatur eingegeben wird, mitzulesen oder dem Kartenleser gefälschte Aufträge unterzuschieben.


Nach meiner Erfahrung mit Kartenlesern ist es nicht moeglich, bei sicherer Pin-Eingabe die Pin mitzulesen.

Man kann allerdings den Kartenleser dazu bringen, etwas im Display anzuzeigen und auf Tasteneingaben zu warten, die er dann an den PC weiterleitet.

Aber so ziemlich jeder Leser hat spezielle Anzeigen, die dem Benutzer anzeigen, dass gerade eine sichere Pin-Eingabe stattfindet.

Leider duerften aber die wenigsten User darauf achten, ob der Leser korrekt blinkt oder ein Schloss im Display anzeigt...


Gruss
Martin
tux-banker
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 263
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 21.03.2006 - 13:04 Uhr  ·  #8
Hallo Martin,

Zitat

Nach meiner Erfahrung mit Kartenlesern ist es nicht moeglich, bei sicherer Pin-Eingabe die Pin mitzulesen.

Man kann allerdings den Kartenleser dazu bringen, etwas im Display
anzuzeigen und auf Tasteneingaben zu warten, die er dann an den PC weiterleitet.

Aber so ziemlich jeder Leser hat spezielle Anzeigen, die dem Benutzer anzeigen, dass gerade eine sichere Pin-Eingabe stattfindet.

Leider duerften aber die wenigsten User darauf achten, ob der Leser korrekt blinkt oder ein Schloss im Display anzeigt..


Genau das ist der Punkt. Ich habe durchaus die Möglichkeit ein "INPUT"-Kommando an den Kartenleser zu senden, dass eine PIN erfragt. Diese PIN wird dann nicht an die Chipkarte, sondern an den PC zurückgesendet. Ich kann sie nun nun, wie ich gerade lustig bin, weiterverarbeiten. Damit der Benutzer es nicht merkt, nehme ich die PIN nun und sende sie als Klasse1-Verify-Kommando an die Chipkarte.

Ich glaube nicht, dass auch nur 90% der Kartennutzer den Unterschied zwischen sicherer und unsicherer PIN-Eingabe erkennen können.

Trotzdem: Der Aufwand für einen solchen Angriff ist schon ziemlich hoch, zumindest wo das Geldverdienen derzeit mit TAN-Nummern abphishen sehr viel einfacher geht.

Gruss, Marcel
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Re: Kartenleser

 · 
Gepostet: 28.03.2006 - 19:11 Uhr  ·  #9
Hallo an alle,muss ich schnell schreiben,text geschrieben wurde aufgefordert neu einzulogen text weg .Gruß L.
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Usb stick Fehler

 · 
Gepostet: 28.03.2006 - 19:45 Uhr  ·  #10
Hallo an Alle,nochmal ich,Textverarbeitung!.Ich habe die Fehlermeldung:
Decrypting knoppix configuration failed.Most probaly the file is demaged
could not decrypt /mnt/uba 1/moneypenny-data knoppix.f.
Ich hatte meine Bank angerufen der Hotliner sagte das man den Stick syncroniersieren sollte.
Geht das ? Gruß L.
tux-banker
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 263
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 29.03.2006 - 11:58 Uhr  ·  #11
Hi,

was meint dein Bankhotliner mit Stick synchronisieren? Wir mounten das Medium nicht mit "mount -o sync", weil der Synchronmodus bei FAT-Medien (Windows-Dateisystem, was bei 90% aller USB-Sticks benutzt werden dürfte) nicht funktioniert. Ich glaube aber fast, er meint damit, dass du eine Banksynchronisation durchführen sollst, damit der Verbindungszähler aktualisiert wird, was allerdings nicht die Lösung des Problems sein dürfte.

Die Fehlermeldung deutet darauf hin, dass die Datei mit der Hardware-Konfiguration (Drucker, Internetverbindung...) beschädigt ist. Das ist zwar ärgerlich, aber kein großes Problem. Wenn du die Hardware-Konfiguration nochmal vornimmst, sollte der Fehler danach nicht mehr angezeigt werden.

Bitte achte darauf, den USB-Stick erst zu entfernen, wenn MoneyPenny ordnungsgemäß beendet wurde. Am besten lässt du ihn einfach eingesteckt, bis der Computer heruntergefahren ist.

Gruss, Marcel
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Verzweiflung

 · 
Gepostet: 29.03.2006 - 19:11 Uhr  ·  #12
Hallo an Alle,alles auf stick gelöcht,neu erstellt trotzdem Fehler,finde ihn nicht mehr,Bank wird nicht ereicht .Wie fange ich von vorne an.Habe mit Löchung hin gekriegt,aber Schlüssel
der Bank kommt nicht.Inibrief war ageschickt und Online Banking ist frei geschaltet.Gruß L.
[align=justify]
Raimund Sichmann
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8236
Dabei seit: 08 / 2002
Betreff:

Re: Kartenleser

 · 
Gepostet: 30.03.2006 - 00:05 Uhr  ·  #13
Du hast alles auf dem Stick gelöscht? Warum das denn? Damit ist deine elektronische Unterschrift gelöscht. Marcel hatte geschrieben, du sollst ihn vom Computer abziehen, nicht die Daten darauf löschen!

Du musst jetzt mit der Bank Kontakt aufnehmen, entweder kann die Dresdner die Kennung zurücksetzen oder du benötigst eine neue Benutzerkennung. Dann erzeugst du einen neuen Ini-Brief, usw.

Gruß
Raimund
tux-banker
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 263
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 30.03.2006 - 09:55 Uhr  ·  #14
Zitat

Hallo an Alle,alles auf stick gelöcht,neu erstellt trotzdem Fehler,finde ihn nicht mehr,Bank wird nicht ereicht .Wie fange ich von vorne an.Habe mit Löchung hin gekriegt,aber Schlüssel
der Bank kommt nicht.Inibrief war ageschickt und Online Banking ist frei geschaltet.Gruß L.
[align=justify]


Args. Du darfst den Stick bei einer eingerichteten HBCI-Verbindung natürlich nicht mehr komplett löschen. Die Sicherheit beim HBCI-Verfahren liegt ja quasi darin, dass Homebanking nicht mehr ohne den privaten Schlüssel auf dem Stick möglich ist. Wenn du den Stick formatierst, nimmst du dir damit selbst die Möglichkeit weiterhin auf dein Konto zuzugreifen.

Es ist zwar generell möglich den Datenbestand von MoneyPenny komplett zu löschen und das Programm neu einzurichten (z.B. wenn man sein Login-Passwort vergessen hat), aber dann "muss" man die Schlüsseldatei mit der Endung *.key auf jeden Fall irgendwo zwischensichern (bitte auf einem anderen Wechselmedium und NICHT auf der Festplatte).

Du musst jetzt wohl oder übel deine Bank kontaktieren und die Erstinitialisierung neu vornehmen.
moneyhinundweg
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 7
Dabei seit: 03 / 2006
Betreff:

Ende Internetbanking

 · 
Gepostet: 02.05.2006 - 15:49 Uhr  ·  #15
Hallo an alle,ich geb es auf,mal geht der server nicht oder irgent etwas anderes.Ich bin wirklich kein Mensch der so leicht aufgibt ,aber es reicht mir.Danke für die Antworten.Gruß L.Engels
pepperoncino
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 9
Dabei seit: 06 / 2006
Betreff:

Re: Kartenleser

 · 
Gepostet: 29.06.2006 - 17:08 Uhr  ·  #16
Hi!

scheint ja als waeren projektmitarbeiter von der fh mit hier im channel.
darum: gibts einen ungefaehren termin bis zu dem banking mit kartenleser ueber moneypenny funktionieren soll?

danke!
aquamaniac
Benutzer
Avatar
Geschlecht: keine Angabe
Herkunft: Hamburg
Homepage: aqbanking.de/
Beiträge: 642
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 04.07.2006 - 04:34 Uhr  ·  #17
Moin,

Zitat geschrieben von pepperoncino

scheint ja als waeren projektmitarbeiter von der fh mit hier im channel.
darum: gibts einen ungefaehren termin bis zu dem banking mit kartenleser ueber moneypenny funktionieren soll?


Ich dachte, MoneyPenny wuerde schon mit Kartenlesern arbeiten?


Gruss
Martin
tux-banker
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 263
Dabei seit: 03 / 2005
Betreff:

Re: Kartenleser

 · 
Gepostet: 05.07.2006 - 22:15 Uhr  ·  #18
Die Linux-Version von Moneypenny unterstützt bereits Kartenleser durch Benutzung von Libchipcard, allerdings noch nicht alle Chipkartentypen.
Bei der Osx-Version sind die Kartenleser nach wie vor ein Problem. Kannst du genauer spezifizieren was funktionieren soll (Chipkarte für eine spezielle Bank / Betriebssystem...)? Dann kann ich dir vielleicht ein ungefähres Datum nennen.
pepperoncino
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 9
Dabei seit: 06 / 2006
Betreff:

Re: Kartenleser

 · 
Gepostet: 25.07.2006 - 16:40 Uhr  ·  #19
ja. sorry dass ich so lang nicht hier war ;)
ist die VR-Networld-Card.
Setzt die BBBank scheinbar in Kooperation mit den Volks- und Raiffeisen-Banken verwendet.
Betriebssystem ist Fedora Core 5.
Raimund Sichmann
Benutzer
Avatar
Geschlecht: keine Angabe
Beiträge: 8236
Dabei seit: 08 / 2002
Betreff:

Re: Kartenleser

 · 
Gepostet: 25.07.2006 - 16:53 Uhr  ·  #20
Die RSA-Karten gehen meines Wissens nach leider noch nicht. Das könnte daran liegen, dass für die Verschlüsselung dort Patente eine Rolle spielen/gespielt haben.

Die Volksbanken können dir aber auch eine Diskettenlösung/Dateilösung anbieten, damit bist du mit Moneypenny eigentlich fast genauso sicher.

Gruß
Raimund
Gewählte Zitate für Mehrfachzitierung:   0