Skip to main content

Citiank.co.in Virtual Keyboard Key Capture

Defeating Citibank Virtual Keyboard protection using screenshot method
By Yash K.S <yashks@gmail.com>
http://www.tracingbug.com

Disclaimer:

Author takes no responsibilities for any actions with provided information’s or codes. The copyright for any material created by the author is reserved. Any duplication of codes or texts provided here in electronic or printed publications is not permitted without the author's agreement.


Original URL: http://www.tracingbug.com/index.php/articles/view/23.html


Description:

Citibank Virtual Keyboard is a security enhancement for protecting from the key loggers. Using this virtual keyboard user can enter Card no and IPIN using mouse. This keyboard will display a keys in random position in a virtual keyboard on the screen where it makes little difficult for password capture. This only gives confidence for end user from key loggers not from other methods. Local attacker can use Win32 API’s to capture using screen shot method and obtain sensitive information including Credit Card/Debit Card (Suvidha Account), IPIN and misuse it.

Note:
My intension is to help people to try out the POC and understand themself (offcourse, if you can code yourself one, Please, do it)

Platforms Affected:

Microsoft Corporation: Windows 98 Any version
Microsoft Corporation: Windows Me Any version
Microsoft Corporation: Windows XP Any version
Microsoft Corporation: Windows 2000 Any version
Microsoft Corporation: Windows 2003 Any version
Microsoft Corporation: Windows NT 4.0 Any version
Citi-Bank: Citi-Bank Virtual Keyboard Any version

Browsers:
Microsoft Internet Explorer Any version
Mozilla FireFox Any version
Any browser runs on Win32 platform( with slight modification )
References:
CitiBank Web site - http://www.citibank.com/us

Step by Step Demo(People who likes to check POC can do so, it does not have any malware):

§ Download POC from http://tracingbug.com/downloads/citihook.zip and unzip to some directory
§ Launch citihook.exe, this will watch only https://www.online.citibank.co.in/ URL
§ Visit https://www.online.citibank.co.in/
§ In Right side of the screen in “Login to Citibank online” click “Go” button
§ You will land in following screen for typing card number and IPIN



§ Any click happens on above screen will be captured by the citihook module. All the screen shot will be placed in directory c:\citilogon and you can read the bitmaps one by one and you can construct the password manually. To determine the order of the keys you can check the filenames. In following screen shot you can see user has entered “YASHKS”




§ Local attacker can make sure he can send this file to remote location for doing further damage. This can be done easily since file size is less. Attacker can do lot of optimization based on this method.
( Source http://www.tracingbug.com/index.php/articles/view/23.html)

Comments

Popular posts from this blog

Phần mềm sao lưu SQL Server tự động tốt nhất

Sau bao nhiêu năm làm việc với SQL Server, mình phát hiện thấy có nhiều trường hợp SQL Server bị lỗi phần tự động sao lưu dẫn đến không thể sao lưu hoặc các bản SQL Express không có phần tự động sao lưu gây khó khăn cho người quản trị database. Nhằm đáp ứng nhu cầu đó nên mình đã viết ra phần mềm SaigonIT SQL Server Backup and Shrink Log . Chương trình đặc biệt hữu ích cho khách hàng sử dụng các bản SQL Server Express. Tính năng chính: Hoạt động theo cơ chế service, không cần login vào hệ điều hành hệ thống vẫn chạy được. Đáp ứng tốt cho các máy chạy Windows Server. Hỗ trợ sao lưu cho các server chạy SQL Server 2000 trở lên. Tự động nén dữ liệu sao lưu thành file zip để tiết kiệm không gian đĩa. Cho phép đặt mật khẩu file sao lưu. Tính năng thu nhỏ file log. Đặt lịch sao lưu theo các ngày trong tuần vào một giờ quy định. Gửi email đến quản trị thông báo mỗi khi sao lưu thành công. Hỗ trợ tốt tài khoản email của Gmail. Cho phép thiết lập chỉ lưu số lượng nhất định bản ...

Thủ tướng bổ nhiệm ông Trương Minh Tuấn làm Thứ trưởng Bộ TT&TT

ICTnews - Ngày 22/1/2014, Thủ tướng Chính phủ đã ký quyết định số 176/QĐ – TTg bổ nhiệm ông Trương Minh Tuấn, nguyên Phó Trưởng Ban Tuyên giáo Trung ương giữ chức Thứ trưởng Bộ TT&TT.   Ông Trương Minh Tuấn được bổ nhiệm giữ chức Thứ trưởng Bộ TT&TT từ ngày 22/1/2014   Thông tin từ Cổng thông tin điện tử Chính phủ cho biết, ông Trương Minh Tuấn sinh năm 1960. Trước khi được bổ nhiệm giữ chức Thứ trưởng Bộ TT&TT, ông Trương Minh Tuấn đã trải qua các chức vụ: Vụ trưởng, Trưởng cơ quan thường trực Ban Tuyên giáo Trung ương tại thành phố Đà Nẵng; Giám đốc Trung tâm Thông tin công tác tuyên giáo, Ban Tuyên giáo Trung ương; Phó Trưởng Ban Tuyên giáo Trung ương. Theo ICTnews

10 lệnh thông dụng mới trong Windows Vista

Mặc dù phiên bản Vista chưa cải tiến nhiều về tính bảo mật nhưng Microsoft cũng đã tích hợp vào khá nhiều câu lệnh mới so với Windows XP. Các câu lệnh này sẽ giúp bạn thực hiện khá nhiều tiện ích thông qua môi trường DOS trong Windows. 1. BcdEdit - Giúp chỉnh sửa tập tin boot.ini. 2. DxConfig - Thiết lập DirectX. 3. iCacls. 4. MkLink - Thu gọn đường dẫn những link dài. 5. Msconfig. 6. Net user administrator activate:yes - Kích hoạt tính năng ẩn của tài khoản Administrator. 7. Slmgr hoặc Slmgr.vbs - Cho bạn quản lý bản quyền phần mềm (Software Licensing Manager) cho Vista. 8. Powercfg. 9. VSSadmin. 10. Ctrl + Shift + Enter - Thực thi chương trình dưới quyền Admin. Phạm Lê Minh Định