Skip to main content

Citiank.co.in Virtual Keyboard Key Capture

Defeating Citibank Virtual Keyboard protection using screenshot method
By Yash K.S <yashks@gmail.com>
http://www.tracingbug.com

Disclaimer:

Author takes no responsibilities for any actions with provided information’s or codes. The copyright for any material created by the author is reserved. Any duplication of codes or texts provided here in electronic or printed publications is not permitted without the author's agreement.


Original URL: http://www.tracingbug.com/index.php/articles/view/23.html


Description:

Citibank Virtual Keyboard is a security enhancement for protecting from the key loggers. Using this virtual keyboard user can enter Card no and IPIN using mouse. This keyboard will display a keys in random position in a virtual keyboard on the screen where it makes little difficult for password capture. This only gives confidence for end user from key loggers not from other methods. Local attacker can use Win32 API’s to capture using screen shot method and obtain sensitive information including Credit Card/Debit Card (Suvidha Account), IPIN and misuse it.

Note:
My intension is to help people to try out the POC and understand themself (offcourse, if you can code yourself one, Please, do it)

Platforms Affected:

Microsoft Corporation: Windows 98 Any version
Microsoft Corporation: Windows Me Any version
Microsoft Corporation: Windows XP Any version
Microsoft Corporation: Windows 2000 Any version
Microsoft Corporation: Windows 2003 Any version
Microsoft Corporation: Windows NT 4.0 Any version
Citi-Bank: Citi-Bank Virtual Keyboard Any version

Browsers:
Microsoft Internet Explorer Any version
Mozilla FireFox Any version
Any browser runs on Win32 platform( with slight modification )
References:
CitiBank Web site - http://www.citibank.com/us

Step by Step Demo(People who likes to check POC can do so, it does not have any malware):

§ Download POC from http://tracingbug.com/downloads/citihook.zip and unzip to some directory
§ Launch citihook.exe, this will watch only https://www.online.citibank.co.in/ URL
§ Visit https://www.online.citibank.co.in/
§ In Right side of the screen in “Login to Citibank online” click “Go” button
§ You will land in following screen for typing card number and IPIN



§ Any click happens on above screen will be captured by the citihook module. All the screen shot will be placed in directory c:\citilogon and you can read the bitmaps one by one and you can construct the password manually. To determine the order of the keys you can check the filenames. In following screen shot you can see user has entered “YASHKS”




§ Local attacker can make sure he can send this file to remote location for doing further damage. This can be done easily since file size is less. Attacker can do lot of optimization based on this method.
( Source http://www.tracingbug.com/index.php/articles/view/23.html)

Comments

Popular posts from this blog

Demo sử dụng Veeam để backup / restore / replicate máy ảo

Veeam Backup & Replication là 1 giải pháp mạnh cho việc backup, khôi phục và đảm bảo an toàn dữ liệu hạ tầng ảo đáp ứng hoàn toàn các nhu cầu từ bất kỳ độ lớn hay phức tạp của môi trường ảo hóa Vmware và hiện nay là hỗ trợ cả Hyper-V. Một số quan tâm chính mà giải pháp này mang lại: Hỗ trợ môi trường ảo hóa ESX/ESXi Vmware và Microsoft Hyper-V Tăng cường với kiến trúc backup phân tán cho các môi trường lớn và phúc tạp Ngoài giải pháp backup còn đi kèm theo trong bộ sản phẩm tập trung này là Replication. Hỗ trợ khôi phục nhanh hệ thống trực tiếp (start máy ảo trực tiếp) từ các tập tin backup đã được nén và dedup mà không cần restore các tập tin máy ảo ra hệ thống lưu trữ. Đa dạng hóa các phương thức restore từ một bản backup: restore máy ảo, tập tin máy ảo, tập tin bên trong OS của máy ảo hoặc dữ liệu của một ứng dụng đặc thù như AD, Exchange… Hỗ trợ incremental backup (Forward Incremental và Reversed Incremental Backup ) Tăng cường khả năng lưu trữ với tính năng compress v...

9 ca khúc về mùa xuân đang khiến cư dân mạng say đắm

ICTnews - ICTnews vừa tổng hợp lại số liệu từ 3 trang web nghe nhạc trực tuyến hàng đầu (nhacso.net, nhaccuatui.com và nhac.vui.vn) để rút ra một tuyển tập 9 bài hát về mùa xuân được cư dân mạng yêu thích nhất trong thời điểm Tết cổ truyền đã đến rất gần. Ngày Tết quê em Sáng tác: Từ Huy Trình bày: Nhiều ca sĩ Đề cử bởi nhacso.net, nhaccuatui.com và nhac.vui.vn. Nhận xét chung: “Tết Tết Tết Tết đến rồi”, Tết đến thật rộn rã tươi vui trong bài hát này, đồng thời mang vẻ đẹp rất bình dị, truyền thống và chiếm được tình cảm của mọi người. Con bướm xuân Trình bày: Hồ Quang Hiếu Đề cử bởi nhaccuatui.com và nhac.vui.vn. Nhận xét chung: Nhịp điệu gấp gáp đầy chất lửa, lời bài hát gợi cảm. Mùa xuân ơi Sáng tác: Nguyễn Ngọc Thiện Trình bày: Dương Triệu Vũ, Tammy Nguyễn Đề cử bởi nhacso.net và nhac.vui.vn Nhận xét chung: Bài hát tràn đầy s...

Tạo VPN Server trên Windows 8

Không cần phải cài đặt thêm bất cứ ứng dụng nào, bạn vẫn có thể dễ dàng “biến” máy tính của mình thành   máy chủ VPN   nếu đang sử dụng Windows 8. Khởi tạo VPN Server trên Windows 8 Bước 1 Trên giao diện Modern UI của Windows 8, bạn nhấn tổ hợp phím   Windows + Q   để mở   sidebar   tìm kiếm. Sau đó, nhập vào   "ncpa.cpl".   Kết quả hiện ra, nhấn chọn   ncpa.cpl   để kích hoạt   Network Connections . Ngoài ra, bạn cũng có thể mở cửa sổ   Network Connections   từ giao diện Desktop. Bước 2 Nhấn phím   Alt   sẽ thấy xuất hiện thêm một thanh menu trên cửa sổ   Network Connections , vào   File , chọn   New Incoming Connection. Bước 3 Thông thường, Windows đã có sẵn một số tài khoản người dùng, người dùng có thể sử dụng để làm tài khoản đăng nhập VPN từ xa, nhưng tốt hơn hết, bạn nên tạo mới tài khoản dành riêng cho VPN. Rất đơn giản, chỉ cần nhấn   Add someone,   nhập tên tà...