season 2 interface

device to tap APDU between PC and smart card reader
Test device for logging data between the PC and any ISO7816 compliant smart card reader. Superior version with built-in smart card reader. Active / Passive device, so it may be used without external power supply. Needs external power supply, supplied with 9-Pin Serial cable. Check the internet for appropriate softwares.
kofigurasinya sbb:

Alat ini dapat digunakan untuk menganalisis APDU GSM dengan APDU PC – Smart card.
Aplikasi smart card toolset pro (tersedia versi trial www.scardsoft.com) mampu mentap pengiriman APDU dari PC (yang menggunakan PC/SC) ke smart card. Aplikasi ini berkerja dengan menggunakan Winscard.dll yang mengirimkan APDU ke CAP. Berikut ini adalah arsitekturnya:

Dengan smart card toolset pro, scan APDU Command

dengan menggunakan software ini, dilakukan modifikasi APDU. Gambaranya seperti ini.

Hasilnya terdapat APDU Control Sequences
80 XX XX XX tidak terenkripsi
84 XX XX XX terenkripsi
C0 XX XX XX tidak terenkripsi
00 XX XX XX standard APDU
dengan APDU instruksi
XX B0 XX XX read
XX D6 XX XX write
C0 D2 XX XX Membangkitkan kunci pada kartu
C0 12 XX XX Membangkitkan kunci pada PC
XX A4 XX XX Memilih instance
Kemudian cari perintah untuk menggenerate kunci pada kartu. Sedangkan pada APDU respon pada terminal diubah dengan mengirimkan respon kartu tidak menggenerate kunci, sehingga kunci digenerate pada PC. Hasil kunci yang digenerate pada PC kemudian ditimpakan pada smart card. Skemanya lebih jelas ada pada gambar dibawah

Kesimpulan :
1. Pada smart card terdapat kekurangan bahwa kunci yang digenerate pada kartu masih bisa ditimpa dengan kunci yang digenerate pada PC.
2. Smart card masih bisa dimodifikasi oleh host komputer.
3. Skema berjalan pada smart card dan end user. Bila skema yang sama dilakukan pada saat inisialisasi kartu, maka informasi yang lebih banyak dapat didapatkan. (masterkey, PIN, PUK, dll)
4. PIN disimpan dalam smart card dalam bentuk plain (terbuka) sehingga masih mungkin didapatkan kembali oleh pihak lain yang tidak memiliki kewenangan.
artikel ini ditulis ulang dari tulisan
Smart Card APDU Analysis
Ivan “e1″ Buetler
ivan.buetler@csnc.ch
Compass Security AG – Switzerland