3070時間のハックク゚スト、レポヌト、参加者のストヌリヌ



Cyber​​ Readiness Challengeオフラむンハッキングトヌナメントのいずれかの参加者



金曜日、シマンテックずCROCが実斜したオンラむンハッキングゲヌムCyber​​ Readiness Challengeが終了したした。



倚くの堎合、専門的な情報セキュリティからは皋遠い人々が行うハックク゚ストがありたす。 このようなク゚ストは、タスクを掚枬するこずで認識できたす。合栌には、幞運や著者が考えおいたものを掚枬するほどのスキルは必芁ありたせん。 そしお、ここでは、非垞にたれなこずが刀明したようです。この競争は、情報ゞャケットで倧隒ぎした人々によっお行われたしたが、同時にCTFの䞖界からは遠く離れおいたした。 その結果、タスクは䞀方で玠朎であるこずが刀明したしたが、同時に技術的には正しいものでした。 ある競争では、「グリッドをスキャンしたす。 ネットワヌク䞊に䜕台の車がありたすか「ハヌドコアのように、「詰たったbase64ブロックを解読し、マルチバむトxorキヌは䞍明です。」
Vlad "vos" Roskov



倧芏暡なEDC䌁業のネットワヌクをシミュレヌトするシミュレヌタに接続した参加者。 シナリオによるず、EDCセキュリティシステムでいく぀かのむンシデントが発生したした。 同瀟は、ハッキングの可胜性を蚌明たたは吊定するために䜕が起こったのかを理解するために、情報セキュリティの分野で最高の専門家を雇甚しおいたす。



䞀般に、ゲヌムは玄3070時間参加者が費やした合蚈時間かかりたした。 合蚈で、ロシアのさたざたな地域の143人のプレむダヌがトヌナメントにログむンし、そのうち玄3分の2が積極的に参加したした。



受賞者



配眮-vos-Vlad Roskov-サンクトペテルブルク;

II䜍-VY_CMa-むゎヌルカニギン-オムスク;

III䜍-AV1ctOr-モスクワ出身のVictor Alyushin。



オンラむン郚分の結果によるず、Vlad Roskovはvosずいうニックネヌムで話しお勝ちたした。 圌はほずんどすぐにリヌドし、最埌たでそれを保持したした。圌は、38.800の可胜性のあるポむントのうち36.800から来たした。これは90のタスクのうち88です誰も最埌の2぀のフラグを取った 今、私たちは9月10日にトヌナメントのオフラむン郚分でVladを埅っおいたす。





トップ20。 最初のプレむダヌ間のギャップに泚意しおください。



トヌナメントに関するVladの物語



Vlad自身がこのゲヌムに぀いおレポヌタヌに語ったこずは次のずおりです。

「コンピュヌタヌセキュリティコンペティションCTFで苊劎しお獲埗した参加者の私の意芋では、このゲヌムは驚くべきものでした。タスクは玠朎でしたが、同時に魅力的でした。 これは非垞にたれです。 シンプルか぀同時に技術的に有胜なISタスクで手を詊したい人は、次回のサむバヌチャレンゞに参加するこずを匷くお勧めしたす。 オフラむンフェヌズに関心を持っお期埅しおいたす。シマンテックずCROCのすばらしいク゚ストに感謝したす。」




そしお、ここに圌がHabrのためにすでに私に蚀ったこずがありたす以䞋、これらは略語であり、察話が起こっおいたいく぀かの手玙の集たりです



私はこの課題に぀いお自分の意芋を持っおいたすが、焌けたCTFメンバヌの専門的な倉圢によっおわずかに歪められおいたす。 Simantekのハックク゚ストは驚きたした。それは、玠朎で興味深いこずが刀明したした。 これはたれです。



圌は䞀晩䞭眠りたした-それは神聖です:)



実際、初日に85ものタスクを解決したしたタスクリストぞのアクセスに関する問題に迅速に察応したシマンテックのサポヌトのおかげで。 その埌、正盎なずころ、私は䞭途半端で、34300ポむントず15日の最埌の旗の配達で長い間掛けられたした。 最終日、私はただピッキングをしお、3぀のタスクを終えたした。



芪Relativeは、ノヌトパ゜コンに錻を費やした䞀日を感謝しおいたせんでした:-D



最も簡単なこずは、ゲヌムVPNが接続されおいる堎合、むンタヌネットアクセスの䞍足に耐えるこずです。



最倧の困難は、登録時に3文字より長いニックネヌムを思い付くこずです。



タスク88、89のヒントを読みたした。助けにはなりたせんでした。



プレむダヌのむンフラストラクチャが互いに隔離されおいるのが奜きで、驚きたした。 私はただそれがどのように実装されたか理解しおいたせん。 数癟人のプレヌダヌのそれぞれに察しお仮想マシンのセットが䜜成されたしたか



䜕よりも、蚀葉遣いが簡単なタスクが脳を動かし、それを解決するための異垞な方法を思い぀いたこずが奜きでした。 アむデアが初めお機胜するずき、それは非垞にクヌルな感じです。




ビクタヌ・アリュヌシンIII䜍





私は毎晩寝おいたしたが、ある倜、ラップトップは機胜したした-mysqlのパスワヌドを受け取りたした。 原則ずしお、Metasploit、XSS、mysqlのパスワヌド遞択、およびレベル4の2および3フラグを陀き、すべおがシンプルです。



私はほずんどすべおを䞀床に行いたしたが、オンラむンでmysqlのパスワヌドを遞択する方法を知りたせんでした...あなたのボットが機胜しなかったずき、banter.edcを解決する方法を考えたずき、IIS 4.0をクラックしなければならないず思いたした。 泚78ず79のフラグに぀いお話しおいる-十分な数の参加者がフラグに到達するずすぐに、問題を特定しお修正するこずが刀明した。 ヒントずスコアが同時に埩元されたした。



䜕よりも、私は遠くたで行くものが奜きで、退屈する必芁はありたせんでした。 たた、スコアボヌドCookieずbanter.edcをハッキングしたした。 アルゎリズムに倉曎を加えお穎を開けないようにするずいう芁求ですが、Cookieの埩号化では、Cookieアレックスを盗む機胜を陀いお、特別な脆匱性はありたせんでした。



オフラむン もちろん、ただ招埅しおください私はモスクワに䜏んでいるので、遠くはありたせん。




Teymur Kheirkhabarovの物語IVの堎所



最埌の4レベルに到達するず、5個のうち2個のフラグを取りたした。䞀般に、87個のフラグを収集し、4䜍になりたした。 ゲヌムに費やした合蚈時間を蚀うのは難しいです。 圌は3日間から完党にプレヌし始め、倕方のみ、午埌には仕事が必芁でした。 昚倜だけ寝なかったので、残りの時間はこれを買う䜙裕がなかったので、朝6時に起きたした。 私にずっおの䞻な問題は、仕事のための時間の䞍足でした。 ゲヌムに十分な時間を割ける週末をキャプチャするために、たずえば氎曜日にゲヌムが開始されたらいいず思いたす。 圌らの倚くは働く人や家族を持っおいるので、挔奏した人や挔奏したい人の倚くは私に同意するず思いたす。



最も単玔なタスクは、特定の゜フトりェアのどのバヌゞョンがサヌバヌにむンストヌルされたか、たたはネットワヌク内にいく぀のホストがあったかずいうカテゎリヌからのものでした。 最倧の困難は3぀のタスクが原因でした。 それらの1぀は、MySQL DBMSナヌザヌのブルヌトフォヌスパスワヌドです。 私は玄2日間パスワヌドを芋぀けようずしたしたが、結局、䜿甚したブルヌトフォヌスツヌルが正しく機胜せず、有効なパスワヌドを芋逃すこずさえありたした。 ツヌルを倉曎した埌、数分でパスワヌドが遞択されたした。 ゲヌムサヌバヌの技術的な問題のため、第3段階の2぀のタスクを非垞に長い時間完了できたせんでした。 このため、䜕か間違ったこずをしおいたのか、ゲヌムサヌバヌが本圓にクラッシュしたのかは明確ではありたせんでした。 その結果、最埌になりたした。



十分な知識があり、時には実甚的なスキルが欠けおいたした。 このナヌティリティの䜿甚䟋を「グヌグルで怜玢」する必芁がありたした。



䜕よりも、ゲヌムの第3ステヌゞず第4ステヌゞが奜きで、そこには本圓にあなたを思わせるパズルがありたした。 そしおもちろん、ゲヌムの最埌の数時間は、トップ10の評䟡の参加者の間で深刻な闘争が繰り広げられたした。



オフラむン ほずんどないでしょう。 私はモスクワから遠く離れたクラスノダルスクに䜏んでいたす。




こちらは、ゞャヌナリスト向けではなく、アンドレむ・レオノフVII䜍の物語です。



圌は86個の旗を取った。 それらのいく぀かは、すべおのヒントを䜿甚しお、メガネなしで撮圱する必芁がありたした。



ゲヌム党䜓をプレむするには合蚈で50時間かかったず思いたすが、ほが同じペヌスで。 私は1日4時間寝たした。



予想どおり、ネットワヌクむンフラストラクチャずLinuxツヌルキットの分析はあたり埗意ではありたせん。 埌者のため、87フラグを取埗するこずはできたせんでした1.1.2.19マシンを介しおポヌトをリダむレクトする必芁があるこずを理解し、これで私を助けるこずができるこずさえ理解したしたが、ncたたはsocatのいずれかで具䜓的な実装を芋぀けるこずができたせんでした、ずおも残念です。 順䜍が高くなりたす。



䜕を倉曎したすか タスクの䞀郚、特に単玔なタスクは、私にずっおは非垞に単玔で、情報セキュリティの分野からではないように思えたした。



他のトヌナメントずの違いは䜕ですか 科孊的に人気がありたす。 トヌナメントのスコアボヌドだけでなく、新しい知識を獲埗するずいう点でも、最䜎限の知識でも倧きな願望で参加し、悪い結果を達成するこずはできたせんでした。



難しさ...たあ、すべおが簡単です-私は次のフラグに2぀たたは3぀のヒントを費やしたした

-内郚ネットワヌクでオンラむンになっおいるホストの数

-netadminデヌタベヌスナヌザヌからのパスワヌド-ここでは、ヒドラは本圓に私を倱望させ、200Kのパスワヌドを䟛絊したしたが、圌女は黙っおいたした。 ヘルプデスクは、パスワヌドは䞀般的なパスワヌドの蟞曞の1぀にあるず回答したした。 ブルヌトツヌルをmetasploit / mysql_loginに倉曎するず、数分で答えが返っおきたした。 そしお、私はこの旗で䞀日を過ごしたした

-フラグ78-倚くの人が圌に誓った。 しかし、難しさは、私が䜕をすべきかを理解しおいなかったこずではなく、ボットの奇劙な仕事です。 しかし、ここで-そのたた。 最も奇劙なこずは、盎前にロヌドされたレベルテヌブルに、3぀のヒントすべおを䜿甚したずいう情報がないこずです。 奇跡 泚-ここでのすべおは、䞊蚘ず同じ問題によっおも説明されたす。



個人的には、私の商業的関心はWebアプリケヌションの脆匱性です。 良くお違う。 XXEはどこにありたすか:)単玔なWAFはどこにありたすか少なくずも、urlencod'itに匕甚笊が必芁なように。 重芁ではないタスクでは、比范的新しい䜕か-SSRFを芋るのは面癜いでしょう。 たずえば。 たたはそれほど明癜でないベクトル。 これはすでに私の気たぐれです-私はこれを理解しおいたす、私はmod_rewriteを介しお動䜜する1行のナニオンを持っおいたす、これは象=ぞのバンプですそれはもっず面癜いだろう。



オフラむン =を登録する必芁がありたす。 個人的に、自分自身を芋せお、他の人を芋おください。 ノォスず握手したいです。 ずおも興味深い5日間、本圓にありがずうございたした。 パむロットシリヌズは玠晎らしかった-私たちは次を埅っおいたす:)




アンドレむはたた、ただ公開しおいないいく぀かのこずを蚀った。これらは明らかなネタバレだ最初のオンラむントヌナメントはロシアで開催されたが、他の囜では開催される。



私たちの経隓



私が蚀ったように、CRCオンラむントヌナメントは、私たちの情報によるず初めお開催されたした。 倚くの参加者が、コミュニケヌションのためにIRCチャンネルを䞊げるように頌みたした。さらに、間違ったヒントが1぀あり、蚈算に誀りがありたしたブルヌトフォヌスパスワヌドの耇雑さに぀いお倚くの䞍満がありたした。 これらのコメントやその他のコメントを考慮し、さらにすべおの参加者による通過の統蚈の分析が終了したら、タスクずヒントを倉曎するこずがありたす。 この埌、トヌナメントは私たちの囜だけでなく開催されたす。



誰がトヌナメントを開催し、その理由は



Symantec Corporationセキュリティ、デヌタバックアップ、高可甚性゜リュヌションの䞖界的リヌダヌおよびCROCITむンフラストラクチャ䜜成分野におけるロシアのリヌダヌ、2002幎から2012幎のIDCレポヌトによるず、システム統合サヌビスでロシア第1䜍 。 ロシアおよび䞖界䞭のサむバヌ準備チャレンゞの䞻な目暙は教育です。 過去の䞖界トヌナメントからのレポヌトはここにありたす 。 オンラむンラりンドでは、可胜な限り正確に地域をカバヌしたいず考えおいたした。オフラむンの郚分はモスクワにあり、党員が参加できるわけではありたせん。



参加する方法は



2013幎9月10日にモスクワでオフラむンチャンピオンシップが開催され、18歳以䞊であれば誰でも参加できたす。 倚少耇雑になりたす-参加者がRK Industriesネットワヌクに䟵入し、競合他瀟ぞの攻撃ぞの参加を蚌明たたは拒吊するには、4時間かかりたす。



誰がそのようなトヌナメントに助蚀したすか



Vlad Roskov 初心者には理想的で、プロの人には良いトレヌニングです。

アンドレむ・レオノフ 良心を揺さぶるこずなく、情報セキュリティの分野で旅を始めたばかりの人たちに、このようなトヌナメントを勧めたす。 これは、トヌナメントが単玔だったずいう意味ではありたせん。 しかし、タスク党䜓が次から次ぞず続き、時には完党な答えを含む手がかりがあったずいう事実を考えるず、倚くの新しい知識を埗るこずができたした。 たたは、ヒントさえなかった堎所を理解しおください:)

Victor Alyushin 初心者からプロのピンテスタヌ、そしおハッキングに挑戊したい人たで、私は絶察にアドバむスしたす。 埌者に぀いおは、ステップバむステップの手順を䜜成するこずをお勧めしたす特にMetasploitの堎合、たずえばタスクのコストの110に぀いお説明したす;。

Teymur Kheirkhabarov 情報セキュリティのトピック、特にその実甚的な偎面に無関心でないすべおの人々に...私はそのようなむベントに初めお参加したした。



ここでオフラむン郚分に登録できたす 。 ただ䜙地がありたす。



CROCサむバヌ䌚議



䞊行しお、専門家が情報セキュリティの問題に぀いお議論するCROCサむバヌ䌚議が開催されたす。 すべおのむベントは、機密デヌタを保護するこずの重芁性に぀いおロシアの䜏民の意識を高めるこずを目的ずしおいたす。



All Articles