- PVSM.RU - https://www.pvsm.ru -

Реверс-инжиниринг программ, поиск веб-уязвимостей и две недели в Сочи: чего ждать студентам от «Кибервызова»

Реверс-инжиниринг программ, поиск веб-уязвимостей и две недели в Сочи: чего ждать студентам от «Кибервызова» - 1

В 70-х годах для взлома телефонных сетей использовался обыкновенный свисток, в 90-х Адриан Ламо взламывал банки через интернет, используя только возможности браузера. Мир кибербезопасности не стоит на месте, постоянно усложняется и остаётся одной из самых интересных и захватывающих сфер в IT. Специально для тех, кому она интересна уже в институте, «Ростелеком» и «Ростелеком-Солар» уже второй год подряд дают возможность проверить свои силы в индивидуальных соревнованиях «Кибервызов [1]». Итак, под катом — о том, как будут проходить эти соревнования, примеры заданий и рассказы победителей прошлого года о том, что оказалось самым сложным и как они съездили в НТУ «Сириус» на углублённый курс по информационной безопасности.

Что надо будет взломать?

Ничего, но всё равно будет интересно. «Кибервызов» проходит онлайн в два этапа. Основное веселье будет в начале: участникам необходимо в течение двух суток решать задачи по криптографии, поиску и эксплуатации бинарных уязвимостей, расследованию инцидентов, программированию и веб-безопасности. А для драйва на сайте будет табло с результатами в режиме реального времени. 

Задачи делятся на шесть категорий:

  • Crypto — криптографическая защита информации;
  • PWN — поиск и эксплуатация реальных уязвимостей;
  • PPC — программирование подсистем безопасности (professional programming and coding);
  • Reverse — обратная разработка и исследование программ;
  • WEB — обнаружение веб-уязвимостей;
  • Forensic — расследование инцидентов в IT-сфере.

Категория состоит из 2–6 заданий, в каждом из которых нужно отправить «флаг» — кодовый набор символов — и получить за него баллы. Все флаги соревнования имеют одинаковый формат: CC{[x20-x7A]+}. Пример: CC{w0w_y0u_f0und_7h3_fl46}. Флаг используется в качестве секретной информации, которую нужно извлечь, находя уязвимости в анализируемых сервисах или исследуя предоставленный файл. Отправленные флаги проверяются автоматически, и результаты выполнения можно увидеть в режиме реального времени на табло.

После первого этапа 70 человек, набравших наибольшее количество баллов, попадут на скайп-интервью со специалистами «Ростелеком-Солар», где они проверят знания и раздадут приглашения на образовательную программу по кибербезопасности банковской сферы в НТУ «Сириус». 

Качать Kali Linux и WireShark?

Не только. Например, в категории Web [2] участникам был предложен сервис, в котором нужно было повысить привилегии пользователя за счёт эксплуатации web-уязвимости. В другом задании [3] из категории Crypto необходимо было расшифровать сообщение, секретный ключ к которому неизвестен. 

В каждом задании мы старались дать рекомендации и избавить участников от очевидно неудачных решений. Например, не использовать сканеры портов там, где это заранее бесполезно. А заодно подготовили список утилит, которые могут пригодиться:

Все задачи прошлого года можно посмотреть по ссылке [25]. Они создавались на основе реальных угроз и уязвимостей, с которыми сталкиваются специалисты по информационной безопасности. Для тех, кто успешно пройдёт оба этапа, мы вместе с Банком России подготовили двухнедельный курс по кибербезопасности в банковской сфере.

И что, будет интересно?

Мы пинганули победителей прошлого года, и они вернули TRUE, а заодно скинули лог того, что было на прошлом «Кибервызове». 

Реверс-инжиниринг программ, поиск веб-уязвимостей и две недели в Сочи: чего ждать студентам от «Кибервызова» - 2Василий Брит: «Летом, после окончания первого курса университета, я играл с друзьями в Dota2, и тут мне в чат кинули ссылку о „Кибервызове". В CTF я прежде не принимал участия и не верил, что реально можно выиграть приз. Я решил доказать себе и всем остальным, что „нельзя просто так взять и поехать в Сочи". 
Я решил задачи из категории Crypto, Web, Forensic и PPC. Самой сложной категорией был Reverse. Его почти никто не решил, потому что задания были составлены профессионалами и времени на них не хватило. Для решения Web помогли фазеры honggfuzz и wfuzz, а также клавиша F12. Задачи Crypto решались с помощью xortool и cyberchief. На самом деле утилиты были указаны в заданиях и можно было не тратить время на поиск подходящих инструментов. Самым крутым оказалось задание по Forensic — был дан дамп оперативной памяти и требовалось узнать, что было открыто в браузере, на рабочем столе, и достать все данные.

Поездка в Сочи стоила тех бешеных 24 часов с решением заданий — преподаватели «Сириуса» две недели рассказывали про информационную безопасность, начиная от Web и заканчивая бинарными уязвимостями с инструментами для их поиска. Рассказали про всё очень лаконично, с практикой и примерами. В этом году определённо буду участвовать». 

Реверс-инжиниринг программ, поиск веб-уязвимостей и две недели в Сочи: чего ждать студентам от «Кибервызова» - 3Дмитрий Зотов: «Я в CTF играю не впервые, и задания „Кибервызова" показались мне очень интересными, но достаточно сложными. Очень понравились задания из категории Web и Reverse, хоть я его и не решил. Благодаря динамическому скорингу можно было видеть в процессе соревнований, кто и какие задания решил. Чем больше людей решали задание, тем меньше за него давали баллов, но ты мог отследить это и выбрать более сложные задания. Так у меня сложилось с одним из заданий категории Web — кроме меня его решила только пара человек. Для решения Web чаще всего самый полезный инструмент — консоль разработчика в Chrome ну и самые простые консольные утилиты: curl, wget и python. Но самым классным оказалось задание из категории Reverse — были даны службы Windows, где с первого взгляда было совершенно ничего не понятно. Я не смог оставить его даже после окончания соревнования и дорешал уже после.

В «Сириусе» нам давали тонны полезной информации по кибербезопасности, начиная от различных стандартов в этой области и заканчивая тем, как действует малварь в Windows и на что смотреть, чтобы её обнаружить. Я познакомился с классными людьми и отлично отдохнул, обязательно попробую свои силы в этом году и всем советую». 

Реверс-инжиниринг программ, поиск веб-уязвимостей и две недели в Сочи: чего ждать студентам от «Кибервызова» - 4Роман Никитин: «Я регулярно участвую в соревнованиях CTF, и в „Кибервызове" для меня было много полезных и новых задач, с которыми прежде я не сталкивался. По моему мнению, самые интересные задания были в категориях Reverse, Forensic и Web. В Web нужно было найти уязвимость XXE, и это была одна из самых „дорогих" задач по динамической разбалловке. Самой сложной категорией стал Reverse: уровень заданий был сильно выше, чем в остальных категориях, — это было неожиданно и времени не хватило. Но самым крутым во всём соревновании был, разумеется, приз в виде поездки в „Сириус", обязательно буду бороться за него и в этом году». 

Ок, а где подробности?

На сервере Пентагона. У нас на сайте [26]. Смотри задачи прошлого года и готовься к новой теме — безопасности финансовой сферы. Зарегистрироваться в «Кибервызове» могут студенты 2–6-го курсов бакалавриата, магистратуры, специалитета всех городов России до 28 августа по ссылке [27]. Удачи, %username%!

Автор: RTteam

Источник [28]


Сайт-источник PVSM.RU: https://www.pvsm.ru

Путь до страницы источника: https://www.pvsm.ru/obuchenie/356189

Ссылки в тексте:

[1] Кибервызов: https://cyberchallenge.rt.ru/?utm_source=habr&utm_medium=interview&utm_campaign=cyberchallenge2020

[2] категории Web: https://2019.quals.cyberchallenge.ru/challenges#NMT%20%E2%80%94%20admin

[3] задании: https://2019.quals.level-up.cyberchallenge.ru/challenges#XOR

[4] GIMP: http://www.gimp.org/downloads/

[5] Audacity: http://audacity.sourceforge.net/download/

[6] Python: https://www.python.org/

[7] Sublime Text: http://www.sublimetext.com/

[8] Notepad++: http://notepad-plus-plus.org/

[9] Vim: http://www.vim.org/

[10] Emacs: http://www.gnu.org/software/emacs/

[11] GDB: http://www.gnu.org/software/gdb/download/

[12] IDA Pro: https://www.hex-rays.com/products/ida/support/download.shtml

[13] OllyDbg: http://www.ollydbg.de/

[14] Hopper: http://www.hopperapp.com/download.html

[15] dex2jar: http://code.google.com/p/dex2jar/

[16] uncompyle6: https://github.com/rocky/python-uncompyle6

[17] WireShark: https://www.wireshark.org/download.html

[18] tcpdump: http://www.tcpdump.org/

[19] netcat: http://netcat.sourceforge.net/

[20] nmap: http://nmap.org/download.html

[21] Burp Suite: https://portswigger.net/burp

[22] binwalk: http://binwalk.org/

[23] ExifTool: http://www.sno.phy.queensu.ca/~phil/exiftool/

[24] Volatility: http://code.google.com/p/volatility/

[25] ссылке: https://2019.quals.level-up.cyberchallenge.ru/challenges

[26] сайте: https://cyberchallenge.rt.ru/rules?utm_source=habr&utm_medium=interview&utm_campaign=cyberchallenge2020

[27] ссылке: https://cyberchallenge.rt.ru/register?utm_source=habr&utm_medium=interview&utm_campaign=cyberchallenge2020

[28] Источник: https://habr.com/ru/post/515836/?utm_source=habrahabr&utm_medium=rss&utm_campaign=515836