PHDays VII: Итоги CTF

Discussion in 'Задания/Квесты/CTF/Конкурсы' started by SooLFaa, 1 Jun 2017.

  1. SooLFaa

    SooLFaa Members of Antichat

    Joined:
    17 Mar 2014
    Messages:
    530
    Likes Received:
    499
    Reputations:
    154
    Приветствую Вас, господа хекеры и тех, кто только встал на путь сие. Совсем недавно (23-24 мая) прошёл очередной ежегодный форум «PHDays», посвящённый информационной безопасности, который организовывает вот уже 7 раз компания «Positive Technologies». Рискну сказать, что этот форум стал одним из самых ярких и ожидаемых it- event’ов: огромное количество компаний (стендов), workshop’ов, ярких и интересных докладов спикеров со всех уголков России, стран СНГ, а также представителей заморских стран, колоссальное разнообразие активностей (от хека веб – инфраструктуры до взлома стильной BMW на входе) - всё это там, но сейчас не об этом……

    В прошлом году в рамках этого форума организаторы дали старт новому типу CTF– соревнований, которое получило название «Противостояние», хотя формат сильно напоминает attack & defense, есть же некоторые отличия. В рамках «Противостояния» участникам предлагается взломать инфраструктуру целого города, используя все доступные для этого методы. В инфраструктуру входят: банки, водонапорные башни, нефтяные заводы (ред. на сколько я владею информацией) и прочее. За взлом различного уровня и критичности инфраструктуры начисляется определенное количество баллов. Кроме хекеров, есть так же и защитники, которые всеми своими силами должны помешать атакующим «пакостить» в своем городе.

    В прошлом году соревнование увенчалось успехом и первое место взяли команды «Antichat, HackerDom, Rdot». В этом же году победу одержала команда из Казахстана «Царка». О том как проходило противостояние ребята сделали подробный write-up на Хабре – ну а я же, попросил их ответить на несколько вопросов:

    1. Как настроение и впечатления от соревнования?

    slider: Хорошая атмосфера, встретил много старых друзей, получилось посмотреть на действия команды в нестандартных условиях.

    b4trjan: Настроение просто супер, впечатления только самые положительные.

    b4zed: Отличное, я впервые участвовал на Phdays и результатом более чем доволен.

    Naboox: я впервые был на этом мероприятии, и был впечатлён драйвом. Мне очень понравилась реакция организаторов и защитников, когда они узнали, что, переодевшись в прессу, мы пытались узнать хоть какую-то важную информацию - они смеялись и улыбались.

    MiniAvarec: Настроение отличное - было очень весело.

    2) Как вы оценивали свои силы, когда регистрировались на соревнование?

    slider: Зная участников, надеялся попасть хотя бы в топ 3.

    b4trjan: Рассчитывал попасть хотя бы в топ 5.

    b4zed: Мы впервые участвовали поэтому цель была проверить свои силы.

    Naboox: Я вообще был не в теме, и до последнего думал, что едем на конференцию.

    MiniAvarec: Не думал, что сможем обогнать большинство участников.

    3) Какие команды вызывали наибольшие опасения?

    slider: Rdot и Antichat я был уверен, что первое место заберёт кто-то из ребят.

    b4trjan: Rdot и BiZone — крайне опытные ребята.

    b4zed: О других командах мы были наслышаны, это Rdot, Antichat и BIZone. Очень сильные российские команды, которые не раз занимали призовые места в аналогичных соревнованиях.

    MiniAvarec: Antichat и BiZone.


    4) Как проходила подготовка какие девайсы с собой готовили?

    slider: Пачкорды хабы, альфы.

    b4trjan: Брали кучу оборудования для GSM, и за пару недель до phdays был опыт прохождения лабы OSCP

    b4zed: За пару недель до соревнований два наших сотрудника сдали экзамен OSCP (Это сложный практический экзамен в котором нужно «взломать» тестовую инфраструктуру в течении 24 часов). Возможно это повлияло на подготовку, так как целенаправленно к phdays мы не готовились. Я взял роутер Mikrotik с функцией фаервола для организации локальной сети и собственной защиты.

    Naboox: Я взял ноутбук и зарядное устройство, хорошо, что коллеги взяли gsm устройства.

    MiniAvarec: Брали практически всё оборудование, которое у нас было. Несколько SDR, Proxmark с LF и HF антеннами, подготовили брут машину для доступа из интернета.

    5) Первый день вы были во второй половине турнирной таблице и уверенно лидировала команда BiZone, однако к вечеру и в ночь на следующий день Вы резко вырвались в лидеры, как вам удалось сделать такой резкий рывок?

    b4trjan: Нам помогло прохождения таска с GSM где надо было найти компромат на мэра города, так же были пара отчетов по bugbounty, которые помогли в первый день выйти на первую строчку. Ночью же, а точнее под утро нами была обнаружена уязвимость в банке, которая позволила пополнять нам наши счета за счет жителей города.

    Naboox: Вообще-то мы лидировали оба дня. А деньги мы угнали у лидирующей ночью команды Rdot, хотя у нас все равно отобрали эти деньги.

    b4zed: Вообще-то команда RDOT нашла уязвимость раньше нас и пополнила свой счет на 2,5 млн публей (внутренняя валюта). Так же они пытались угнать деньги с нашего счета с помощью XSS уязвимости, но это им не удалось. Так что ночь была жаркой.

    5) Расскажите о самых интересных тасках. Как вы к ним пришли, как заметили, какие были трудности на пути исполнения?

    Naboox: расскажу про задание с поиском и перехватом угнанной машины. Задание само по себе было сложным, но какой-то хакер сделал его ещё и весёлым. Мы уже смогли склонировать телефон вора, и оставалась последняя задача - написать на номер трекера внутри угнанной машины и перехватить контроль, но кто-то склонировал трекер. И когда я начал отправлять команды на трекер, он начал отвечать за него. В какой-то момент он отправляет мне сообщение “u win!”, и я бегу к организатору - смотрите! А они с удивлённым лицом: мы не программировали робота на такие ответы. Тогда мы и узнали, что какой-то хакер нас троллит. Он поднял настроение всей команде, организаторам и просто участникам - красава.

    b4zed: От себя отмечу что сеть периодически “ложилась” от напора хакеров. И некоторые сервисы были недоступны во время соревнования, что играло нам даже на руку во второй день, т.к. мы вели в счете. В целом организация была на высоком уровне, организаторы были очень дружелюбны и помогали с техническими проблемами. Тасков было много, но так получилось, что часть команды сконцентрировалось на банке и краже денег со счетов, хотя по словам организаторов в сервисе банка не должно было быть уязвимостей.

    6) Чем занимается Ваша команда? В каких областях работают члены команды?

    У нас большой спектр у команды. От пентеста до реверса. Мы готовы ко всему новому и очень гибки в этом вопросе.

    7) Победа на соревновании такого уровня – это серьезная заявка, заметили ли как изменилось внимание к вашей команде? В чем это проявляется?

    MiniAvarec: Начали писать студенты универов и спрашивать о возможности стажировки. В городе некоторые люди подходят и спрашивают: “О, это же Вы, ЦАРКА, которые пошумели на PHD?”

    8) Есть ли планы выступления на других соревнованиях в обозримом будущем?

    Насчет пхдейс следующего года пока не знаем. CTF если только для наших молодых членов команды. Будем пробовать попасть на Defcone ).

    9) Что за приз Вы получили от организаторов (по подробнее о чемоданчиках и сувенирах (их содержимое) и как решили распорядиться деньгами)

    Naboox: Мне достался рюкзак, который оказался страшно дорогим. И ещё куча наклеек на ноутбук в память о соревновании. Денежный приз и куча мелких ништяков.

    10) Были ли какие - нибудь фэйлы или курьезы во время соревнования?

    Naboox: Неправильно поняли задачу, и вместо того чтобы зафлудить телефон администрации мэрии, зафлудили мобильный телефон мэра.

    MiniAvarec: Излишняя самоуверенность чуть не подвела. И думая, что на экранах телевизоров ничего не видно - мы туда вывели пароль от тимвивера. Заметили, что что-то не так только когда начали подходить остальные участники и фотографировать телевизор.

    11) Как отмечали победу?

    b4trjan: Спали

    Naboox: Пиво выпили, кстати крафтовое, как ни странно в подъезде. Бар был внутри подъезда.

    b4zed: Да, пиво было отличное! Мне больше всего понравился яблочный сидр :)

    12) Как Вам в целом PHDAYS 7. Понравились ли какие-нибудь доклады или интерактивы? Общее впечатление.

    Naboox: Организаторы MITM просто молодцы, спасибо им за опыт, и за то, что выделили время и побеседовали с нами и поделились опытом после соревнования.

    b4trjan: Phdays в этом году наверное был классным, судить об этом сложно т.к. все были заняты выполнением тасков.

    13) Традиционные пожелалки тем, кто это будет читать.

    Naboox: Используйте только 4g связь.

    b4trjan: Читайте!

    На этом всё, ну а от себя лично ещё раз поздравляю команду «Царка» с победой и желаю дальнейших успехов.
     
    _________________________
    #1 SooLFaa, 1 Jun 2017
    Last edited: 1 Jun 2017
    t0ma5, crlf, Veil and 6 others like this.
  2. BabaDook

    BabaDook Well-Known Member

    Joined:
    9 May 2015
    Messages:
    1,063
    Likes Received:
    1,559
    Reputations:
    40
    Вот, да, грац. Дельная тема. Царка , ещё раз грац
     
    Veil and SooLFaa like this.
  3. SladerNon

    SladerNon Адам

    Joined:
    6 Mar 2005
    Messages:
    1,636
    Likes Received:
    938
    Reputations:
    355
    Молодцы!
     
  4. NFM

    NFM Reservists Of Antichat

    Joined:
    16 Jan 2006
    Messages:
    308
    Likes Received:
    191
    Reputations:
    22
    Спасибо ребят )
     
  5. Twoster

    Twoster Members of Antichat

    Joined:
    20 Aug 2008
    Messages:
    287
    Likes Received:
    402
    Reputations:
    159
    Это было очень захватывающе!
    Спасибо всем)
     
  6. artkar

    artkar Well-Known Member

    Joined:
    14 Nov 2016
    Messages:
    350
    Likes Received:
    331
    Reputations:
    6
    Школоло играло во взрослых хацкеров, а
    Таки остались нераскрытыми концептуальные вопросы:
    1. Вопрос про стриптиз снимается как очевидный
    2. Наливали - ли и что? что наливали-то блджт! 6 тыр и вышел сухой штоле?
    3. Был ли фуршет? Чем закусывала школота или с собой приносить?
    4. Скока дали победителю помимо наклеек на нотебоок <--------
    5. У Алисы и Shawn1x случился наконец секс?

    Умираю скажите ответы хотяб на 4-ый тока
     
  7. Testsname

    Testsname New Member

    Joined:
    8 Jun 2017
    Messages:
    1
    Likes Received:
    1
    Reputations:
    0
    2. В наливайке наливали текилу Olmeca и давали лимон на закусь.
    4. Победителю наливайки, насколько я знаю, подарили домашнюю мини-пивоварню
     
    artkar likes this.
  8. artkar

    artkar Well-Known Member

    Joined:
    14 Nov 2016
    Messages:
    350
    Likes Received:
    331
    Reputations:
    6
    Пивоварня рулит! Цэ діло, и хотя я пыво не пью, в хозяйстве сгодиться. Надо будет на следующий год подъехать лошков тех красноглазых обыбать.

    Она дорогая нi? Билет то от/до москвабада отобью хоть, и гостиница есчо, я ж не собака чтоб на крыльце спать.
     
  9. 1n0y

    1n0y Active Member

    Joined:
    9 May 2009
    Messages:
    276
    Likes Received:
    282
    Reputations:
    2
    античат уже не торт