في السبعينيات ، تم استخدام صافرة عادية لاختراق شبكات الهاتف ؛ في التسعينيات ، اخترق Adrian Lamo البنوك عبر الإنترنت ، باستخدام إمكانيات المتصفح فقط. عالم الأمن السيبراني لا يقف مكتوف الأيدي ، فهو يصبح أكثر تعقيدًا باستمرار ويظل أحد أكثر المجالات إثارة وإثارة للاهتمام في مجال تكنولوجيا المعلومات. خاصة بالنسبة لأولئك الذين يهتمون بها بالفعل في المعهد ، تمنح "Rostelecom" و "Rostelecom-Solar" للعام الثاني على التوالي فرصة لاختبار قوتهم في المسابقات الفردية " Cyber Challenges ". لذا ، في إطار الخفض - حول كيفية إقامة هذه المسابقات ، أمثلة على مهام وقصص الفائزين في العام الماضي حول ما تبين أنه الأكثر صعوبة وكيف ذهبوا إلى NTU "Sirius" لدورة متعمقة حول أمن المعلومات.
ما الذي يجب اختراقه؟
لا شيء ، لكنه سيظل ممتعًا. يتم تشغيل Cybercall عبر الإنترنت على مرحلتين. ستكون المتعة الرئيسية في البداية: يحتاج المشاركون إلى حل المشكلات في التشفير والبحث عن نقاط الضعف الثنائية واستغلالها والتحقيق في الحوادث والبرمجة وأمان الويب في غضون يومين. وبالنسبة للقيادة ، سيحتوي الموقع على لوحة نتائج تعرض النتائج في الوقت الفعلي.
تنقسم المهام إلى ست فئات:
- التشفير - حماية المعلومات المشفرة ؛
- PWN - البحث عن نقاط الضعف الحقيقية واستغلالها ؛
- PPC - برمجة أنظمة الأمن الفرعية (البرمجة المهنية والتشفير) ؛
- عكس - تطوير البرامج والبحث العكسي ؛
- WEB - الكشف عن ثغرات الويب ؛
- الطب الشرعي - التحقيق في الحوادث في مجال تكنولوجيا المعلومات.
تتكون الفئة من 2-6 مهام ، تحتاج في كل منها إلى إرسال "علامة" - مجموعة رموز من الأحرف - والحصول على نقاط لها. جميع علامات المنافسة لها نفس التنسيق: CC {[\ x20- \ x7A] +}. مثال: CC {w0w_y0u_f0und_7h3_fl46}. يتم استخدام العلامة كمعلومات سرية يجب استخراجها من خلال البحث عن نقاط الضعف في الخدمات التي تم تحليلها أو عن طريق فحص الملف المقدم. يتم فحص العلامات المرسلة تلقائيًا ويمكن رؤية نتائج التنفيذ في الوقت الفعلي على لوحة النتائج.
بعد المرحلة الأولى ، سيذهب 70 شخصًا سجلوا أعلى عدد من النقاط إلى مقابلة عبر Skype مع متخصصي Rostelecom-Solar ، حيث سيختبرون معرفتهم ويوزعون الدعوات إلى برنامج تعليمي حول الأمن السيبراني المصرفي في NTU Sirius.
قم بتنزيل Kali Linux و WireShark؟
ليس فقط. على سبيل المثال ، في فئة الويب ، عُرض على المشاركين خدمة كان عليهم فيها زيادة امتيازات المستخدم من خلال استغلال ثغرة في الويب. في مهمة أخرى من فئة Crypto ، كان من الضروري فك تشفير رسالة يكون المفتاح السري غير معروف لها.
في كل مهمة ، حاولنا تقديم توصيات وإنقاذ المشاركين من القرارات السيئة بشكل واضح. على سبيل المثال ، لا تستخدم ماسحات المنافذ حيث تكون عديمة الفائدة مسبقًا. وفي الوقت نفسه قمنا بإعداد قائمة بالمرافق التي قد تكون مفيدة:
- في فئة التشفير: Cryptool و Sage و xortool و John the Ripper ؛
- في فئة PWN: البحث عن نقاط الضعف الحقيقية في OpenStego و Steghide و GIMP و Audacity واستغلالها ؛
- PPC: Python, Sublime Text, Notepad++, Vim, Emacs;
- Reverse: GDB, IDA Pro, OllyDbg, Hopper, dex2jar, uncompyle6;
- Web: WireShark, tcpdump, netcat, nmap, Burp Suite;
- Forensic: binwalk, ExifTool, Volatility.
يمكن الاطلاع على جميع مهام العام الماضي على الرابط . تم إنشاؤها على أساس التهديدات الحقيقية ونقاط الضعف التي يواجهها المتخصصون في أمن المعلومات. بالنسبة لأولئك الذين أكملوا المرحلتين بنجاح ، قمنا مع بنك روسيا بإعداد دورة تدريبية لمدة أسبوعين حول الأمن السيبراني في القطاع المصرفي.
وماذا سيكون ممتعًا؟
لقد أرسلنا رسائل تنبيه للفائزين في العام الماضي ، وعادوا إلى TRUE ، وفي الوقت نفسه أسقطوا سجل ما حدث في آخر مكالمة عبر الإنترنت.
فاسيلي بريت: "في الصيف ، بعد التخرج من السنة الأولى في الجامعة ، لعبت Dota2 مع الأصدقاء ، ثم تم إلقاء رابط إلى محادثتي حول" Cyber Challenge ". لم أشارك في CTF من قبل ولم أكن أعتقد أنه من الممكن الفوز بجائزة. أثبت لنفسك وللآخرين أنه "لا يمكنك الذهاب إلى سوتشي".
لقد قمت بحل مشاكل من فئة Crypto و Web و Forensic و PPC. أصعب فئة كانت عكسية. لم يحلها أحد تقريبًا ، لأن التعيينات تم وضعها من قبل محترفين ولم يكن هناك وقت كافٍ لهم. ساعد كل من honggfuzz و wfuzzhaseers ومفتاح F12 في حل الويب. تم حل مهام التشفير باستخدام xortool و cyberchief. في الواقع ، تم تحديد الأدوات المساعدة في المهام ولا يمكنك إضاعة الوقت في البحث عن الأدوات المناسبة. تبين أن أروع مهمة هي الطب الشرعي - تم تقديم تفريغ ذاكرة الوصول العشوائي وكان مطلوبًا معرفة ما كان مفتوحًا في المتصفح وعلى سطح المكتب والحصول على جميع البيانات.
كانت الرحلة إلى سوتشي تستحق تلك الساعات الـ24 المحمومة لحل المهام - أمضى معلمو Sirius أسبوعين يتحدثون عن أمن المعلومات ، من الويب إلى الثغرات الثنائية باستخدام أدوات للعثور عليها. تحدثوا عن كل شيء بإيجاز شديد ، مع الممارسة والأمثلة. سأشارك بالتأكيد هذا العام ".
ديمتري زوتوف: "هذه ليست المرة الأولى التي ألعب فيها CTF ، وبدت مهام Cyber Challenge مثيرة جدًا بالنسبة لي ، ولكنها صعبة للغاية. لقد أحببت حقًا المهام من فئات الويب والفئات العكسية ، على الرغم من أنني لم أحلها. بفضل التسجيل الديناميكي ، تمكنت من رؤيتها أثناء المنافسة. من قام بحل المهام. كلما حل عدد أكبر من الأشخاص المهمة ، قل عدد النقاط التي أعطيت لها ، ولكن يمكنك تعقبها واختيار مهام أكثر صعوبة. لذلك حدث ذلك مع إحدى المهام في فئة الويب - إلى جانبني ، حلها شخصان فقط. لحل الويب ، غالبًا ما تكون الأداة الأكثر فائدة هي وحدة تحكم المطورين في Chrome ، وأبسط أدوات وحدة التحكم: curl و wget و python ، ولكن تبين أن أروع مهمة كانت من فئة Reverse - تم تقديم خدمات Windows ، حيث لم يكن هناك شيء واضح للوهلة الأولى.لم أستطع تركه حتى بعد انتهاء المسابقة وانتهاء من حلها بعد ذلك.
في Sirius ، حصلنا على الكثير من المعلومات المفيدة حول الأمن السيبراني ، بدءًا من المعايير المختلفة في هذا المجال إلى كيفية عمل البرامج الضارة في Windows وما يجب النظر إليه لاكتشافه. التقيت بأشخاص رائعين واستمتعت براحة كبيرة ، وسأحاول بالتأكيد أن يدي هذا العام وأنصح الجميع ".
رومان نيكيتين: "أشارك بانتظام في مسابقات CTF ، وفي Cyber Challenge ، كان هناك العديد من المهام المفيدة والجديدة بالنسبة لي التي لم أواجهها من قبل. في رأيي ، كانت أكثر المهام إثارة للاهتمام في الفئات العكسية والطب الشرعي والويب. كان من الضروري العثور على الثغرة XXE ، وكانت هذه واحدة من أكثر المهام "تكلفة" لإلغاء الحظر الديناميكي. كانت أصعب فئة هي العكس: كان مستوى المهام أعلى بكثير من الفئات الأخرى - كان غير متوقع ولم يكن هناك وقت كافٍ. لكن أروع شيء في المسابقة كلها ، بالطبع ، كانت الجائزة في شكل رحلة إلى سيريوس ، وسأقاتل بالتأكيد من أجلها هذا العام أيضًا ".