Летняя школа CTF


Гео и язык канала: Россия, Русский
Категория: Технологии


📍 letoctf.org
По всем вопросам: @wiskas_rawr
Вк: https://vk.ru/letoctf

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


📱 Остался месяц до старта Отборочного этапа юбилейного X Кубка CTF России

Успевайте собрать команду и зарегистрироваться до 29 октября 12:00 (МСК)!

Возможно, именно ваша команда выиграет 250 тысяч рублей и фирменный кубок 🥰

А если вы еще не играли в CTF — ловите платформу для тренировки.


Видео недоступно для предпросмотра
Смотреть в Telegram
📌XIV Летняя школа CTF завершилась еще в августе, но хотим сказать спасибо нашему технологическому партнеру — МТС — за стабильную связь и работу сети на протяжении всех дней Школы.

🌼 Благодарим МТС за ежегодную поддержку и надеемся на дальнейшее сотрудничество!


🎬Запускаем рубрику интервью со спикерами и гостями XIV Летней школы CTF!

В этом году в начале второй смены Школу посетила гостевая команда из участников 8-9 классов. Куратором гостевой команды стала Татьяна Янкайтис — ученица 10 класса МАОУ ОЦ «Горностай», обладательница титула «Мисс Сибирь — 2026» и победительница номинации «Юная душа России» Всероссийского конкурса «Душа России».

☺️ Предлагаем посмотреть интервью с Татьяной. В нем она рассказала о своих увлечениях и достижениях, поделилась атмосферой Школы и каково быть куратором команды. А также Татьяна дала парочку советов тем, кто только планирует посетить Летнюю школу CTF в будущем.

Приятного просмотра!❤️


Репост из: VII Кубок CTF России | Канал
🔔Регистрация на Отборочный этап Х Кубка CTF России открыта!

Отборочный этап будет длиться 24 часа — старт 31 октября в 12:00 по Московскому времени.

Присоединиться к соревнованиям могут участники от 14 до 27 лет в одном из четырех зачетов:
⏩академическом (5-7 студентов из одного вуза),
⏩школьном (3-5 обучающихся общеобразовательных учреждений),
⏩смешанном (5-7 человек, учебный статус роли не играет),
⏩СПО (3-5 обучающихся из одного колледжа).

Победитель в каждой номинации получит по 250 тысяч рублей и фирменному кубку.

❗️Регистрация закроется 29 октября в 12:00, успевайте!

По всем вопросам обращайтесь в чатик ↖️


💌Возвращаемся в день Attack/Defense второй смены Школы!

Техническая команда подготовила разбор трех сервисов:

📌TuZeMun (Node.js)
Сервис подачи заявок на получение «туземного» статуса: пользователь может зарегистрироваться, заполнить анкету с ФИО и паспортными данными, отправить её на рассмотрение, а также восстановить пароль с помощью специального кода.
🌟Уязвимости: возможность самостоятельно установить флаг approved и получить список пользователей, предсказуемый recovery-код на основе ID пользователя, сброс пароля без дополнительной аутентификации.

📌Super Medical Center / SMC (Python)
Веб-сервис медицинского центра: позволяет зарегистрироваться, хранить персональные данные пациента, просматривать врачей, создавать записи на приём и получать информацию о назначенных посещениях.
🌟Уязвимости: IDOR при просмотре записи на приём, SQL-инъекция через имя врача, утечка списка пользователей через открытый endpoint/api-dev/users, Server-Side Template Injection (SSTI) на странице 404, установка авторизованной сессии до проверки пароля.

📌SkyChat (C++)
Веб-мессенджер на C++ с регистрацией и Basic-аутентификацией: пользователи могут создавать чаты, отправлять и редактировать сообщения, просматривать историю переписки и удалять чаты.
🌟Уязвимости: SQL-инъекция при изменении сообщения, некорректная проверка прав при удалении чата, возможность чтения удалённых чужих чатов, хранение паролей в открытом виде и запись учётных данных в логи.

Репозиторий с исходниками и райтапами🤤


🔹Физические таски🔹

Для решения этих категорий участники работали руками — с реальным железом, стендами и живыми протоколами, где ошибка видна не в логе, а в поведении устройства. Каждый стенд — это уменьшенная копия настоящей инженерной системы: те же контроллеры, те же шины, те же уязвимости, что встречаются в промышленной инфраструктуре.

Выдача специализированного оборудования (паяльные станции, платы, компоненты) была автоматизирована через электронную очередь в боте.

〰️Умный дом и СКУД:
Стенд включает считыватели разных типов (карты, метки и др.), подключённые к системе контроля доступа. Участники анализируют трафик, протоколы обмена, ищут уязвимости в обработке команд и изучают логику принятия решений. Задача решена, когда стенд ведёт себя не так, как задумал владелец.

〰️Пайка:
Рабочие места оснащены паяльными станциями, антистатическими ковриками, пинцетами, флюсом, оплёткой и оптикой. Участники собирают схемы, восстанавливают дорожки и контакты. Здесь аккуратность важнее скорости.

〰️Робототехника:
Стенды с роборуками повторяют движения человеческой руки: захват, поворот, перенос, позиционирование. Участники изучают систему управления, перехватывают и подменяют команды, заставляя манипулятор выполнять непредусмотренный сценарий.

📱 В таких тасках флаги имеют другую сущность — их решение видят сразу все окружающие: срабатывает сигнализация, мигают лампы, роборука переносит деталь или запускается конвейер.


👀 Продолжаем раскрывать разработки технической команды Летней школы CTF

Для участников круглосуточно работал специальный бот, за сдачу флагов начислялись баллы в личный или командный зачёты. Новые таски появлялись ежедневно.

🔹Цифровые таски (классический CTF)🔹

Решение задач и сдача флагов в систему по направлениям:
〰️HardwareHacking и Firmware Lab
(анализ и реверс прошивок);
〰️RadioHacking
(работа с радиоэфиром и сигналами);
〰️OSINT
(разведка по открытым источникам);
〰️Pwn
(эксплуатация бинарных уязвимостей);
〰️Forensics
(компьютерная криминалистика);
〰️Crypto
(поиск уязвимостей в
математических алгоритмах шифрования);
〰️Reverse
(исследование готовых исполняемых файлов без исходного кода);
〰️Web
(поиск и эксплуатация уязвимостей в веб-приложениях и сайтах).


🎶 Ролики всех дней также уже доступны в группе ВК:

▶️0 день
▶️1 день
▶️2 день
▶️3 день
▶️4 день
▶️5 день
▶️6 день
▶️7 день
▶️8 день
▶️9 день
▶️10 день
▶️11 день
▶️12 день

Приятного просмотра 💙


🌸 Вспомним, как проходила вторая смена XIV Летней школы CTF в запечатленных кадрах!

🩵0 день
🩵1 день
🩵2 день
🩵3 день
🩵4 день
🩵5 день
🩵6 день
🩵7 день
🩵8 день
🩵9 день
🩵10 день
🩵11 день
🩵12 день


🇷🇺 Ежегодно на Летней школе CTF заранее отмечается День Государственного флага Российской Федерации!

Поздравляем всех и предлагаем посмотреть, как проходил флешмоб с красками холли в этом году 🇷🇺


🥳 Кстати, сегодня сотрудники Кода Безопасности провели экскурсию по устройству отделов компании для участников XIV Летней школы CTF!

Благодарим Код Безопасности за теплый прием, а участников — за проявленный интерес ❤️


Выражаем благодарность нашим партнерам за поддержку XIV Летней школы CTF и надеемся на дальнейшее плодотворное сотрудничество ❤️


🎊 XIV Летняя школа CTF объединила участников из 18 субъектов РФ!

❣️Республика Башкортостан
🌟Белгородская область
❣️Воронежская область
🌟Донецкая Народная Республика
❣️Калининградская область
🌟Краснодарский край
❣️Красноярский край
🌟Москва
❣️Московская область
🌟Новосибирская область
❣️Омская область
🌟Орловская область
❣️Санкт-Петербург
🌟Тамбовская область
❣️Томская область
🌟Тюменская область
❣️Республика Татарстан
🌟Хабаровский край


🔥 Уже пятый год Летняя школа CTF проводится в живописной лесопарковой зоне — УОК «Лесное озеро» Финансового университета при Правительстве РФ!.

В этом году на закрытие XIV Летней школы CTF приехал ректор Финансового университета при Правительстве Российской Федерации — Прокофьев Станислав Евгеньевич. И выступил перед участниками с напутственной речью.

❤️ Благодарим Станислава Евгеньевича и надеемся на дальнейшее сотрудничество — ведь XIV Летняя школа CTF не состоялась бы без активной поддержки со стороны ректора и его команды.

В Школе также принимали участие студенты Финансового университета и колледжа.



Показано 15 последних публикаций.