Standoff 365


Гео и язык канала: Россия, Русский
Категория: Игры


Платформа, где хакеры помогают бизнесу стать безопаснее: standoff365.com
Чат @standoff_365_chat
Вопросы по Bug Bounty: t.me/standoff_365/54
Техподдержка
BB: @stf_bugbounty_support_bot
Для красных: @red_team_support_bot
Для синих: @stf_def_support_bot

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Игры
Статистика
Фильтр публикаций


Карт-бланш на взлом 👨‍💻

На Standoff 17 мы сделали специальную hands-on зону, где шесть специально приглашенных команд могли попробовать обойти защиту ранней версии MaxPatrol Endpoint Security, и назвали ее Endpoint Hack Zone.

Мы решили проверить, что будет, если вообще не ставить белым хакерам рамок и дать все необходимое: доступ к продукту, интернет и свои инструменты.
Только представь: ты, тулзы и полная свобода действий.


Что получилось:
🔤 За 3,5 часа команды суммарно реализовали пять из девяти сценариев атаки. Кто-то не смог пробить защиту вовсе, а кому-то удалось реализовать один или несколько сценариев. Ребята отключили самозащиту агента, атаковали физический ноутбук и обошли защиты от руткитов на Linux.

Часть найденных уязвимостей мы устранили сразу, а остальные пофиксили в новой версии продукта.

Как это было:
🔜 Мы разобрали, что именно делали исследователи, как им удалось обойти защиту и какие находки отправились в разработку. Подробнее обо всем рассказываем в новой статье на Хабре 📖

Заглядывай, чтобы узнать, какими получились итоги нашего эксперимента!


Обновляем кубок кибербитвы Standoff 🏆

Пришло время для нового дизайна главного трофея!

Теперь хотим услышать, каким ты видишь его. Принимаем все идеи без ограничений! Без мозгового штурма тут не обойтись 😎

А если именно твой вариант станет основой будущей награды — мы обязательно свяжемся с тобой и отблагодарим.

Делись своими задумками в комментариях ✌️


Начинаем в багбаунти: рекон 🔎

Ищем баги, которые другие не заметили. А первый шаг на пути к редким находкам — рекон.

В новом выпуске мы разберем один из ключевых этапов багхантинга: как исследовать инфраструктуру и находить потенциальные точки входа.

Ведущий — Олег Уланов aka brain, амбассадор Standoff Bug Bounty и топ-исследователь платформы.
Гость — Хуссейн Дахер aka hussein98d, один из топовых исследователей Standoff Bug Bounty.

В выпуске собрали всю базу: поиск поддоменов и хостов, анализ сетей и ASN, доркинг, составление словарей, поиск скрытых параметров, favicon recon, Reverse DNS и реальные кейсы из практики.

🏴󠁧󠁢󠁥󠁮󠁧󠁿 А заодно можно прокачать английский — выпуск записан именно на нём. Если что-то пропустили, на YouTube можно включить автоозвучку и субтитры на русском.

Теперь погнали смотреть и учиться находить точки входа, о которых другие даже не догадываются 😎

💙 VK | 😉 YouTube | 📹 Rutube

#начинаемвбагбаунти@standoff_365


Подводим итоги конкурса Standoff Hacks 🏆

Две насыщенные недели подошли к концу. Настало время узнать победителей!

Встречаем победителей:
1️⃣ Lanyac (145900)
2️⃣ pozeslamix (63700)

Поздравляем! Спасибо всем, кто участвовал в конкурсе инвайтов на Standoff Hacks. Вы сделали его по-настоящему крутым 🔥

Скоро свяжемся с лидерами для уточнения деталей.

Если не видишь себя в списке — не расстраивайся! Впереди тебя ждут новые конкурсы, ивенты и возможности попробовать снова 🥰


Вы точно готовы к новым тачкам на Standoff Hackbase 💪

Они появятся в сезоне 13 августа в 11:00 (мск).

⚡️ bets.standalone.stf
Критическое событие: Финансовые потери в букмекерской конторе
Сложность: Medium

OffBet Sports — крупнейшая букмекерская компания Государства F, ежедневно обрабатывающая сотни тысяч ставок на спортивные события.


OffBet Sports подверглась кибератаке, а ущерб оценивается в $100 млн. Во время популярного чемпионата по MMA злоумышленники изменили коэффициенты.


⚡️ cinema.standalone.stf
Критическое событие: Утечка персональных данных клиентов
Сложность: Easy

Cinema — стриминговая платформа нового поколения с собственными алгоритмами рекомендаций и генеративным подбором контента.


Пользователи Cinema начали сообщать о подозрительных списаниях и попытках входа в аккаунты. В сеть утекли email-адреса, пароли и данные банковских карт, в том числе CVV-коды.


Спасибо участнику комьюнити @kevindunachan за новое задание!

13 августа поделимся ссылками здесь и в комментариях под постом ⛳️

P.S. Часть старых хостов покинет сезон: Tickytask, Hospital, Outdrive, Unlovable и Wickedin.

Stay tuned 🌟

Update: линки на месте ⬇️

cinema.standalone.stf
bets.standalone.stf


Конкурс инвайтов подошел к концу ❗️

Спасибо всем, кто принял участие!

Ушли считать баллы. Уже совсем скоро вернемся с именами победителей, которые получат приглашение на Standoff Hacks в Малайзию 🔥


Твой опыт поможет будущим исследователям 🤵

Мы активно работаем над улучшением Bootcamp на Standoff Hackbase. Поэтому создали опрос, в котором предлагаем поделиться мнением о полигоне для начинающих.

Расскажи, где возникли сложности и что помогло бы двигаться дальше.

Опрос займет не больше 5 минут. Среди прошедших разыграем пятюню от Тембулата (но это не точно) 🫥

Твои ответы помогут сделать Bootcamp еще полезнее для всего комьюнити. Проходи, не стесняйся.


Без этого гайда Одиссей искал решение тачки 20 лет 😮

А тебе столько времени не придется тратить.

Наш амбассадор — Александра Антипина aka N3M351DA — собрала в одном месте все, что поможет быстро разобраться в платформе, пройти первые задания и освоить практическую безопасность.

👍 Гайд особенно пригодится тем, кто только начинает знакомство со Standoff Hackbase. И поможет опытным участникам освежить знания.

Внутри тебя ждут:
— основные разделы
— полезные материалы
— советы и ссылки, которые помогут быстрее освоиться и перейти к практике

Сохраняй пост, чтобы в любой момент вернуться к гайду и начать ломать тачки быстрее 😎

5.6k 4 146 10 45

Проверь Логику молока на прочность 💪

Тебе предстоит реализовать недопустимое событие и проверить, насколько надежно защищена инфраструктура одного из крупнейших производителей молочной продукции.

За выполнение трех ключевых сценариев можно получить 14,9 млн рублей!

Твои цели:
🟢 нарушение целостности или доступности резервных копий;
🟢 нарушение целостности или доступности критических систем;
🟢 кража денежных средств со счета компании.

Проверь, насколько надежна защита компании на Standoff Bug Bounty.


Промежуточные итоги конкурса инвайтов на Standoff Hacks Malaysia 🇲🇾

Всего четыре дня после старта, а за инвайты уже развернулась настоящая кибербитва.

Сейчас в топ-5 багхантеров:

1️⃣ Casual (21 500 баллов)
2️⃣ Doom (15 000 баллов)
3️⃣ Lanyac (9200 баллов)
4️⃣ marcinho11 (5500 баллов)
5️⃣ vd_danilov (5300 баллов)

По итогам конкурса двое лучших получат свой заветный билет. Но изменить топ — в твоих силах: конкурс продлится до 9 августа (23:59 мск).

А искать баги надо в этих программах:

▶️Flowwow
▶️Setka от HeadHunter
▶️Консоль
▶️Wildberries

Semoga berjaya! 🔤🔤

2.6k 1 20 12 32

🙄 Музыка, под которую хочется багхантить и сдавать отчеты

Сегодня тебе предстоит заценить плейлист от rolegiv — исследователя из топа Standoff Bug Bounty, постоянного лидера квартальных рейтингов и неоднократного участника Standoff Hacks.

Он уверен, что 50% успеха в раскрутке сложных багов и в том, чтобы сдать кучу отчетов и не сойти при этом с ума, зависят от музыки 🎵 Вот как выглядит его аудиодопинг.

«Мой плейлист построен на контрастах и делится на два режима.


🤘«Терминатор» — когда нужно резко переключиться с рутины на тренировку, а потом снова засесть за баг, который не давал покоя неделями. Тут нужна тяжелая артиллерия.


😌 «Чилловый крит» — когда все идет по плану, можно откинуться в кресле, поймать вайб и спокойно оформлять очередной отчет.


🎤 И, конечно, есть бонус-трек. Многие из топовых исследователей слышали его в моем живом исполнении на офлайн-финалах Standoff Hacks. Это был отдельный вайб!» — вспоминает rolegiv.


Слушай плейлист на YouTube или Яндекс Музыке и угадывай в комментариях, какой из треков — тот самый бонусный. А если хочешь — тоже делись музыкой, под которую тебе вайбово багхантить.

2.3k 1 18 13 39

Ты не поверишь, но Т-банк снова это сделал

Запустил две новые программы на Standoff Bug Bounty. Максимальное вознаграждение за баг по каждой — до 100 000 ₽. Выбрать есть из чего, потому что скоупы вообще совсем разные.

💳 Программа 1 — Т-БКИ 

А если проще — автоматизированная система, которая хранит, обрабатывает и использует кредитные истории и другие данные в соответствии с 218-ФЗ «О кредитных историях». Крепкий орешек для багхантера, потому что защищена почти как Форт-Нокс из-за обработки чувствительных данных.

👉 Перейти в программу

🤓 Программа 2 — Центральный университет

Первый российский вуз, построенный на STEM-модели, то есть нестандартном методе обучения, который объединяет науку, технологии, инженерию и математику. Предметы изучают не по отдельности и в теории, а сразу вместе, используя для решения практических задач. То есть, и тут технологии на высоте, а ты можешь исследовать цифровые ресурсы универа, чтобы сделать их еще безопаснее.

👉 Перейти в программу

Решай, что тебе интереснее и пробуй ломать. Удачи ✨

2.1k 1 28 16 29

Обновляем практические кейсы на Standoff Defend ✨

Готовим новую версию наших практических кейсов. Это часть продукта Standoff Defend, которой мы делимся в открытом доступе, чтобы можно было попробовать и разобраться, как он работает.

3 августа кейсы уйдут на небольшую паузу — мы обновим контент, добавим новые задания и уже 4 августа вернемся с улучшенной версией!

Следи за новостями и готовься снова прокачивать свои навыки на практике 🤝


Классный. Познавательный. Интересный.

Это все про него — про райтап от MN3STRASHN0 🌟

В нем автор разбирает решение машины Rawmatex и показывает, как пройти путь от первичной разведки до получения финального флага.

По легенде, компания MetalliKO использует внутренний портал Rawmatex для отслеживания поставок сырья, заказов и связанных документов.


Цель решения — получить доступ к учетной записи администратора портала, изучить документы о поставках и экспортных контрактах, а затем найти флаг в одном из файлов.

В процессе проведем разведку хоста, найдем SQL Injection, добудем данные из базы, восстановим пароль из bcrypt-хэша и исследуем документы внутри портала 🔍

Продолжение и все подробности — в источнике на Хабре.

А после заходи на Standoff Hackbase и применяй полученные знания на практике 🤔

#райтап@standoff_365


Стартовала программа Росфинмониторинга 🚀

У каждой разведки свои цели. Кто-то ищет подозрительные денежные потоки, а кто-то — уязвимости в системах.

На этот раз багхантеры отправляются на разведку в программу Росфинмониторинга 🔽

В скоупе:
📌 сайт: https://new.fedsfm.ru:7443

Ты можешь получить вознаграждение до 200 000 рублей! 💻

⏩ Заходи на Standoff Bug Bounty и первым забирай выплаты.


В Малайзии всегда солнечно 😄

А на Standoff Hacks всегда много отчетов. Самое время сдать еще больше! Открывай Burp и иди за баллами, чтобы отправиться в страну гор 💼

С 27 июля, 11:00 по 9 августа, 23:59 (мск) тебя будут ждать эти программы конкурса:

⏺️ Flowwow
⏺️ Setka от HeadHunter
⏺️ Консоль
⏺️ Wildberries

Правила просты:
🟢 Исследуй программы и отправляй валидные отчеты
🟢 Зарабатывай баллы в течение конкурса
🟢 Два исследователя, набравшие больше всего баллов, получат инвайты на самый атмосферный закрытый багхантерский ивент — Standoff Hacks Malaysia.

После его завершения мы подведем итоги и объявим победителей.

Пора использовать каждую минуту — ищи баги, набирай баллы и врывайся в топ рейтинга 🔝


Теперь можно ломать Standoff Market 😏

Специально для вас открываем краткосрочную программу — она продлится всего неделю.

Это — первая возможность заработать эффки вне битвы! Находи валидную уязвимость и получай баллы. О других способах пополнить кошелек расскажем позже 🤩

Скоуп:
https://market.stf365.com/

Вознаграждение:
За каждый принятый отчет начислим эффки, которые можно будет обменять на фирменный мерч и другие классные лоты.

Погнали делать Standoff Market еще безопаснее, фармить баллы и пополнять свою коллекцию мерча 👾


365 дней — тысячи решенных заданий 🤩

В июле обновленный Standoff Hackbase отметил первый день рождения! Мы решили вспомнить, каким был этот год, и собрать его главные итоги в цифрах.

За это время вы решали задания, искали уязвимости, прокачивали свои навыки и помогали нам развивать онлайн-полигон.

Спасибо каждому, кто был с нами этот год! Благодаря вам платформа растет, развивается и становится еще интереснее.

Открывайте карточки, смотрите статистику и вдохновляйтесь на новые решения 👀

А дальше — еще больше крутых идей, новых инфраструктур и задач!


Репост из: Positive Technologies
Контейнеры видите? Я разгрузил защитил. Теперь ваша очередь

Если вы любите контейнеры — даже когда они не отвечают вам взаимностью, — приходите 10–14 августа. Будет хакатон по runtime security, безопасности контейнеров и Kubernetes.

Берите толковых пацанов или девчонок. Не больше пятерых. Расследуйте события безопасности в кластерах. Придете один — тоже вариант. Соберем команду на месте.

На играх без правил — играйте без правил. С правилами — по правилам

Тема такая: сначала регистрация на Standoff 365. Сделайте это сейчас. Не завтра. Сейчас.

В начале — у всех все одинаково: найти нужное событие в Runtime Radar, понять контекст, накидать детектор. Но сложность выбираете сами, как в бою игре:

🟢 На изи — ищите событие стандартными фильтрами.
🟡 На нормале — добавьте аналитику, контекстный поиск и дополнительные атрибуты.
🟣На харде — создайте или измените политику мониторинга.

Для тех, кто не в теме: *Runtime Radar — наше опенсорсное решение для защиты контейнеров и мониторинга в реальном времени. Недавно рассказывали, как работает.


Справитесь — шлите все нашим экспертам. Они проверят все. Вообще все. И выберут лучших.

Кто победил — тот и победитель. Без вариантов

Хакатонить можно где угодно. Под одеялом. В домике в лесу. В хипстерской кофейне. Стоя на двух грузовиках. Но финал — только в офисе Позитива.

14 августа соберем вас там на офлайн-тусовку. Расскажем, кто чего нарешал. Наградим победителей. И просто норм проведем время.

Если участвуете — значит, вы участник. Можете выиграть лимитированный мерч и главный приз — цифровой мультитул Flipper Zero.

Я сказал (с) Json S.

@Positive_Technologies


Что такое 1-day и как их использовать 🤔

Разберем в новом выпуске «Начинаем в багбаунти».

Поговорим об уязвимостях 0-day и 1-day: чем они различаются, где искать 1-day и как применять их в багбаунти.

Вместе с ведущим Олегом Улановым aka brain и гостем — Михаилом Ключниковым aka n1, Software Research Group Team Lead, PT SWARM — узнаем все самое интересное!

Внутри выпуска:
🔴 жизненный цикл уязвимости;
🔴 что такое 0-day и 1-day;
🔴 как отслеживать и воспроизводить уязвимости;
🔴 какие инструменты использовать при анализе уязвимостей;
🔴 как репортить 1-day. 

Смотри на любой удобной платформе 📺

💙 VK | 😉 YouTube | 📹 Rutube

#начинаемвбагбаунти@standoff_365

Показано 20 последних публикаций.