es
Feedback
Летняя школа CTF

Летняя школа CTF

Ir al canal en Telegram
680
Suscriptores
Sin datos24 horas
Sin datos7 días
+1530 días
Archivo de publicaciones
💌Возвращаемся в день Attack/Defense второй смены Школы! Техническая команда подготовила разбор трех сервисов: 📌TuZeMun (Nod
+4
💌Возвращаемся в день Attack/Defense второй смены Школы! Техническая команда подготовила разбор трех сервисов: 📌TuZeMun (Node.js) Сервис подачи заявок на получение «туземного» статуса: пользователь может зарегистрироваться, заполнить анкету с ФИО и паспортными данными, отправить её на рассмотрение, а также восстановить пароль с помощью специального кода. 🌟Уязвимости: возможность самостоятельно установить флаг approved и получить список пользователей, предсказуемый recovery-код на основе ID пользователя, сброс пароля без дополнительной аутентификации. 📌Super Medical Center / SMC (Python) Веб-сервис медицинского центра: позволяет зарегистрироваться, хранить персональные данные пациента, просматривать врачей, создавать записи на приём и получать информацию о назначенных посещениях. 🌟Уязвимости: IDOR при просмотре записи на приём, SQL-инъекция через имя врача, утечка списка пользователей через открытый endpoint/api-dev/users, Server-Side Template Injection (SSTI) на странице 404, установка авторизованной сессии до проверки пароля. 📌SkyChat (C++) Веб-мессенджер на C++ с регистрацией и Basic-аутентификацией: пользователи могут создавать чаты, отправлять и редактировать сообщения, просматривать историю переписки и удалять чаты. 🌟Уязвимости: SQL-инъекция при изменении сообщения, некорректная проверка прав при удалении чата, возможность чтения удалённых чужих чатов, хранение паролей в открытом виде и запись учётных данных в логи. Репозиторий с исходниками и райтапами🤤

🔹Физические таски🔹 Для решения этих категорий участники работали руками — с реальным железом, стендами и живыми протоколами
+4
🔹Физические таски🔹 Для решения этих категорий участники работали руками — с реальным железом, стендами и живыми протоколами, где ошибка видна не в логе, а в поведении устройства. Каждый стенд — это уменьшенная копия настоящей инженерной системы: те же контроллеры, те же шины, те же уязвимости, что встречаются в промышленной инфраструктуре. Выдача специализированного оборудования (паяльные станции, платы, компоненты) была автоматизирована через электронную очередь в боте. 〰️Умный дом и СКУД: Стенд включает считыватели разных типов (карты, метки и др.), подключённые к системе контроля доступа. Участники анализируют трафик, протоколы обмена, ищут уязвимости в обработке команд и изучают логику принятия решений. Задача решена, когда стенд ведёт себя не так, как задумал владелец. 〰️Пайка: Рабочие места оснащены паяльными станциями, антистатическими ковриками, пинцетами, флюсом, оплёткой и оптикой. Участники собирают схемы, восстанавливают дорожки и контакты. Здесь аккуратность важнее скорости. 〰️Робототехника: Стенды с роборуками повторяют движения человеческой руки: захват, поворот, перенос, позиционирование. Участники изучают систему управления, перехватывают и подменяют команды, заставляя манипулятор выполнять непредусмотренный сценарий. 📱 В таких тасках флаги имеют другую сущность — их решение видят сразу все окружающие: срабатывает сигнализация, мигают лампы, роборука переносит деталь или запускается конвейер.

👀 Продолжаем раскрывать разработки технической команды Летней школы CTF Для участников круглосуточно работал специальный бот
👀 Продолжаем раскрывать разработки технической команды Летней школы CTF Для участников круглосуточно работал специальный бот, за сдачу флагов начислялись баллы в личный или командный зачёты. Новые таски появлялись ежедневно. 🔹Цифровые таски (классический CTF)🔹 Решение задач и сдача флагов в систему по направлениям: 〰️HardwareHacking и Firmware Lab (анализ и реверс прошивок); 〰️RadioHacking (работа с радиоэфиром и сигналами); 〰️OSINT (разведка по открытым источникам); 〰️Pwn (эксплуатация бинарных уязвимостей); 〰️Forensics (компьютерная криминалистика); 〰️Crypto (поиск уязвимостей в математических алгоритмах шифрования); 〰️Reverse (исследование готовых исполняемых файлов без исходного кода); 〰️Web (поиск и эксплуатация уязвимостей в веб-приложениях и сайтах).

🎶 Ролики всех дней тоже уже доступны в группе ВК: ▶️0 день ▶️1 день ▶️2 день ▶️3 день ▶️4 день ▶️5 день ▶️6 день ▶️7 день ▶️
🎶 Ролики всех дней тоже уже доступны в группе ВК: ▶️0 день️1 день️2 день️3 день️4 день️5 день️6 день️7 день️8 день️9 день️10 день️11 день️12 день Приятного просмотра 💙

🌸 Вспомним, как проходила вторая смена XIV Летней школы CTF в запечатленных кадрах! 🩵0 день 🩵1 день 🩵2 день 🩵3 день 🩵4
🌸 Вспомним, как проходила вторая смена XIV Летней школы CTF в запечатленных кадрах! 🩵0 день 🩵1 день 🩵2 день 🩵3 день 🩵4 день 🩵5 день 🩵6 день 🩵7 день 🩵8 день 🩵9 день 🩵10 день 🩵11 день 🩵12 день

+3
🇷🇺 Ежегодно на Летней школе CTF заранее отмечается День Государственного флага Российской Федерации! Поздравляем всех и предлагаем посмотреть, как проходил флешмоб с красками холли в этом году 🇷🇺

🥳 Кстати, сегодня сотрудники Кода Безопасности провели экскурсию по устройству отделов компании для участников XIV Летней шк
+2
🥳 Кстати, сегодня сотрудники Кода Безопасности провели экскурсию по устройству отделов компании для участников XIV Летней школы CTF!

Выражаем благодарность нашим партнерам за поддержку XIV Летней школы CTF и надеемся на дальнейшее плодотворное сотрудничество
+1
Выражаем благодарность нашим партнерам за поддержку XIV Летней школы CTF и надеемся на дальнейшее плодотворное сотрудничество ❤️

🎊 XIV Летней школы CTF объединила участников из 18 субъектов РФ! ❣️Республика Башкортостан 🌟Белгородская область ❣️Воронежс
🎊 XIV Летней школы CTF объединила участников из 18 субъектов РФ! ❣️Республика Башкортостан 🌟Белгородская область ❣️Воронежская область 🌟Донецкая Народная Республика ❣️Калининградская область 🌟Краснодарский край ❣️Красноярский край 🌟Москва ❣️Московская область 🌟Новосибирская область ❣️Омская область 🌟Орловская область ❣️Санкт-Петербург 🌟Тамбовская область ❣️Томская область 🌟Тюменская область ❣️Республика Татарстан 🌟Хабаровский край

🔥 Уже пятый год Летняя школа CTF проводится в живописной лесопарковой зоне — УОК «Лесное озеро» Финансового университета при
🔥 Уже пятый год Летняя школа CTF проводится в живописной лесопарковой зоне — УОК «Лесное озеро» Финансового университета при Правительстве РФ! В этом году на закрытие XIV Летней школы CTF приехал ректор Финансового университета при Правительстве Российской Федерации — Прокофьев Станислав Евгеньевич. И выступил перед участниками с напутственной речью. ❤️ Благодарим Станислава Евгеньевича и надеемся на дальнейшее сотрудничество — ведь XIV Летняя школа CTF не состоялась бы без активной поддержки со стороны ректора и его команды.

😊 А начался вчерашний день с Анти CTF. По его итогам первое место заняла команда Django, второе — Spring boot, а третье мест
+4
😊 А начался вчерашний день с Анти CTF. По его итогам первое место заняла команда Django, второе — Spring boot, а третье место досталось команде Drogon. 💖 После соревнования ребята приняли участие во флешмобе ко Дню флага Российской Федерации и красках холли.

🥹 Вот и подошла к концу XIV Летняя школа CTF! Вчерашний вечер завершился прощальными обнимашками, милыми беседами и песнями
+6
🥹 Вот и подошла к концу XIV Летняя школа CTF! Вчерашний вечер завершился прощальными обнимашками, милыми беседами и песнями у костра. 📸 Делимся фотокарточками, как это было. Благодарим всех участников и ждём вас в следующем году!

😊 Пока участники празднуют день флага — подводим итоги Анти CTF: 1 место➖Django; 2 место➖Spring boot; 3 место➖Drogon.
😊 Пока участники празднуют день флага — подводим итоги Анти CTF: 1 местоDjango; 2 местоSpring boot; 3 местоDrogon.

😊 Анти CTF завершился, результаты покажем чуть позже, а пока посмотрите как это было.
+5
😊 Анти CTF завершился, результаты покажем чуть позже, а пока посмотрите как это было.

Предпоследняя утренняя зарядка 😊
+4
Предпоследняя утренняя зарядка 😊

Позавчерашний день начался с выступления Ирины Слонкиной - криптографа-аналитика Positive Technologies. Ирина рассказала участникам о регистрах сдвига с линейной обратной связью: их устройстве, способах представления, функциях усложнения, генераторах гаммы. А также разобрала примеры задач. После лекции Максим Никитин поделился с участниками всеми важными нюансами об Attack/Defense перед стартом соревнования. По итогам трехчасовой битвы победила команда - Ruby on Rails. А вчера ребята весь день посвятили проектам хакатона. Топ-3 команд по итогам сегодняшней защиты проектов: 1 место — Drogon; 2 место — Spring Boot; 3 место — Axum. В завершение дня лекции провели: - Евгений Пусан - R&D в Triadix - Hardware 101. - Иван Зорин - системный инженер, опенсорс разработчик, независимый исследователь, ИБ энтузиаст - Основы изучения программно-аппаратных комплексов: от сигналов и протоколов до "железа" и "прошивок".

😎 После защиты проектов хакатонов перед участниками выступил Евгений Пусан — R&D в Triadix. 🤔 Евгений рассказал зачем нужен
+1
😎 После защиты проектов хакатонов перед участниками выступил Евгений Пусан — R&D в Triadix. 🤔 Евгений рассказал зачем нужен собственный сервер, какой сервер стоит собрать, почему блок питания — одна из самых важных деталей, выбрать DDR4 или DDR5, а также что важно знать об этом в 2026 году?

✨ Образовательная платформа LetoCTF ✨ Всем участникам Школы доступна образовательная платформа LetoCTF, на которой доступны з
+1
Образовательная платформа LetoCTF ✨ Всем участникам Школы доступна образовательная платформа LetoCTF, на которой доступны задачи с первой смены, но баллы за них не начисляются. Все задачи поделены на тематические разделы и подкатегории, это позволяет ребятам самим определять, на чём сфокусироваться во время тренировки. 📎 Решать таски возможно в любое время — нет борды и рейтингов. Участникам предоставляется возможность освоить новое и прокачать уже имеющиеся навыки в своём темпе, без необходимости соревноваться.

😊 Сегодня команды участников уже защитили свои проекты хакатона, которые разрабатывали весь вчерашний день. 📌Подведем итоги
+4
😊 Сегодня команды участников уже защитили свои проекты хакатона, которые разрабатывали весь вчерашний день. 📌Подведем итоги: 1 место — Drogon; 2 место — Spring Boot; 3 место — Axum.

🦦 Рубрика «Байки сбежавших из подвала» Каждый день в 18:00 для участников в боте на сутки открывается уникальная тематическа
+8
🦦 Рубрика «Байки сбежавших из подвала» Каждый день в 18:00 для участников в боте на сутки открывается уникальная тематическая мини-игра, посвященная одному из инженеров технической команды или организаторов. За решение таски дня дается 100 баллов. ▶️Через мини-игры участники знакомятся с командой LetoCTF:
Паштет — мастер на все руки, собирает баннеры, паяет оптоволокно и бежит от паяльника. Дима — самый молодой инженер подвала, пытающийся поступить в ВУЗ вопреки козням админов и при помощи маскота-уточки. Лев — DevSecOps-инженер, поддерживающий инфраструктуру сети, Wi-Fi и DNS в рабочем состоянии. Женя — вайбкодер, доказывающий преимущество ручной разработки NetCraft над нейросетями. Макс и Алексей — специалисты, зачищающие подвалы UserGate от Legacy Rule, Corrupt Traffic, False Positive и прочей нечисти. Тагир — криптограф и любитель математики, рассчитывающий идеальные параметры для жарки шашлыка. Степа и Родион — один из старых участников ЛШ, крутейший инженер, который может починить буквально все и новый житель подвала, попавший туда благодаря уникальному таланту по использованию ботов в боевом режиме. Егор — разработчик бота, попал в подвал он пару лет назад, но видил еще старые площадки школы. А в подвале ему скучать не дают - то пиццу закажут с его ноута, то еще че нибудь выдумают.