Летняя школа CTF
Открыть в Telegram
📍 letoctf.org По всем вопросам: @wiskas_rawr Вк: https://vk.ru/letoctf
Больше680
Подписчики
Нет данных24 часа
Нет данных7 дней
+1530 день
Архив постов
+4
💌Возвращаемся в день Attack/Defense второй смены Школы!
Техническая команда подготовила разбор трех сервисов:
📌TuZeMun (Node.js)
Сервис подачи заявок на получение «туземного» статуса: пользователь может зарегистрироваться, заполнить анкету с ФИО и паспортными данными, отправить её на рассмотрение, а также восстановить пароль с помощью специального кода.
🌟Уязвимости: возможность самостоятельно установить флаг approved и получить список пользователей, предсказуемый recovery-код на основе ID пользователя, сброс пароля без дополнительной аутентификации.
📌Super Medical Center / SMC (Python)
Веб-сервис медицинского центра: позволяет зарегистрироваться, хранить персональные данные пациента, просматривать врачей, создавать записи на приём и получать информацию о назначенных посещениях.
🌟Уязвимости: IDOR при просмотре записи на приём, SQL-инъекция через имя врача, утечка списка пользователей через открытый endpoint/api-dev/users, Server-Side Template Injection (SSTI) на странице 404, установка авторизованной сессии до проверки пароля.
📌SkyChat (C++)
Веб-мессенджер на C++ с регистрацией и Basic-аутентификацией: пользователи могут создавать чаты, отправлять и редактировать сообщения, просматривать историю переписки и удалять чаты.
🌟Уязвимости: SQL-инъекция при изменении сообщения, некорректная проверка прав при удалении чата, возможность чтения удалённых чужих чатов, хранение паролей в открытом виде и запись учётных данных в логи.
Репозиторий с исходниками и райтапами🤤
+4
🔹Физические таски🔹
Для решения этих категорий участники работали руками — с реальным железом, стендами и живыми протоколами, где ошибка видна не в логе, а в поведении устройства. Каждый стенд — это уменьшенная копия настоящей инженерной системы: те же контроллеры, те же шины, те же уязвимости, что встречаются в промышленной инфраструктуре.
Выдача специализированного оборудования (паяльные станции, платы, компоненты) была автоматизирована через электронную очередь в боте.
〰️Умный дом и СКУД:
Стенд включает считыватели разных типов (карты, метки и др.), подключённые к системе контроля доступа. Участники анализируют трафик, протоколы обмена, ищут уязвимости в обработке команд и изучают логику принятия решений. Задача решена, когда стенд ведёт себя не так, как задумал владелец.
〰️Пайка:
Рабочие места оснащены паяльными станциями, антистатическими ковриками, пинцетами, флюсом, оплёткой и оптикой. Участники собирают схемы, восстанавливают дорожки и контакты. Здесь аккуратность важнее скорости.
〰️Робототехника:
Стенды с роборуками повторяют движения человеческой руки: захват, поворот, перенос, позиционирование. Участники изучают систему управления, перехватывают и подменяют команды, заставляя манипулятор выполнять непредусмотренный сценарий.
📱 В таких тасках флаги имеют другую сущность — их решение видят сразу все окружающие: срабатывает сигнализация, мигают лампы, роборука переносит деталь или запускается конвейер.
👀 Продолжаем раскрывать разработки технической команды Летней школы CTF
Для участников круглосуточно работал специальный бот, за сдачу флагов начислялись баллы в личный или командный зачёты. Новые таски появлялись ежедневно.
🔹Цифровые таски (классический CTF)🔹
Решение задач и сдача флагов в систему по направлениям:
〰️HardwareHacking и Firmware Lab
(анализ и реверс прошивок);
〰️RadioHacking
(работа с радиоэфиром и сигналами);
〰️OSINT
(разведка по открытым источникам);
〰️Pwn
(эксплуатация бинарных уязвимостей);
〰️Forensics
(компьютерная криминалистика);
〰️Crypto
(поиск уязвимостей в
математических алгоритмах шифрования);
〰️Reverse
(исследование готовых исполняемых файлов без исходного кода);
〰️Web
(поиск и эксплуатация уязвимостей в веб-приложениях и сайтах).
🇷🇺 Ежегодно на Летней школе CTF заранее отмечается День Государственного флага Российской Федерации!
Поздравляем всех и предлагаем посмотреть, как проходил флешмоб с красками холли в этом году 🇷🇺
+2
🥳 Кстати, сегодня сотрудники Кода Безопасности провели экскурсию по устройству отделов компании для участников XIV Летней школы CTF!
+1
Выражаем благодарность нашим партнерам за поддержку XIV Летней школы CTF и надеемся на дальнейшее плодотворное сотрудничество ❤️
🎊 XIV Летней школы CTF объединила участников из 18 субъектов РФ!
❣️Республика Башкортостан
🌟Белгородская область
❣️Воронежская область
🌟Донецкая Народная Республика
❣️Калининградская область
🌟Краснодарский край
❣️Красноярский край
🌟Москва
❣️Московская область
🌟Новосибирская область
❣️Омская область
🌟Орловская область
❣️Санкт-Петербург
🌟Тамбовская область
❣️Томская область
🌟Тюменская область
❣️Республика Татарстан
🌟Хабаровский край
🔥 Уже пятый год Летняя школа CTF проводится в живописной лесопарковой зоне — УОК «Лесное озеро» Финансового университета при Правительстве РФ!
В этом году на закрытие XIV Летней школы CTF приехал ректор Финансового университета при Правительстве Российской Федерации — Прокофьев Станислав Евгеньевич. И выступил перед участниками с напутственной речью.
❤️ Благодарим Станислава Евгеньевича и надеемся на дальнейшее сотрудничество — ведь XIV Летняя школа CTF не состоялась бы без активной поддержки со стороны ректора и его команды.
+4
😊 А начался вчерашний день с Анти CTF. По его итогам первое место заняла команда Django, второе — Spring boot, а третье место досталось команде Drogon.
💖 После соревнования ребята приняли участие во флешмобе ко Дню флага Российской Федерации и красках холли.
+6
🥹 Вот и подошла к концу XIV Летняя школа CTF!
Вчерашний вечер завершился прощальными обнимашками, милыми беседами и песнями у костра.
📸 Делимся фотокарточками, как это было. Благодарим всех участников и ждём вас в следующем году!
😊 Пока участники празднуют день флага — подводим итоги Анти CTF:
1 место➖Django;
2 место➖Spring boot;
3 место➖Drogon.
+5
😊 Анти CTF завершился, результаты покажем чуть позже, а пока посмотрите как это было.
Позавчерашний день начался с выступления Ирины Слонкиной - криптографа-аналитика Positive Technologies. Ирина рассказала участникам о регистрах сдвига с линейной обратной связью: их устройстве, способах представления, функциях усложнения, генераторах гаммы. А также разобрала примеры задач.
После лекции Максим Никитин поделился с участниками всеми важными нюансами об Attack/Defense перед стартом соревнования. По итогам трехчасовой битвы победила команда - Ruby on Rails.
А вчера ребята весь день посвятили проектам хакатона.
Топ-3 команд по итогам сегодняшней защиты проектов:
1 место — Drogon;
2 место — Spring Boot;
3 место — Axum.
В завершение дня лекции провели:
- Евгений Пусан - R&D в Triadix - Hardware 101.
- Иван Зорин - системный инженер, опенсорс разработчик, независимый исследователь, ИБ энтузиаст - Основы изучения программно-аппаратных комплексов: от сигналов и протоколов до "железа" и "прошивок".
+1
😎 После защиты проектов хакатонов перед участниками выступил Евгений Пусан — R&D в Triadix.
🤔 Евгений рассказал зачем нужен собственный сервер, какой сервер стоит собрать, почему блок питания — одна из самых важных деталей, выбрать DDR4 или DDR5, а также что важно знать об этом в 2026 году?
+1
✨ Образовательная платформа LetoCTF ✨
Всем участникам Школы доступна образовательная платформа LetoCTF, на которой доступны задачи с первой смены, но баллы за них не начисляются.
Все задачи поделены на тематические разделы и подкатегории, это позволяет ребятам самим определять, на чём сфокусироваться во время тренировки.
📎 Решать таски возможно в любое время — нет борды и рейтингов. Участникам предоставляется возможность освоить новое и прокачать уже имеющиеся навыки в своём темпе, без необходимости соревноваться.
+4
😊 Сегодня команды участников уже защитили свои проекты хакатона, которые разрабатывали весь вчерашний день.
📌Подведем итоги:
1 место — Drogon;
2 место — Spring Boot;
3 место — Axum.
+8
🦦 Рубрика «Байки сбежавших из подвала»
Каждый день в 18:00 для участников в боте на сутки открывается уникальная тематическая мини-игра, посвященная одному из инженеров технической команды или организаторов. За решение таски дня дается 100 баллов.
▶️Через мини-игры участники знакомятся с командой LetoCTF:
Паштет — мастер на все руки, собирает баннеры, паяет оптоволокно и бежит от паяльника. Дима — самый молодой инженер подвала, пытающийся поступить в ВУЗ вопреки козням админов и при помощи маскота-уточки. Лев — DevSecOps-инженер, поддерживающий инфраструктуру сети, Wi-Fi и DNS в рабочем состоянии. Женя — вайбкодер, доказывающий преимущество ручной разработки NetCraft над нейросетями. Макс и Алексей — специалисты, зачищающие подвалы UserGate от Legacy Rule, Corrupt Traffic, False Positive и прочей нечисти. Тагир — криптограф и любитель математики, рассчитывающий идеальные параметры для жарки шашлыка. Степа и Родион — один из старых участников ЛШ, крутейший инженер, который может починить буквально все и новый житель подвала, попавший туда благодаря уникальному таланту по использованию ботов в боевом режиме. Егор — разработчик бота, попал в подвал он пару лет назад, но видил еще старые площадки школы. А в подвале ему скучать не дают - то пиццу закажут с его ноута, то еще че нибудь выдумают.
