Wykop.pl Wykop.pl
  • Główna
  • Wykopalisko301
  • Mikroblog
  • Zaloguj się
  • Zarejestruj się
  • Wykop.pl
  • Ciekawostki

    Ciekawostki
  • Informacje

    Informacje
  • Rozrywka

    Rozrywka
  • Sport

    Sport
  • Motoryzacja

    Motoryzacja
  • Technologia

    Technologia
  • Ukraina

    Ukraina
  • Gospodarka

    Gospodarka
  • Podróże

    Podróże

Dostosuj Wykop do siebie

Wybierz treści, które Cię interesują
i zapisz jako Własną kategorię.

Komunikat
Wiarygodność AMA została potwierdzona

485

Dragon Sector AMA

Jesteśmy polskim zespołem biorącym udział w rozgrywkach CTF (security/hacking). Zapraszamy do zadawania pytań! Odpowiadamy z kont: @dragonsector, @gynvael i @lympho (ew. dodatkowe wymienimy na stronie w linku). Start 8.1.2015 12:00. Koniec 9.1.2015 10:00

dragonsector
dragonsector
z
dragonsector.pl
dodany: 08.01.2015, 10:42:36
  • #
    programowanie
  • #
    security
  • #
    hacking
  • #
    ctf
  • #
    ama
  • 241
    • Facebook
    • Twitter

Treści powiązane (2)

Dragon Sector

dragonsector
z dragonsector.pl
  • 6

"Centrum" rozgrywek CTF

dragonsector
z ctftime.org
  • 6

Komentarze (241)

najlepsze

kamdz
kamdz
08.01.2015, 10:50:09
  • 19
1. Ile zarabiacie?
2. Skąd się znacie?
3. Ile macie lat, jakie wykształcenie, itp?
4. Próbowaliście hackować Wykop?
5. Wykorzystywaliście kiedyś swoje skille niekoniecznie w dobrym celu?
  • 9
dragonsector
dragonsector
08.01.2015, 16:18:46
  • 0
@Gynvael: to się nazywa "ciężkie naruszenie obowiązków pracowniczych" w Polsce (tzn ujawnianie zarobków)
B.....y
konto usunięte 08.01.2015, 11:27:06
  • 10
Technicznie:

1. Czy rozwalenie strony przed dos/ddos może jakoś pomóc przy wycieku zawartości (bazy itp) ?
2. Istnieją jakieś bardziej h4x0rskie sposoby do sprawdzenia zakresu IP (całej strefy adresów powiązanych) należącego do tej samej 'organizacji' niż numerowanie + i - w ostatnim oktecie ? ;D
3. Czy można wysłać pakiet sieciowy bez enkapsulacji ?
4. Jaki język jest najbardziej uniwersalny i posiada największe możliwości jeśli chodzi o pisane nardzędzi do "testowania" aplikacji
  • 5
dragonsector
dragonsector
08.01.2015, 11:45:51
  • 5
@Blaady: Uff. Odpowiem na część.

1 - Trudno mi sobie taki wyobrazić, ale nie zajmuję się webem.
2 - whois na netblocku (zdobywasz zakres), zmap/nmap, próbujesz wykminić co siedzi pod wspólnymi routerami (traceroute, mtr -e dla MPLS), takie tam.
3 - Na Ethernet? No, jeżeli wyślesz niepoprawną ramkę to najpewniej ci coś zdropuje po drodze (NIC/Switch). Jak wyślesz poprawny Ethernet, a niepoprawny IPv4/v6, to ci pierwszy router po drodze dropnie.
4
AlfaMenel
AlfaMenel
08.01.2015, 10:56:21
  • 10
Cześć!

Najdziwniejsze zadanie, z jakim przyszło wam się zmierzyć?
Wasz najtrudniejszy/najgroźniejszy/najbardziej wymagający rywal?
Czym zajmujecie się na codzień?
  • 6
dragonsector
dragonsector
08.01.2015, 11:11:24
  • 49
@AlfaMenel: Osobiście gram w CTFy dlatego, że właśnie mam okazję spotkać dziwne zadania. Tutaj jest parę takich które naprawdę zapadły mi w pamięc jako... kreatywne:

- Ghost in the Shellcode 2014 - cały CTF był grą MMORPG napisaną w Unity, specjalnie na konkurs. Część zadań polegała na modyfikowaniu klienta gry w celu zdobycia przewagi nad resztą przeciwników. Były tam skarby w stylu modyfikowanie przedmiotu wina, żeby zostać praktycznie niezwyciężalnym na pewien
6a6b6c
6a6b6c
08.01.2015, 11:13:57
  • 8
1) Ile* 0-day'ow rocznie plodzicie?
2) Ile* zgarniacie za 0-day'a?
3) Co Was sklonilo do wyjscia z nory? Slawa? Pieniadze? Czynienie dobra dla spoleczenstwa?

* - srednio
  • 2
dragonsector
dragonsector
08.01.2015, 11:49:38
  • 4
@6a6b6c:
1) Jako team nie szukamy razem błędów w oprogramowaniu OS czy komercyjnym (są chwilowe alianse, ale bardziej związane z faktem że kilku z nas pracuje w jednej firmie), być może kiedyś to zmienimy
2) Osobiście, największe (prywatnie) bounty jakie dostałem to 4x za RCE w IDA-Pro, zaraz potem miła nagroda za kilka razy RCE-like w Firefoksie (także w ich bug bounty)
3) Pasja, "jak mniemam" :)

// jagger
m.....n
konto usunięte 08.01.2015, 11:17:24
  • 6
Czy ktos z Was padl kiedys ofiara cyber ataku? Czy przez to, ze jestescie znani w swiecie security zdarza sie, ze ktos probuje atakowac Wasze komputery/strony? Jesli tak to z jakim skutkiem?
  • 5
dragonsector
dragonsector
08.01.2015, 11:29:20
  • 16
@msgreen: Kiedyś podmieniono mi stronkę na pehapowym frejmłorku, którą postawiło jedno z kół naukowych na PW (WO@PW) - to musiał być 2002/03, ale osobiście nic bardziej dotkliwego.

Część z nas pracuje w firmach "internetowych" które są ciągłym obiektem ataku, a nasze zadanie to albo do tego nie dopuścić, albo to powstrzymać (albo już tylko posprzątać:P).

// jagger
m.....n
konto usunięte 08.01.2015, 12:36:28
  • 5
Czy mysleliscie o tym zeby z udzialem jakichs wiekszych firm/inwestorow zorganizowac jakis wiekszy turniej ctf w Polsce?
  • 4
dragonsector
dragonsector
08.01.2015, 12:41:30
  • 5
Tak. //q3k
c.....r
konto usunięte 08.01.2015, 12:18:58
  • 5
@dragonsector:
1. Co sądzicie o "CTFie" jakim jest/była Cicada 3301( ͡º ͜ʖ͡º). Czy ktoś z Was próbował rozwiązać zagadkę?
2. Pytanie trochę mniej związane z CTFami. Jak oceniacie bezpieczeństwo "polskiego internetu". Pytam Was z perspektywy osób, które oprócz udziału w konkursach robią od czasu do czasu pentesty dla firm i instytucji.
3. Pytanie całkiem niezobowiązujące. Czy panowie z agencji na "2 lub 3 literki" ( ͡
  • 3
dragonsector
dragonsector
08.01.2015, 12:31:24
  • 1
@cbreaker: 1 - obserwowałem osobiście po fakcie (archiwa). Same zadania techniczne były miejscami ciekawe. //q3k
adas-mrozio
adas-mrozio
08.01.2015, 14:10:30
  • 3
Kiedy kontynuacja serii ReverseCraft @ youtube? Jaki env. najlepszy dla systemów 64 bitowych (Mój ulubiony OllyDbg jest tylko 32 bitowy...)
  • 4
dragonsector
dragonsector
08.01.2015, 20:42:33
  • 1
@adas-mrozio:
Ja polecam x64_dbg (x64dbg.com). To dość nowy debugger, zrobiony przez ludzi, którzy się na tym znają. Obsługuje i 64 i 32 bitowe aplikacje, jest robiony na podobieństwo ollego, ale zawiera sporo ulepszeń, m.in. możliwość skryptowania. No i jest open-source ;)
No i dodatkowo IDA x64 do analizy statycznej.

// Redford
k.....n
konto usunięte 08.01.2015, 12:17:20
  • 3
Dziwię się, że tak mało osób interesuje się analizą OpenSSL/LibreSSL/GnuTLS Kluczowe oprogramowanie, które każdy ma na swoim systemie, a tak mało osób nad tym pracuje. Co o tym myślicie? Chodzi mi o development, analizę kodu, wyszukiwanie błędów.
  • 4
dragonsector
dragonsector
08.01.2015, 13:07:13
  • 1
@kradzionyLogin: Chyba jest teraz trochę więcej zainteresowania tym - są projekty, jak wspomniałeś, libressl i boringssl by to zmienić - poza tym coraz więcej osób testuje automatycznie (np. fuzuje) co widać na FD i mają efekty.
k.....n
konto usunięte 08.01.2015, 11:42:14
  • 3
Lista narzędzi jakich używacie na co dzień w pracy pentesterów? Czy ta lista http://sectools.org/ ma się jakkolwiek do Waszych narzędzi?
  • 2
dragonsector
dragonsector
08.01.2015, 12:59:25
  • 0
@kradzionyLogin: Częściowo tak - chociaż staram się raczej zacząć od zrozumienia problemu i technologii (którą testuję) przed zapuszczeniem automatyzmów (ps.pentesting to nie jest moje główne zajęcie) // jagger
m.....n
konto usunięte 08.01.2015, 11:12:35
  • 3
1. Jak to jest tak naprawde z dostaniem pracy w Google? Bardzo mocnym trzeba byc? To oni dzwonia czy warto samemu skladac papiery? Ile lat doswiadczenia srednio maja ludzie zaczynajacy tam prace i na co kladziony jest najwiekszy nacisk?

2. Jak udaje sie Wam godzic prace,ctfy i inna dzialalnosc z zyciem prywatnym? Niektorzy z Was maja zony, jak one do tego podchodza?
  • 3
dragonsector
dragonsector
08.01.2015, 11:16:06
  • 6
@msgreen: Pierwsze ignoruję, bo nie pracuję w Google ;).

ad 2: No, jest ciężko. Mamy wyrozumiałe drugie połówki, ograniczone życie towarzyskie (duh), a najczęściej po prostu nie startujemy w pełnym składzie - podczas typowego, niskoprofilowego konkursu są 3-4 osoby które siedzą non-stop, a reszta orbituje dookoła i się dołącza jak znajdzie czas i coś ciekawgo do roboty.

//q3k
LostHighway
LostHighway
08.01.2015, 11:05:53
  • 3
jakie było największe wyzwanie które okazało się bajecznie proste w rozwiązaniu?
  • 5
dragonsector
dragonsector
08.01.2015, 11:12:06
  • 15
@LostHighway: osobiście, eksploitacja baardzo dziwnych architektur CPU (np. s390x albo sh4), gdzie 99% roboty to poznanie podstaw architektury, a 1% to wykesplojtowanie bardzo banalnego błędu (najczęściej przepełnienie bufora na stosie)
// jagger
x.....2
konto usunięte 08.01.2015, 15:31:45
  • 2
1. Czy ktoś z wyższych sfer oferował wam kiedykolwiek pracę nad bezpieczeństwem, np jakieś organizacje rządowe, większa firma typu Google, MS, RedHat czy raczej nikt konkretny nie widzi waszych umiejętności?

2. Czy bez znajomości języków programowania da się pracować w it security?

3. W jakim stopniu ma związek to wszystko z matematyką?

4. Czy do zadań crypto/stegano piszecie i wykorzystujecie napisany program-dekoder czy raczej w głowie można rozwiązać zadania?

5. Często widzę
  • 7
dragonsector
dragonsector
08.01.2015, 15:46:41
  • 4
@xmesaj2: Nie rozumiem, czemu wykop tak ciągle się zarobkami interesuje... Tak jakby to była najważniejsza rzecz w życiu. //q3k
gvs
gvs
08.01.2015, 15:02:00
  • 2
1. Programowanie zaczynaliście od góry (zaczynając od wysokopoziomowych języków) czy od dołu (ASM) ?
2. Na co dzień przesiadujecie w hakerspejsach ? Czy raczej na ircu w zaciszu pokoju? Często spotykacie się w RL?
3. Zaczynaliście dawno ? #hackpl, ziny p0wera & lcamtufa, Phreaking? Czy raczej nowa fala ? A jeśli nowa to czy łyknęliście trochę historii jak to drzewiej "emacs'em przez sendmaila" było całkiem poważne ?
4. "Hackerzy" z '95
  • 4
dragonsector
dragonsector
08.01.2015, 15:07:01
  • 1
@gvs: Osobiście:
1 - Ja od środka - C++. Potem częściowo w stronę C i kodu maszynowego, częściowo w stronę Pythona.
2 - Z Teamu ja przesiaduję w HSWAW często, Redford czasami przychodzi pracować ze mną nad http://hackaday.io/project/723-reverse-engineering-toshiba-r100-bios
3 - Ja młoda dupa jestem, ale staram się trochę zaczerpnąć historii - czytuję czasami phracka, textfiles...
4 - https://gallery.hackerspace.pl/pictures/IMG_7896.JPG
5 - Doprecyzuj..?

//q3k
n.....n
konto usunięte 08.01.2015, 14:23:17
  • 2
Czy zawsze macie siłę żeby przez tyle godzin kombinować? Jak sobie z tym radzicie? Stosujecie jakieś zdrowe diety na co dzień? Sport? Ja po kilku latach programowania po więcej niż 6h jestem senny i nie mogę myśleć :| szczególnie zimą.
  • 2
dragonsector
dragonsector
08.01.2015, 14:33:22
  • 4
@netxman: osobiście - kwestia ambicji :). "Złamię to zadanie".... i już jest 6 na ranem.. ale jest też satysfakcja. Ja gram w nożną, ping-ponga i jeżdzę do pracy rowerem // jagger
PiersiowkaPelnaZiol
PiersiowkaPelnaZiol
08.01.2015, 14:05:25
  • 2
Nie powiem wasze ama mnie zaciekawiło , pytanie może wydać się trochę głupie ale muszę zapytać .
By zacząć się w to bawić potrzeba mieć super sprzęt czy taki "domowy" wystarczy?
  • 2
dragonsector
dragonsector
08.01.2015, 14:24:40
  • 2
@PiersiowkaPelnaZiol: W 95% przypadków wystarczy 5 letni PC z 64-bit cpu (x86-64 - to raczej ważne) i 1gb ram. W pozostałych przypadkach i tak trzeba się ratować emulatorami. Raczej nie ma zadań które wymagają np. 32gb ram do rozwiązania.

Wiadomo, że szybsze cpu, ram i łacze to wygoda - ale wpływu na działanie zadań to w większości przypadków nie ma. A jeśli nawet, to zawsze można wynająć Amazon EC2 albo Google
McKill
McKill
08.01.2015, 13:03:31 via Android
  • 2
Jak rozumiem jesteście jedną z najlepszych drużyn na świecie.
W takim razie na jakim poziomie stoją organizatorzy takich imprez?

Czy są to jacyś uber guru, czy sami też moglibyście podobne problemy układać?
  • 1
dragonsector
dragonsector
08.01.2015, 13:13:59
  • 5
@McKill: sądzę, że dalibyśmy radę :) inni organizatorzy mogą specjalizować się w innych technologiach i mogą przygotować takie zadanie by przedstawiało ciekawy problem do rozwiązania. tak samo i nasz team ma speców od różnych ciekawych/nietypowych technologii. "na oko" 50% większych ctf-ów jest organizowana przez konkurujące teamy.

// jagger
A.....p
konto usunięte 08.01.2015, 12:42:51
  • 2
1. Pisałeś że pracujesz w bezpieczeństwie - ile zarabiasz?
2. Jakie języki programowania znasz? Czy w zespole istnieje podział na osoby znające różne języki czy wszyscy piszecie w konkretnych ?
  • 3
dragonsector
dragonsector
08.01.2015, 13:45:08
  • 6
1). gdzieś już było
2). C/C++ - mniej dokładnie: Java, Perl, Pyhon, Go, SQL, PHP i inne egzotyki... - podział jest - niekoniecznie taki, że połowa teamu zna C a połowa Javę - ale są spece darzący różne języki (i bardziej ogólnie: różne technologie) różna atencją.

// jagger
k.....n
konto usunięte 08.01.2015, 12:36:40
  • 2
@dragonsector: Wolicie herbatę czy kawę? Trochę dziwne pytanie, ale większość ludzi z sec/networking jakich spotkałem woli herbaty pobudzające, a programiści stoją za kawą.
  • 5
dragonsector
dragonsector
08.01.2015, 12:37:56
  • 0
@kradzionyLogin: Tutaj kawosz, ale dobrą herbatą też nie pogardzę. //q3k
michalind
michalind
08.01.2015, 11:55:47
  • 2
Jak duży macie botnet?

;-)
  • 1
dragonsector
dragonsector
08.01.2015, 13:29:09
  • 15
@michalind: c64 z atari xl w tandemie przez FiberNet, chcemy poszerzyć o amigę 500+ - bo myślimy przyszłościowo :)
O.....6
konto usunięte 08.01.2015, 11:11:35 via Android
  • 2
Kiedy każdy z Was zaczynał przygodę z programowaniem, IT? W jakim wieku?
  • 6
dragonsector
dragonsector
08.01.2015, 11:52:18
  • 2
@Obywatel915356: ~11 lat - w 1991/1992 - amiga-basic i po roku asm-one :)

// jagger
wzorekOkonia
wzorekOkonia
08.01.2015, 18:16:03
  • 1
1. Jak ilościowo/jakościowo wypadają polskie drużyny na tle innych krajów? Który kraj jest najbardziej aktywny jeśli chodzi o CTFy?
2. Czy zdarzyło się kiedykolwiek, żeby jakiś polski zespół wyprzedził Was w jakimś CTFie? Czy jeśli chodzi o "lokalny" ranking, to zawsze byliście na pierwszym miejscu w każdych zawodach.
3. Czy istnieje jakaś strona/ranking/agregator, na którym można pooglądać sobie jakie były CTFy i jakie miejsca zajmowaliście/jaką mieliście konkurencję?
4. Pisaliście, że CTFy trwają
  • 4
dragonsector
dragonsector
08.01.2015, 18:30:22
  • 0
@wzorekOkonia:
1) ciezko powiedziec, znam tylko jeden aktywanie grajacy (Snatch the Root / https://ctftime.org/team/7016 ) i on wypada calkiem niezle
2) nie mam pojecia - patrz ctftime
3) ctftime.org
4) zazwyczaj pare dni, do tygodnia zalezy od ctf'a
sa tez tez robione backupy zadan na shell-storm.org oraz https://github.com/ctfs/write-ups,
zdarza sie tez ze ogranizacja ctf udostepnia wszytko (albo prawie) co ma np, https://github.com/legitbs/

// mak
blaze01
blaze01
08.01.2015, 14:49:33
  • 1
1. Czy rynek specjalistów od bezpieczeństwa IT jest już naładowany? czy może specjalistów ciągle brakuje?
2. Jak wyglądają zarobki na tle innych sektorów IT(np. programistów javy/c++)?

Na resztę pytań np o naukę już odpowiadaliście w innych komentarzach. Swoje pytania motywuje przeświadczeniem jakie panuje u mnie na roku/uczelni/kierunku że najlepsi informatycy to szerokiej gamy programiści i oni zarabiają największe pieniądze:), sam piszę jedynie w Pythonie okazjonalnie w c#/javie, o ile Python sprawia mi
  • 1
dragonsector
dragonsector
08.01.2015, 14:57:55
  • 1
@blaze01:
1). Nie jest IMO - security będzie rosło i rosło jeszcze przez lat wiele. jak sądzę wiele firm jeszcze poważnie odczuje skutki braku dobrych praktyk i zechcą ten stan zmienić. W Polsce - jak zwykle - z opóźnieniem.

2). Chyba podobnie (uśredniając wszystko i wszystkich)

// jagger
k.....n
konto usunięte 08.01.2015, 14:49:27
  • 1
Z tego co widzę, to chyba wszyscy pracują za granicą. Jak spotykacie się na jakieś zadanka to komunikujecie się po polsku czy angielsku?
  • 5
dragonsector
dragonsector
08.01.2015, 14:54:27
  • 1
@kradzionyLogin: Nie wszyscy ;).

Na IRCu (którego używamy do komunikacji i kolaboracji przez internet podczas zawodów online) piszemy po polsku. Wewnętrzne materiały są zazwyczaj mieszanką angielskiego (gdy np. opisujemy rozwiązania zadań, które czasami trzeba przesłac jako „dowód” dla orgów) i polskiego. //q3k

PS. OpenBSD represent!
kisiele
kisiele
08.01.2015, 13:18:16
  • 1
Czy ktoś na zachodzie słyszał o VMPCrypt ? Czy jest powaznie brany do jakis konkursów?
  • 5
dragonsector
dragonsector
08.01.2015, 13:32:34
  • 1
@kisiele: Pierwszy raz słyszę. Brak możliwości wglądu w kod źródłowy, brak portu na systemy inne niż Windows i brak sensownego peer review algorytmu kryptograficznego (mogłem znaleźć tylko jeden paper z Cambridge który w zasadzie niewiele wnosi) nie wróżą zbyt dobrze. Trzymałbym się otwartego oprogramowania, standardów przemysłowych i sprawdzonych algorytmów. //q3k
  • <
  • 1
  • 2
  • 3
  • Strona 1 z 3
  • >
  • Wykopujący (485)
  • Zakopujący (11)

Hity

tygodnia

Egipska petycja przeciwko czarnej Kleopatrze Netflixa zbanowana za 'nienawiść'
3697
Chcesz zostać naukowcem? Dostaniesz stypendium, ale tylko jeśli jesteś kobietą
2009
Producent makaronu Lubella po cichu wyciągnął 100 gramów z paczki
2051
Obajtek o cenie benzyny. Paliwa nie mogą być tańsze, bo będzie paraliż kraju.
1890
Egyptian lawyer sues Netflix over Queen Cleopatra - Egypt Independent
1667
Pokaż więcej

Powiązane tagi

  • #programista15k
  • #heheszki
  • #it
  • #informatyka
  • #pracait
  • #webdev
  • #naukaprogramowania
  • #wykop
  • #ciekawostki
  • #javascript

Wykop © 2005-2023

  • Nowy Wykop
  • O nas
  • Reklama
  • FAQ
  • Kontakt
  • Regulamin
  • Polityka prywatności i cookies
  • Hity
  • Ranking
  • Osiągnięcia
  • więcej

RSS

  • Wykopane
  • Wykopalisko
  • Komentowane

Wykop.pl