Прочитать шум и захватить сервер: два хакерских трюка с HoneyBadger CTF
AvitoTech
0:00 / 0:00
Прочитать шум и захватить сервер: два хакерских трюка с HoneyBadger CTF
1 177 просмотров · 1 день назад
AvitoTech
34,2 тыс. подписчиков
1 177 просмотров · 1 день назад
AvitoTech совместно с SPbCTF организовали соревнование по спортивному хакингу HoneyBadger CTF. Участники должны были находить в системах уязвимости и через них добираться до спрятанных данных. Влад Росков из SPbCTF, один из авторов задач и организаторов турнира, показывает два задания, которые решали участники.
В первом задании нужно вытащить сообщение из сервиса, который прячет текст в шуме на видео, причём с обычного скриншота. Во втором — найти на сайте, не имея исходников, небольшую ошибку в обработке данных и придумать, как через неё запустить на сервере свой код. Смотрим, как решить эти задания и добраться до секретов.
00:00 — Вступление
00:36 — Задание с исчезающим шрифтом
04:04 — Как достать спрятанное сообщение
09:34 — Задание со взломом сайта вслепую
11:57 — Экспериментируем с поведением сайта
19:11 — Изучаем природу странностей сайта
25:04 — base64 и пропадающий плюсик
33:30 — Подкручиваем сериализацию Pickle
41:55 — Получаем исполнение кода
55:58 — Ответы на вопросы
AvitoTech — это команда инженеров Авито. Подпишитесь на наш канал, соцсети и блоги, чтобы узнавать больше о технологиях Авито 👇🏻
ВК: https://vk.com/avitotech
Телеграм: https://clc.to/6ORfrw
Хабр: https://habr.com/ru/company/avito
Гитхаб: https://github.com/avito-tech
RuTube: https://rutube.ru/channel/30462632/
Дзен: https://dzen.ru/avitotech
Сайт: https://clc.to/l5ZqRA