2009-05-19:

CONFidence 2009 - gg plz re :)

confidence:blog
Jak pisa艂em wczoraj, i zreszt膮 ju偶 wcze艣niej, mia艂em okazj臋 by膰 na tegorocznym CONFidence i, spoileruj膮c ju偶 na samym pocz膮tku, s膮dz臋 偶e by艂a to najlepsza konferencja na jakiej do tej pory by艂em :)

Organizatorzy zadbali o wszystko w najdrobniejszych detalach:
- by艂y wynaj臋te dwa hostele na cele noclegowe dla uczestnik贸w (nazwane Hacker Squad 1 i 2 - co ciekawe logo Hacker Squad zast膮pi艂o nawet oryginalny szyld hostelu na czas confi ;>)
- w hostelu ofc by艂 net (nie wsz臋dzie dociera艂, ale by艂 wsp贸lny pok贸j wypoczynkowy z wygodnymi kanapami, gdzie netu nie brakowa艂o)
- je艣li kto艣 przyjecha艂 dzie艅 wcze艣niej - by艂o before party na kt贸rym mo偶na by艂o wczu膰 si臋 w klimat konferencji ogl膮daj膮c np. Wargames!

Noo a potem rozpocz臋艂a si臋 w艂a艣ciwa konferencja!
- wynaj臋te ca艂y kompleks kino+bar+kawiarenka+jeszcze co艣tam, i wsz臋dzie jakie艣 ciekawostki
- do 3ch tor贸w wyk艂ad贸w na raz, w tym g艂贸wny tor lecia艂 na wieeeelkiej sali kinowej (ekran by艂 nieemaaa艂yyyy)
- ca艂y czas dost臋pne przek膮ski (g艂贸wnie wysoko-oktanowe placki/ciastka - to imo by艂 strza艂 w dziesi膮tk臋 z uwagi na nast臋pny punkt...)
- 3 r贸偶ne konkursy (podczas kt贸rych by艂o wida膰 jak ludziom trybiki w m贸zgach zapieprzaj膮, a spalone oktany wylatuj膮 w postaci dymu z uszu ;D)
- mo偶na by艂o porobi膰 origami :)
- i pobawi膰 si臋 lego mindstorm :)
- i co najwa偶niejsze, pogada膰 z mas膮 bardzo ciekawych ludzi!

Je偶eli chodzi o wyk艂ady, to przyznaje 偶e przez konkursy (jak zwykle ;p) nie na wszystkich by艂em. Natomiast wymieni臋 kilka kt贸re mi si臋 wyj膮tkowo podoba艂y (nie b臋d臋 si臋 zbytnio o nich rozpisywa艂, bo wszystkie by艂y nagrywane, wi臋c pewnie pr臋dzej czy p贸藕niej trafi膮 na net, i b臋dzie mo偶na je obejrze膰):
- Bruce Schneier "Reconceptualizing Security" (keynote) - 艣wietny wyk艂ad na temat r贸偶nicy mi臋dzy poczuciem bezpiecze艅stwa, modelem bezpiecze艅stwa, a rzeczywisto艣ci膮, i o potrzebie pracy nad wszystkimi tymi elementami
- Joanna Rutkowska "Thoughts about Trusted Computing" (keynote) - Joasia jak zwykle da艂a rad臋, co tu du偶o m贸wi膰 :)
- Eddie Schwartz "Understanding Social Networking Threats Using Live Threat Intelligence" - prelegent na prawd臋 da艂 rad臋
* W tym miejscu zacz膮艂 si臋 konkurs ESET Crackme, wi臋c uciek艂em z sali i pojawi艂em si臋 w niej dopiero po paru godzinach...
- Walter Belgers "Lockpicking 101" - czyli security IRL ;)
- Micha艂 Sajdak "Remote Rootshell on a SOHO Router" - ten wyk艂ad bardzo mi przypad艂 do gustu - Micha艂 pokaza艂ywa艂 case-study paru routerk贸w, i wysz艂o na to 偶e w cz臋艣ci przypadk贸w nie trzeba w cale schodzi膰 na poziom CPU 偶eby co艣 namiesza膰 :)
* Tutaj by艂o afterparty (jak sama nazwa wskazuje, after party jest po pierwszym dniu konferencji, a nie po ca艂ej konferencji ;p)
* A teraz drugi dzie艅 konferencji:
* Do 14 trwa艂 Capture The Flag, wi臋c dopiero po 14 trafi艂em na wyk艂ady ;p
- Alessio L.R. Pennasilico "Bakeca.it DDoS: How Evil Forces Have Been Defeated" - prze艣wietna opowie艣膰 o tym jak admini pewnej w艂oskiej firmy walczyli ze zmieniaj膮cym si臋 DDoSem
- Raul Chiesa "Corporate Security and Intelligence: the dark links" - bardzo dobra prelekcja pewnych skandalach rodem z po艂udniowej Europy :)

OK, a teraz co艣 o konkursach (kt贸rych jestem ofc fanem)! By艂y razem trzy:
1) ESET Crackme - o 12:35 pierwszego dnia dostawa艂o si臋 linka do binarki, kt贸ra prosi艂a o has艂o - no i trzeba by艂o zreversowa膰 appk臋, znale藕膰 hase艂ko, i im wys艂a膰 - o tym napisz臋 co艣 wi臋cej p贸藕niej, bo binarka by艂a bardzo ciekawa (w sumie jej konstrukcja przypomina艂a kapk臋 to o czym pisa艂em do Xploit 3/2008 (user opcodes), ale autor przeci膮gn膮艂 to z 'nieznany opcode' na 'dodanie funkcjonalno艣ci do normalnych opcode贸w'), ale w nast臋pnym po艣cie :)
2) Capture The Flag - trwa艂 od rana pierwszego dnia do wieczora, i potem od rana drugiego dnia do 14; w skr贸cie: 15 zada艅 z kategorii Web, Networking i Forensics, punktowanych r贸偶nie: 300, 400, 500, 600, 750, i we wszystkich chodzi艂o o znalezienie magic-tokena w celu otrzymania punkt贸w - wygrywa艂a dru偶yna kt贸ra mia艂a najwi臋cej punkt贸w o godzinie 14 dnia drugiego :)
3) Try to break F5 Security - chodzi艂o o po艂amanie aplikacji F5, ale szczeg贸艂贸w nie znam :(

Za pierwszy konkurs si臋 wzi膮艂em od razu, i bardzo szybko go rozgryz艂em, i sko艅czy艂em. A przynajmniej tak mi si臋 wydawa艂o - okaza艂o si臋 偶e jest tam wi臋cej ni偶 my艣la艂em, wi臋c rozgryz艂em to drugi raz, i sko艅czy艂em. A potem si臋 okaza艂o 偶e to jeszcze nie koniec ;D Tak wi臋c rozgryzaj膮c appsa po raz trzeci, i o 16:13 w ko艅cu wys艂a艂em rozwi膮zanie. I jak si臋 okaza艂o, by艂em pierwszy :)

W czasie gdy ja klepa艂em Crackme, j00ru ostro walczy艂 z CTF, utrzymuj膮c pozycj臋 w okolicy 2-4 miejsca ca艂y czas (wyniki by艂y pokazywane na bie偶膮co). W ko艅cu wieczorkiem pierwszego dnia do艂膮czy艂em do j00ru, i razem kminili艣my CTF. Prze艂om nast膮pi艂 w drugi dzie艅, kiedy uda艂o nam si臋 w ci膮gu paru godzin wskoczy膰 z 5tego miejsca na 1, by potem na godzin臋 przed ko艅cem spa艣膰 na drugie, i by na 7 czy 8 minut przed ko艅cem wskoczy膰 z powrotem na pierwsze, gdzie przez te 7 czy 8 minut uda艂o si臋 utrzyma膰, a偶 do zako艅czenia konkursu :). Przy czym od razu zaznaczam 偶e r贸偶nica w punktach by艂a minimalna, a walka na pozycjach 1-6 bardzo zaciek艂a (szczeg贸lnie gor膮co si臋 zrobi艂o gdy jeden z zespo艂贸w wrzuci艂 na raz chyba z 10 rozwi膮za艅, wskakuj膮c znik膮d na 4rte miejsce). Dodam 偶e ostatecznie rozwi膮zali艣my 12 na 15 zada艅 zdobywaj膮c 6000 pkt, zesp贸艂 z drugiego miejsca mia艂 5700 pkt, a z 3ciego bodaj偶e 5400 pkt. Niestety pami臋膰 mnie zawodzi, wi臋c nie powiem kto by艂 na drugim i trzecim miejscu, natomiast licz臋 偶e wyniki pojawi膮 si臋 na stronie confi niebawem :)

Co do trzeciego konkursu - przyznaje bez bicia 偶e zupe艂nie o nim zapomnia艂em. Natomiast wiem 偶e wygra艂 rezos udowadniaj膮c 偶e jest True Ninjah! Gratz! :)

Co do rzeczy na kt贸re bym ponarzeka艂, to s膮 tylko 3:
- na sali kinowej by艂o za ma艂o gniazdek na lapki :(
- obiad by艂 yyy... dziwny, szczeg贸lnie je艣li patrze膰 na jego cen臋... kapk臋 nieadekwatny do ceny imo ;p
- na after party by艂o KAPK臉 za g艂o艣no - po pr贸bie wymienienia 3ch zda艅 stwierdzi艂em 偶e i tak sobie nie pogadam, wi臋c si臋 zmy艂em (mo偶e pod koniec by艂o lepiej)

Tak wi臋c podsumowuj膮c - CONFidence 2009 by艂a 艣wietna - spotka艂em maaaaaassss臋臋臋臋臋臋 znajomych (hi!), wybawi艂em si臋 na dw贸ch konkursach (powtarzaj膮c wynik z CONFidence 2008 - dwa konkursy wygrane - w innym sk艂adzie co prawda, ale jednak :) ), pos艂ucha艂em ciekawych i inspiruj膮cych wyk艂ad贸w, i ju偶 wiem 偶e na CONFi 2k10 pojawi臋 si臋 na pewno :)

Good game! Plz re :)

Comments:

2009-05-19 11:10:03 = rezos
{
Konkurs Try to break F5 Security polega艂 na wykorzystaniu jakiej艣 podatno艣ci w aplikacji chronionej przez F5 ASM - WAF. Nie mia艂em si艂y, czasu te偶 nie by szuka膰 b艂臋d贸w w samym F5, skupi艂em si臋 na obszarach, kt贸re nie do ko艅ca s膮 dobrze obj臋te ochron膮 przez WAFy ;) I to wszystko. Znalaz艂em, zg艂osi艂em, zdoby艂em ;P

Do zobaczenia w nast臋pnym roku :-) (i oby wcze艣niej!)
}
2009-05-19 12:10:25 = myst
{
no no niezla relacja i gratulacje dla ciebie i j00ru ;>
}
2009-05-19 17:37:55 = mik01aj
{
O, fajnie, masz jakie艣 fotki tego origami? :D
}
2009-05-19 23:07:03 = blacha
{
Jak bed膮 podobne imprezy to pisz na blogu wczesniej bo czasami za p贸藕no sie orietuje czesto po fakcie;p
}
2009-05-20 00:34:39 = kostek
{
te crackme ESET'u to bylo te samo co kiedys ktos zamiescil na forum www.secnews.pl ?
gyn to moze video tutorial jak to zlamac?;)
}
2009-05-20 10:38:27 = marcin
{
crackme robione bylo specjalnie na ta okazje i do sciagniecia tylko w czasie CONFidence.
}
2009-05-20 10:56:17 = ilmenit
{
Ch臋tni do pobawienia si臋 crackme przygotowanym na Confidence niech pisz膮 na praca@eset.pl Najlepiej nim gyn zaspoileruje rozwi膮zanie ;)
}
2009-05-20 12:16:58 = Gynvael Coldwind
{
@rezos
Thx za info ;> Brzmi ciekawie ;>
Chocia偶 w膮tpi臋 czy uda艂o by mi si臋 cokolwiek w tym konkursie zdzia艂a膰 - w og贸le w F5 nie siedz臋 ;<

@myst
thx ^^

@mik01aj
Niestety, fotki mam 3 na krzy偶, i niestety 偶adna z origami...

@blacha
Hihi pisa艂em o confi wcze艣niej te偶 ;>

@kostek
Tak jak marcin napisa艂, inne ;>
Videotutorial - ciekawy pomys艂 ;> Mo偶e rzeczywi艣cie tak zrobi臋 ;>

@marcin
hii ;>

@ilmenit
Pozwoli艂em sobie zmirrorowa膰 crackme - gdyby to by艂o nie-ok to dajcie zna膰 ;>
}

Add a comment:

Nick:
URL (optional):
Math captcha: 5 * 2 + 2 =