ВЗЛАМЫВАЕМ "Гипнолуч" | TINKOFF CTF 2024 | EASY WEB

แชร์
ฝัง
  • เผยแพร่เมื่อ 13 พ.ค. 2024
  • Привет, в данном задании мы проэксплуатируем уязвимости:
    - inadequate login check | неадекватная проверка входа
    - authentication bypass | обход аутентификации
    "Учёные разработали шлем полной защиты от психоизлучателей. На финальном испытании по шлему ударили гипнолучом максимальной мощности. Шлем выдержал, но отразил луч в одного из учёных. Помогите извлечь из его сознания все пакеты гипнотических данных."
    ------------------------------------------------------------------------------------------------------
    Мои статьи и врайтапы: maddevs.io/blog/authors/mekan...
    Заказать услуги: maddevs.io/cybersecurity/
    Telegram чат: t.me/+ls1duJayGB44YTFi
    Telegram канал: t.me/MrCyberSec_channel
    Boosty.to: boosty.to/mrcybersec
    X/Twitter: / _mrcybersec
    HackTheBox: app.hackthebox.com/profile/70...
    LinkedIn: / mekan-bairyev
    #hacking #linux #ctf #tinkoff #idor #websecurity #coding #programming

ความคิดเห็น • 62

  • @user-ym9fp2je8u
    @user-ym9fp2je8u 18 วันที่ผ่านมา +16

    Круто! Хорошо, что исходники приложения тоже дают. Иначе не понятно как можно было бы догадаться про такую уязвимость... Спасибо большое за красивое решение!

    • @hydrozyk
      @hydrozyk 18 วันที่ผ่านมา

      Тоже сначала не понят откуда сорс взялся.

  • @user-zw2lz2zj2x
    @user-zw2lz2zj2x 17 วันที่ผ่านมา +7

    За фонк на фоне отдельный лайк :)

  • @XZ-cp7wh
    @XZ-cp7wh 16 วันที่ผ่านมา +2

    Мекан, спасибо за ролик и за задачку в конце ;) Здорово придумано!

  • @NicolyaLS
    @NicolyaLS 16 วันที่ผ่านมา +2

    За пасхалку - отдельное спасибо 🤣👍

  • @user-pf8yr8rz2g
    @user-pf8yr8rz2g 18 วันที่ผ่านมา +3

    Спасибо большое, очень приятно вас смотреть, не останавливайтесь

  • @106axi
    @106axi 18 วันที่ผ่านมา

    Просто и понятно! Спасибо!

  • @photocanonn
    @photocanonn 16 วันที่ผ่านมา +1

    мемотавр останется вечно в нашей памяти, за решение спасибо - поломал мозг над ней в соревновании но понял что я не вывезу - не силен я в вебе.

  • @MR_Ebobo
    @MR_Ebobo 18 วันที่ผ่านมา

    О, интерактивчик подъехал! Давай еще =)

  • @City_illusions
    @City_illusions 17 วันที่ผ่านมา

    Класс!

  • @Rulezzz3
    @Rulezzz3 17 วันที่ผ่านมา +1

    Очень нравилась комба кепка + попугай

  • @iJaVolo
    @iJaVolo 18 วันที่ผ่านมา +1

    Mekan, привет! Спасибо большое за видео! Очень интересно, совсем из другой темы IT для меня, поэтому выглядит как запрещённая магия)) Люблю такое))
    Есть просьба. Если не сложно, то в моментах как на 4:00-4:10, например, сделай, пожалуйста больше шрифт/приблизь, чтобы текст было крупнее видно.
    Даже в очках приходится либо ноутбук к носу подносить, либо приглядываться (хотя в очках зрение 1:1)
    Люблю твои видео, спасибо, что делаешь их!

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา

      Спасибо! Да, хорошо, буду делать крупнее)

  • @albertmataev6863
    @albertmataev6863 15 วันที่ผ่านมา

    Аее! по делу ничего не скажу, но в целом подача звук фонк заебись 🤘🏼

  • @misterprada
    @misterprada 16 วันที่ผ่านมา

    Голос - ASMR, контент - великолепный

  • @wkzshixd
    @wkzshixd 18 วันที่ผ่านมา +1

    Мегаимба!

  • @alexeizhukov9972
    @alexeizhukov9972 17 วันที่ผ่านมา +2

    Все пляски по ходу с проблемой крутились вокруг ci-collation у СУБД

  • @maratkhalikov83
    @maratkhalikov83 18 วันที่ผ่านมา +2

    Лайк за Рика:)

  • @andd3dfx
    @andd3dfx 17 วันที่ผ่านมา

    Превьюшка - топ)

  • @user-fg5tg7gw2t
    @user-fg5tg7gw2t 18 วันที่ผ่านมา

    Всегда с удовольствием смотрю твои CTF, так держать! Скинь фонк в ответ, дружище)

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา

      Эти треки из библиотеки CapCut. Объеденил в один и экспортнул в mp3.
      drive.google.com/file/d/1KKbgsXz520KanDIjaO3X--vKvS7U6Bdh/view?usp=sharing

  • @smartbyte2760
    @smartbyte2760 17 วันที่ผ่านมา +2

    Очень интересно, как обычно, но в этот раз как то без огонька объяснение действий.

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา

      Что подразумеваете под огоньком?:)

    • @smartbyte2760
      @smartbyte2760 17 วันที่ผ่านมา +1

      @@MrCyberSec Вялый усталый от всего голос, еще более тихий чем всегда, мало разговоров, практически нет объяснения своих действий и предположений.
      Пожалуйста, моргните 5 раз в следующем видео, если Тинькоф держит вас в заложниках

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา

      @@smartbyte2760 Могу вас понять, но все мы люди, и не всегда у нас есть ресурс быть энергничными:)

  • @user-hq5zq2bt9l
    @user-hq5zq2bt9l 17 วันที่ผ่านมา +2

    Мекан, уж сильно бил по голове фонк, либо тише его, либо все таки что то поспокойнее, как у других видео) спасибо за твои видео

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา

      Иногда долбящий фонк, а порой медитативный расслабон. В этом весь я, люблю эксперименты:)

  • @semchs3000
    @semchs3000 16 วันที่ผ่านมา

    Я понимаю, что человек вправе сам выбирать и вправе меняться, но считаю нужным сказать, что раньше (без музыки и со старой причёской) было лучше.

  • @oocemb
    @oocemb 8 วันที่ผ่านมา +1

    Чёртов Mysql

  • @Rom4ik4
    @Rom4ik4 18 วันที่ผ่านมา +2

    Долго ловил бинарный код в конце видео, чтоб сделать скриншот, благо что мак умеет распознавать текст по скрину, спасибо за Rick Astley - Never Gonna Give You Up

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา +1

      Хехе, круто что вы заморочились и достали рикрол:))

    • @semchs3000
      @semchs3000 16 วันที่ผ่านมา +1

      Можно же 0,25 сделать. Можно с телефона снимать и потом по кадрам листать видео. Я так молнии ловил.

  • @wimp825
    @wimp825 18 วันที่ผ่านมา +2

    А я чёт не понял, в конце видео флаг тот же что и в init-db, нельзя было его оттуда сразу взять?

    • @samoyed_3133
      @samoyed_3133 18 วันที่ผ่านมา

      Как?

    • @kostyalolua9703
      @kostyalolua9703 18 วันที่ผ่านมา +1

      у тебя есть отдельно сайт на котором надо взломать и есть исходники, по исходникам понимаешь как получить тестовый флаг, а потом на реальном сайте делаешь также и получишь финальный

  • @adekakz9794
    @adekakz9794 16 วันที่ผ่านมา

    Привет всем. Я новичок в ctf. Сам работаю джавистом. Хотелось бы узнать, всегда ли дают исходники?

    • @MrCyberSec
      @MrCyberSec  8 วันที่ผ่านมา

      Не всегда. Некоторые таски с исходниками, а некотоыре нет. От самого CTF тоже зависит.

  • @user-dx8gn1nm6t
    @user-dx8gn1nm6t 18 วันที่ผ่านมา

    Красиво👍

  • @CaiN805
    @CaiN805 17 วันที่ผ่านมา

    А сейчас уже нельзя воравться в эту CTF? Нужна была регистарция и после окончания нет доступа к заданиям?

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา +1

      К сожалению уже нет. Но можно участвовать в других CTF. Нынче почти каждую неделю проходят. Гляньте на ctftime.org

    • @CaiN805
      @CaiN805 17 วันที่ผ่านมา +1

      @@MrCyberSec большое спасибо за ссылку, будет полезной :)

  • @AlexBelyaev
    @AlexBelyaev 18 วันที่ผ่านมา

    Непонятно, зачем делать еще какие-то телодвижения (кроме как с целью проиллюстрировать уязвимости), если флаг лежит плэйнтекстом в скрипте создания БД.
    Спасибо за работу!

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา +1

      С целью проиллюстрировать уязвимость, верно.
      На продакшн версии таска флаг нам не известен, а исходники в виде докер контейнера даются в самом задании, чтобы мы могли их анализировать и найти уязвимость.

  • @antona5877
    @antona5877 18 วันที่ผ่านมา

    Гайз, это где нужно обучиться на такую специальность?

    • @CaiN805
      @CaiN805 17 วันที่ผ่านมา

      Эта специальность называется Информационная Безопасность (или Cyber Security). Обучают где угодно, хоть на курсах, хоть в универе. Если хочешь делать вещи прямо как на видео, советую начать с академии HackTheBox потом перейти в лабу PortSwigger. Поймешь твое - не твое. Но нужен базовый английский.

  • @ligreman7888
    @ligreman7888 18 วันที่ผ่านมา +1

    я попался на рикроллинг 😄

  • @user-to8lt8bb7d
    @user-to8lt8bb7d 7 วันที่ผ่านมา

    where is the easter egg?)

  • @gvladimir5664
    @gvladimir5664 18 วันที่ผ่านมา

    А безопасный код существует?😁

    • @CaiN805
      @CaiN805 17 วันที่ผ่านมา

      Только во снах программистов😂

  • @greatdng
    @greatdng 18 วันที่ผ่านมา

    Never gonna give you up
    Never gonna let you down
    :D

  • @user-mx2sy4kg7x
    @user-mx2sy4kg7x 18 วันที่ผ่านมา

    Rick Astley - Never Gonna Give You Up (Official Music Video)

  • @kayman3415
    @kayman3415 18 วันที่ผ่านมา

    3:20 В init-db ведь уже прописан флаг, точно такой же как и в 12:05, или флаг не работает пока мы не залогинимся под доктора космодинамикова🙃?

    • @chasubavil
      @chasubavil 18 วันที่ผ่านมา

      В видео код запущен локально, настоящего флага нет в исходниках, он был во время соревнования прописан в базу на рабочем сервере.

    • @kayman3415
      @kayman3415 18 วันที่ผ่านมา +1

      @@chasubavil А, понял, спасибо, а я думал че таск то не открывается

    • @AlexBelyaev
      @AlexBelyaev 17 วันที่ผ่านมา

      @@chasubavil Хм, тогда непонятно, как выйти на нужный логин. Или были исходники, но исключительно без флага?

    • @MrCyberSec
      @MrCyberSec  17 วันที่ผ่านมา +1

      Да, были исходники в которых прописан мок флаг, чтобы можно было локально потестить, достать флаг, а потом пробовать на продакшн версии таска. Юзернейм тот же.

  • @LongGlovv
    @LongGlovv 18 วันที่ผ่านมา +1

    Первый нах!

  • @user-ry1nt9gu9h
    @user-ry1nt9gu9h 16 วันที่ผ่านมา

    @MrCyberSec Привет, отличный контент, надеюсь его будет больше!
    Пасхалка в конце это ссылка на видео Rick Astley - Never Gonna Give You Up?

    • @MrCyberSec
      @MrCyberSec  8 วันที่ผ่านมา

      Ес, грац!

  • @misterprada
    @misterprada 16 วันที่ผ่านมา

    Голос - ASMR, контент - великолепный