Upgrade to Pro — share decks privately, control downloads, hide ads and more …

2019年 SECCON Beginners CTF講習会 参加体験記/ctf4b_tutor...

meow
October 30, 2019

2019年 SECCON Beginners CTF講習会 参加体験記/ctf4b_tutorial2019

slideshareから移行してきました。
https://www.slideshare.net/meownoisy/2019-seccon-beginners-ctf-187374122

2019年10月30日(水)にコワーキングスペース秋葉原Weeybleにて開催された、『第32回ゼロから始めるセキュリティ入門 勉強会』で発表した資料です。

meow

October 30, 2019
Tweet

More Decks by meow

Other Decks in Technology

Transcript

  1. SECCON Beginnersとは  https://www.seccon.jp/2019/beginners/about-seccon- beginners.htmlより  “日本国内の CTF のプレイヤーを増やし、人材育成とセキュリ ティ技術の底上げを目的としたCTF未経験者向け勉強会です。

     海外のCTF でも上位に入る若手のCTFプレイヤーにより運営さ れており、CTF未経験の方でも CTF に参加できるよう、わかり やすくセキュリティ技術を教えるワークショップとなっており ます。” CTFは初心者の参入障壁が高いと思っているので、 こういうイベントは本当にありがたいです
  2. 講義資料、仮想環境  pdf, VM(OS: Kali)  参加者限定で事前に配布  再配布は禁止 

    資料は前提知識の説明から始まっており、非常にわかりやすい
  3. オリエンテーション  講師: @lmt_swallowさん  内容  CTFとは何か  倫理面

     攻撃の技術を持っているからこそ、勉強には大きな責任が伴う  力試しに攻撃はしてはいけない  なぜエンジニアは攻撃を行わないのか。  法的抑止力。許可なく他人の認証情報でアクセスしない。認証を不正に突破し ない。制限機能を利用しない。ウイルスつくらない。形式犯。言い訳はどうこ う、成立するとアウト。  技術的こだわり。  公正・誠実たれ ホワイトハッカーの信念を垣間見る
  4. 講義1: Web  講師: @ytn86さん  内容  理論: XSSの仕組み

     サーバではなく、クライアントに対する攻撃となる  XSSに引っかかってみる  alert()が起動する  実践: XSS脆弱性のある記事投稿(模擬)サイトへの攻撃  タグをエスケープしないフォームに対し、ペイロードを作成して投稿  admin(を模したクローラー)の情報を自サイト(requestsbin)のアクセスログで取 得  XSSの対策  CSP
  5. 講義2: Binary  講師: @ptrYudaiさん  内容  理論: バイナリファイルの解析

     動的、静的、表層  コンピュータのプログラム実行方法(CPUとメモリでどう情報を処理してい るか)  アセンブリの読み方(命令セット、その際のCPUの挙動)  実践: 処理の流れを解析し、ハードコードされているパスワードを推定  表層解析: strings, fileコマンド  静的解析:IDA  動的解析: gdb
  6. 懇親会 せっかくなので他の人にバックグラウンドを訊いてみた  どこからきたの?  東京、神奈川、埼玉  何でCTFを知ったの?  サークルの先輩がやってた、

    なにか始めたくて”セキュリティ コンテ スト”でググった、研究室がセキュリティ関係で情報が入ってきた  ちなみに私はicchyさん(TokyoWesterns)の発表で知った  どういう所に所属しているの?  大学生でコンピュータ関連サークル、社会人でセキュリティ部門に勤務 (・予定)
  7. 参加してみた感想  運営規模がすごい  問題サーバ、回答サーバの用意  この上ないほどに、初心者に懇切丁寧な説明で配慮が行き届い ている  講師陣が怖いくらいに謙虚

     理論と実践の配分がちょうどよい  次の勉強手段への橋渡しになっている  地方を限定すれば、1年に1回の希少なイベント  参加できてよかった。  見逃さないようにメルマガのサブスクをしたほうがよさそう