CDR.cz - Vybráno z IT

Ohlédnutí za akcí HackerFest 2016 aneb co všechno se dá hacknout?

Přelom října a listopadu patří již tradičně akci pořádané firmou GOPAS s názvem HackerFest. Měl jsem to štěstí, že jsem se 4. ročníku této zvučné akce mohl zúčastnit.
blog
Hackerfest 16

HackerFest byl rozdělen na dvě části: teoretická konference, ve které se na informací lačném publiku vystřídalo 8 přednášejících, a praktický workshop zaměřený na hacking a penetrační testování Androidu. Cena 4 400 Kč za dvoudenní vstupenku by se mohla zdát vysoká, pravdou ale je, že všechny lístky zmizely už dva měsíce před zahájením konference. (Tak to asi nebylo tak zlý. ;))

Hackerfest 2016 050Hackerfest 2016 031

Celý festival byl od první chvíle, kdy mi při registraci pořadatelka udělala jmenovkou díru do trička a zavedla mě do foyer, kde se stolky prohýbaly pod náporem cateringu, prodchnutý puncem jisté exkluzivity. Poté, co se publikum vměstnalo do největšího sálu kina Cinema City na Černém mostě, mohla začít první přednáška s názvem Co oči nevidí, srdce nebolí.

Hackerfest 2016 024

Přednáška byla věnována převážně popisům technik, kterými se útočník pokouší zakořenit v operačním systému (tzv. persistence), a jejich odhalování. Následovala přednáška Ondřeje Ševečka, ve které Ondřej popisoval své úspěchy v odhalování bezpečnostních chyb pro Microsoft.

Třetí přednáška patřila k nejzajímavějším nejen svým epickým názvem Pánem World Wide Webu, ale hlavně děsivou názorností a jednoduchostí. Roman Kümmel předvedl útok, který nám umožní pouhým přepsáním session tokenu v cookies manageru ovládnout všechny aplikace pod stejným doménovým jménem. Útok využívá zranitelnosti aplikací napsaných v PHP, konkrétně toho, že PHP ukládá session token pro všechny aplikace v jedné sdílené složce a při ověření kouká akorát, jestli token má, nikoliv už k jaké aplikaci patří. Máme-li tak například stránku, na které si uživatelé mohou vytvářet e-shopy, můžeme si tímto útokem přivlastnit administrační rozhraní všech e-shopů na této stránce a udělat si tak zatraceně veselé Vánoce. :)

Rudolf Marek šel ve své přednášce o firmwaru procesoru AMD x86 SMU snad hlouběji než zlobivý otčím Rosenberg. Z celé přednášky jsem pochopil pouze základní myšlenku útoku, ale změny v kódu firmware napsaného v Assembleru jsem těžce nestíhal. Ačkoliv byla odbornost přednášky nad moje znalosti, rozhodně jsem se nenudil, protože Rudolf Marek je důkaz, že poctiví oldschooloví IT experti ještě nevymřeli. Důkazem toho budiž jeho němá odpověď na otázku bezpečnosti smartphonů, kde se v odpověď pouze pousmál a vytáhl svojí Nokii 6310.

Následovali další přednášky Ondřeje Ševečka o možnostech zneužití certifikátů pro náhradu přihlašovacích údajů do Windows a v elegantním podání Pauli Januszkiewicz předestřené možnosti extrakce uložených přihlašovacích údajů.

Hackerfest 2016 078

Za zmínku stojí ještě poslední přednáška Hackers Love PowerShell Michaela Grafnettera, ve které byly nastíněné například možnosti obejití antiviru pomocí všudypřítomného Powershellu nebo vytvoření persistence přes modifikaci ikonky prohlížeče, která spustí krom prohlížeče i skrytý PS skript a pro běžného uživatele se tak persistence stává nezjistitelnou.

Hackerfest 2016 038Hackerfest 2016 048

Po tomto osmihodinovém přívalu šťavnatých informací, který byl přerušován jen pauzami k likvidaci poskytnutého opulentního občerstvení, jsem domů odcházel po střechu narvaný novými informacemi, technikami a úvahami nad jejich použitím.

Po denní pauze ustoupila teorie praxi a já si tak mohl pod vedením Milana Oulehy udělat konkrétní představu o tom, jak probíhá penetrační testování Android telefonů. Jelo se opět celý den v tempu, za které by se nemusel stydět ani Brian O’Conner za volantem Hypersportu. Jeden příkaz střídal druhý, až mě nakonec přednášková síň vyplivla o půl šesté na ulici, kde jsem musel pár minut postupně vracet do reality.

Každopádně jízda to byla velkolepá, přednášející až na jednu slabší výjimku předvedli plně profesionální výkon a pro toho, kdo se zajímá o bezpečnost firemní sítě nebo jiných IT systémů, by měl být tento festival takřka povinnost. :) Za mě tedy vřelé doporučení!

Tagy: 

Diskuse k blogu Ohlédnutí za akcí HackerFest 2016 aneb co všechno se dá hacknout?

Pátek, 30 Prosinec 2016 - 13:28 | besik33 | BTJ - mnohe nekonvencni nazory, ktere tady...
Čtvrtek, 29 Prosinec 2016 - 12:12 | Psycho Mantis | Nevím, teda jak v Praze, ale ve většině republiky...
Středa, 28 Prosinec 2016 - 23:25 | J D | V ČR se platí za zajímavou a inovativní přednášku...
Středa, 28 Prosinec 2016 - 23:17 | J D | Samozřejmě to Roman nedělá jako charitu. Má s tím...
Středa, 28 Prosinec 2016 - 23:14 | BTJ | At si prazaci vyserou tedy oko ... aby se zbytek...
Středa, 28 Prosinec 2016 - 23:06 | J D | Ono je zase problém dostat Pražáky někam mimo...
Středa, 28 Prosinec 2016 - 23:05 | BTJ | Ja si dovedu i predstavit, ze lidi nemusi zrat...
Středa, 28 Prosinec 2016 - 20:03 | Psycho Mantis | Prakticky celodenní akce se nedá zvládnout bez...
Středa, 28 Prosinec 2016 - 19:08 | BTJ | Ono by jiste stalo za zvazeni, jestli to z Prahy...
Středa, 28 Prosinec 2016 - 13:43 | J D | Doporučuji sledovat stránky www.soom.cz kde tuto...

Zobrazit diskusi