MEPhI CTF
2.9K subscribers
469 photos
18 videos
10 files
466 links
Contact - @pturtle
Download Telegram
Наши парни прямо сейчас выступают на SecurIT Cup 2021 Global Finals

https://www.youtube.com/watch?v=vLXgtGpn3mE
Сегодня играем Кубок CTF России.

Публичная борда вот тут: https://ad.ctfcup.me/
Спасибо коллегам из Кипящего. Метро Каширская, работаем
Forwarded from Кипящий МИФИ
Только что завершился второй этап Национальной технической олимпиады школьников по информациионной безопасности.

Ещё пройдёт достаточно времени до объявления финалистов (надеемся увидеть среди них лицеистов!), но уже сейчас мы хотим отметить нашу крутую команду @mephictf (с кафедры 42 @icismephi), представители которой, и третье место Secur'IT Cup "Лаборатории Касперского" заняли, и в финал V кубка CTF России сегодня вышли, и подготовили и провели второй этап той самой Национальной технологической олимпиады - и всё это практически в одно время.

Ребята, удачи и успеха!
Разбор нашего времяпрепровождения днём 28 ноября
Forwarded from CTF News (ENZO)
🛩 M*CTF 2021 Finals: разбор полетов 🛩

В конце ноября прошел финал одного из старейших московских CTF-соревнований M*CTF. Рассказываем, как он прошел и что пошло не так.

Лонгрид: https://ctfnews.ru/news/1773
Доброе утро)
Can't wait
Forwarded from 
Hi everyone! We've finally made up our minds about the Stay Home date. Sorry for the inconvenience, but it is postponed until the 6th of February 2022. I've updated information on the site https://stay.cbsctf.live/ and the ctftime https://ctftime.org/event/1463. Hope you'll stay home with us :). Happy holidays!
Крутая платформа по обучению форензике и SIEM. Там пока не очень много тасков, но уже достаточно, чтобы неплохо прокачать свои знания.

https://cyberdefenders.org
🔥1
Летом 2021 закинул себе в заметки твит о новом snapshot-based фаззере wtf и забыл про него. А сейчас случайно наткнулся на статью и просто не понимаю как может быть настолько круто.

http://blog.ret2.io/2021/07/21/wtf-snapshot-fuzzing/
👍1🔥1
Forwarded from Новости SPbCTF (Vlad Roskov)
🚀 Яндекс впервые делает открытый CTF. Старт 12 февраля

Приглашаем всех желающих на Yet Another CTF 2022 — соревнование по безопасности от Яндекса и SPbCTF. Это индивидуальная цтфка, по правилам Jeopardy, в один онлайн-этап. Призы для топ-40 участников. Регистрация 👉 yactf.ru/

YaCTF 2022 стартует в субботу 12 февраля в 13:00 по Москве и продлится 24 часа.

Вас ждут таски от безопасников Яндекса на весь спектр категорий: ревёрс, веб, форенсику, криптографию, пывн. Участвовать можно всем, независимо от скилла, статуса и местоположения. Без команд.

🏆 Победители получат:
1 место — 150 000 ₽
2 место — 100 000 ₽
3 место — 50 000 ₽
4–10 место — купон Яндекс.Облака на 10 000 ₽
11–20 место — купон Яндекс.Маркета на 5 000 ₽
21–30 место — купон Яндекс.Маркета на 3 000 ₽
31–40 место — годовая подписка Яндекс.Плюс

Регистрация: yactf.ru/
Объявления и связь с оргами: @yactf

vk.com/wall-114366489_2145
Forwarded from Ralf Hacker Channel (Ralf Hacker)
Forwarded from SecAtor
Исследователи компании Binarly обнаружили 23 уязвимости в коде встроенного ПО UEFI, используемом крупнейшими мировыми производителями устройств.

По данным исследователей, уязвимости высокой степени серьезности могут затронуть миллионы корпоративных устройств, таких как ноутбуки, серверы, маршрутизаторы, сетевые устройства, промышленные системы управления (ICS) и периферийные вычислительные устройства от более чем 25 поставщиков, включая HP, Lenovo, Fujitsu, Microsoft, Intel, Dell, Bull (Atos) и Siemens.

Ошибки содержатся в прошивке InsydeH2O UEFI, предоставленной Insyde Software и используемой затронутыми поставщиками. Основная причина проблемы была обнаружена в эталонном коде, который связан с InsydeH2O. Все пострадавшие от уязвимости поставщики использовали SDK-прошивки на основе Insyde для разработки своих частей кода.

Уязвимости в основном связаны с режимом управления системой (SMM) и могут привести к выполнению произвольного кода с повышенными привилегиями. Злоумышленник с привилегированным доступом пользователя к целевой системе может использовать уязвимости для установки вредоносного ПО с высокой устойчивостью. Баги позволяют ему также обойти антивирусные решения, безопасную загрузку и средства защиты на основе виртуализации.

Активная эксплуатация всех обнаруженных баг не может быть обнаружена системами контроля целостности прошивки из-за ограничений в измерениях Trusted Platform Module (TPM). Решения для удаленной аттестации работоспособности устройств не обнаружат уязвимые системы из-за конструктивных ограничений видимости среды выполнения прошивки.

Первоначально уязвимости были обнаружены на устройствах Fujitsu, но более тщательный анализ показал, что это проблема куда более серьезна и затрагивает прошивки на основе InsydeFujitsu была уведомлена об этом в сентябре, а затем Binarly работала с CERT/CC и Службой прошивки поставщиков Linux (LVFS) для выявления и уведомления других затронутых поставщиков.

Insyde исправила уязвимости и выпустила соответствующие рекомендации по безопасности. Но, как мы понимаем, для их имплементации в ПО производителей потребуется время. Технические подробности об ошибках обещают выкатить в в ближайшие дни.
👍1