ВЗЛАМЫВАЕМ "Гипнолуч" | TINKOFF CTF 2024 | EASY WEB

Привет, в данном задании мы проэксплуатируем уязвимости:
- inadequate login check | неадекватная проверка входа
- authentication bypass | обход аутентификации
"Учёные разработали шлем полной защиты от психоизлучателей. На финальном испытании по шлему ударили гипнолучом максимальной мощности. Шлем выдержал, но отразил луч в одного из учёных. Помогите извлечь из его сознания все пакеты гипнотических данных."
------------------------------------------------------------------------------------------------------
Мои статьи и врайтапы: maddevs.io/blog/authors/mekan...
Заказать услуги: maddevs.io/cybersecurity/
Telegram чат: t.me/+ls1duJayGB44YTFi
Telegram канал: t.me/MrCyberSec_channel
Boosty.to: boosty.to/mrcybersec
X/Twitter: / _mrcybersec
HackTheBox: app.hackthebox.com/profile/70...
LinkedIn: / mekan-bairyev
#hacking #linux #ctf #tinkoff #idor #websecurity #coding #programming

Пікірлер: 62

  • @user-ym9fp2je8u
    @user-ym9fp2je8u27 күн бұрын

    Круто! Хорошо, что исходники приложения тоже дают. Иначе не понятно как можно было бы догадаться про такую уязвимость... Спасибо большое за красивое решение!

  • @hydrozyk

    @hydrozyk

    26 күн бұрын

    Тоже сначала не понят откуда сорс взялся.

  • @user-zw2lz2zj2x
    @user-zw2lz2zj2x26 күн бұрын

    За фонк на фоне отдельный лайк :)

  • @XZ-cp7wh
    @XZ-cp7wh25 күн бұрын

    Мекан, спасибо за ролик и за задачку в конце ;) Здорово придумано!

  • @user-pf8yr8rz2g
    @user-pf8yr8rz2g27 күн бұрын

    Спасибо большое, очень приятно вас смотреть, не останавливайтесь

  • @NicolyaLS
    @NicolyaLS25 күн бұрын

    За пасхалку - отдельное спасибо 🤣👍

  • @106axi
    @106axi27 күн бұрын

    Просто и понятно! Спасибо!

  • @iJaVolo
    @iJaVolo27 күн бұрын

    Mekan, привет! Спасибо большое за видео! Очень интересно, совсем из другой темы IT для меня, поэтому выглядит как запрещённая магия)) Люблю такое)) Есть просьба. Если не сложно, то в моментах как на 4:00-4:10, например, сделай, пожалуйста больше шрифт/приблизь, чтобы текст было крупнее видно. Даже в очках приходится либо ноутбук к носу подносить, либо приглядываться (хотя в очках зрение 1:1) Люблю твои видео, спасибо, что делаешь их!

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    Спасибо! Да, хорошо, буду делать крупнее)

  • @MR_Ebobo
    @MR_Ebobo26 күн бұрын

    О, интерактивчик подъехал! Давай еще =)

  • @City_illusions
    @City_illusions26 күн бұрын

    Класс!

  • @Rulezzz3
    @Rulezzz326 күн бұрын

    Очень нравилась комба кепка + попугай

  • @wkzshixd
    @wkzshixd26 күн бұрын

    Мегаимба!

  • @photocanonn
    @photocanonn24 күн бұрын

    мемотавр останется вечно в нашей памяти, за решение спасибо - поломал мозг над ней в соревновании но понял что я не вывезу - не силен я в вебе.

  • @albertmataev6863
    @albertmataev686324 күн бұрын

    Аее! по делу ничего не скажу, но в целом подача звук фонк заебись 🤘🏼

  • @misterprada
    @misterprada25 күн бұрын

    Голос - ASMR, контент - великолепный

  • @maratkhalikov83
    @maratkhalikov8327 күн бұрын

    Лайк за Рика:)

  • @andd3dfx
    @andd3dfx26 күн бұрын

    Превьюшка - топ)

  • @user-fg5tg7gw2t
    @user-fg5tg7gw2t26 күн бұрын

    Всегда с удовольствием смотрю твои CTF, так держать! Скинь фонк в ответ, дружище)

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    Эти треки из библиотеки CapCut. Объеденил в один и экспортнул в mp3. drive.google.com/file/d/1KKbgsXz520KanDIjaO3X--vKvS7U6Bdh/view?usp=sharing

  • @alexeizhukov9972
    @alexeizhukov997226 күн бұрын

    Все пляски по ходу с проблемой крутились вокруг ci-collation у СУБД

  • @smartbyte2760
    @smartbyte276026 күн бұрын

    Очень интересно, как обычно, но в этот раз как то без огонька объяснение действий.

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    Что подразумеваете под огоньком?:)

  • @smartbyte2760

    @smartbyte2760

    26 күн бұрын

    @@MrCyberSec Вялый усталый от всего голос, еще более тихий чем всегда, мало разговоров, практически нет объяснения своих действий и предположений. Пожалуйста, моргните 5 раз в следующем видео, если Тинькоф держит вас в заложниках

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    @@smartbyte2760 Могу вас понять, но все мы люди, и не всегда у нас есть ресурс быть энергничными:)

  • @wimp825
    @wimp82526 күн бұрын

    А я чёт не понял, в конце видео флаг тот же что и в init-db, нельзя было его оттуда сразу взять?

  • @samoyed_3133

    @samoyed_3133

    26 күн бұрын

    Как?

  • @kostyalolua9703

    @kostyalolua9703

    26 күн бұрын

    у тебя есть отдельно сайт на котором надо взломать и есть исходники, по исходникам понимаешь как получить тестовый флаг, а потом на реальном сайте делаешь также и получишь финальный

  • @adekakz9794
    @adekakz979424 күн бұрын

    Привет всем. Я новичок в ctf. Сам работаю джавистом. Хотелось бы узнать, всегда ли дают исходники?

  • @MrCyberSec

    @MrCyberSec

    17 күн бұрын

    Не всегда. Некоторые таски с исходниками, а некотоыре нет. От самого CTF тоже зависит.

  • @user-dx8gn1nm6t
    @user-dx8gn1nm6t27 күн бұрын

    Красиво👍

  • @user-hq5zq2bt9l
    @user-hq5zq2bt9l26 күн бұрын

    Мекан, уж сильно бил по голове фонк, либо тише его, либо все таки что то поспокойнее, как у других видео) спасибо за твои видео

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    Иногда долбящий фонк, а порой медитативный расслабон. В этом весь я, люблю эксперименты:)

  • @semchs3000
    @semchs300025 күн бұрын

    Я понимаю, что человек вправе сам выбирать и вправе меняться, но считаю нужным сказать, что раньше (без музыки и со старой причёской) было лучше.

  • @CaiN805
    @CaiN80526 күн бұрын

    А сейчас уже нельзя воравться в эту CTF? Нужна была регистарция и после окончания нет доступа к заданиям?

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    К сожалению уже нет. Но можно участвовать в других CTF. Нынче почти каждую неделю проходят. Гляньте на ctftime.org

  • @CaiN805

    @CaiN805

    26 күн бұрын

    @@MrCyberSec большое спасибо за ссылку, будет полезной :)

  • @oocemb
    @oocemb17 күн бұрын

    Чёртов Mysql

  • @Rom4ik4
    @Rom4ik427 күн бұрын

    Долго ловил бинарный код в конце видео, чтоб сделать скриншот, благо что мак умеет распознавать текст по скрину, спасибо за Rick Astley - Never Gonna Give You Up

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    Хехе, круто что вы заморочились и достали рикрол:))

  • @semchs3000

    @semchs3000

    25 күн бұрын

    Можно же 0,25 сделать. Можно с телефона снимать и потом по кадрам листать видео. Я так молнии ловил.

  • @AlexBelyaev
    @AlexBelyaev26 күн бұрын

    Непонятно, зачем делать еще какие-то телодвижения (кроме как с целью проиллюстрировать уязвимости), если флаг лежит плэйнтекстом в скрипте создания БД. Спасибо за работу!

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    С целью проиллюстрировать уязвимость, верно. На продакшн версии таска флаг нам не известен, а исходники в виде докер контейнера даются в самом задании, чтобы мы могли их анализировать и найти уязвимость.

  • @LongGlovv
    @LongGlovv27 күн бұрын

    Первый нах!

  • @ligreman7888
    @ligreman788827 күн бұрын

    я попался на рикроллинг 😄

  • @MrCyberSec

    @MrCyberSec

    27 күн бұрын

  • @antona5877
    @antona587726 күн бұрын

    Гайз, это где нужно обучиться на такую специальность?

  • @CaiN805

    @CaiN805

    26 күн бұрын

    Эта специальность называется Информационная Безопасность (или Cyber Security). Обучают где угодно, хоть на курсах, хоть в универе. Если хочешь делать вещи прямо как на видео, советую начать с академии HackTheBox потом перейти в лабу PortSwigger. Поймешь твое - не твое. Но нужен базовый английский.

  • @user-mx2sy4kg7x
    @user-mx2sy4kg7x26 күн бұрын

    Rick Astley - Never Gonna Give You Up (Official Music Video)

  • @gvladimir5664
    @gvladimir566427 күн бұрын

    А безопасный код существует?😁

  • @CaiN805

    @CaiN805

    26 күн бұрын

    Только во снах программистов😂

  • @kayman3415
    @kayman341526 күн бұрын

    3:20 В init-db ведь уже прописан флаг, точно такой же как и в 12:05, или флаг не работает пока мы не залогинимся под доктора космодинамикова🙃?

  • @chasubavil

    @chasubavil

    26 күн бұрын

    В видео код запущен локально, настоящего флага нет в исходниках, он был во время соревнования прописан в базу на рабочем сервере.

  • @kayman3415

    @kayman3415

    26 күн бұрын

    @@chasubavil А, понял, спасибо, а я думал че таск то не открывается

  • @AlexBelyaev

    @AlexBelyaev

    26 күн бұрын

    @@chasubavil Хм, тогда непонятно, как выйти на нужный логин. Или были исходники, но исключительно без флага?

  • @MrCyberSec

    @MrCyberSec

    26 күн бұрын

    Да, были исходники в которых прописан мок флаг, чтобы можно было локально потестить, достать флаг, а потом пробовать на продакшн версии таска. Юзернейм тот же.

  • @greatdng
    @greatdng27 күн бұрын

    Never gonna give you up Never gonna let you down :D

  • @user-to8lt8bb7d
    @user-to8lt8bb7d16 күн бұрын

    where is the easter egg?)

  • @user-ry1nt9gu9h
    @user-ry1nt9gu9h25 күн бұрын

    @MrCyberSec Привет, отличный контент, надеюсь его будет больше! Пасхалка в конце это ссылка на видео Rick Astley - Never Gonna Give You Up?

  • @MrCyberSec

    @MrCyberSec

    17 күн бұрын

    Ес, грац!

  • @misterprada
    @misterprada25 күн бұрын

    Голос - ASMR, контент - великолепный

Келесі