Forwarded from TaipanByte CTF
🔍 Подробная карта событий Standoff 2024-2025
В этом году различного рода кибербитв стало настолько много, что участники соревнований начали путаться в их структуре и этапах. Поэтому мы подготовили краткий гид по ключевым мероприятиям 2024 года с пояснением того, как они взаимосвязаны.😊
🟣 Международные игры — это студенческая кибербитва, проходящая в два сезона (осенью и весной). Победители осеннего финала автоматически проходят на Standoff15 в мае, также часть участников проходит в весенний финал.
🟣 Standoff 14 — ноябрьское классическое мероприятие, привлекающее иностранных участников. Оно получило международный статус, чтобы обеспечить более широкое участие команд. (В этом году нельзя участвовать странам из России и СНГ).
📌 С картой в хорошем качестве можно ознакомиться по ссылке:
Карта кибербитв Standoff 2024-2025
TaipanByte желает успехов всем участникам соревнований!🐍
В этом году различного рода кибербитв стало настолько много, что участники соревнований начали путаться в их структуре и этапах. Поэтому мы подготовили краткий гид по ключевым мероприятиям 2024 года с пояснением того, как они взаимосвязаны.
Карта кибербитв Standoff 2024-2025
TaipanByte желает успехов всем участникам соревнований!
Please open Telegram to view this post
VIEW IN TELEGRAM
Осталось чуть больше двух недель до подведения итогов рейтинга на Standoff 365 (тут должен звучать финальный саундтрек из твоей любимой игры 🎶 )
В этом году выбираем лучших в двух категориях: среди тех, кто лучше ломал онлайн-полигон и был успешнее на багбаунти.
Ты можешь успеть улучшить свои позиции по любому из направлений до 23:59 мск 30 ноября.
1️⃣ Каждый, кто окажется в топ-3, получит мерч Standoff 365 с уникальной айдентикой и девайс, который поможет отвлечься от работы и отдохнуть, где бы ты ни оказался.
2️⃣ Всем из топ-10 тоже достанется особенный мерч и девайс, помогающий не выпадать из работы в любом месте и ситуации.
3️⃣ Если ты в этом году не дотянешь до десятки, не расстраивайся: ребята из топ-25 также не уйдут без подарков.
Мы выдадим каждому из 50 лучших ачивку на портале и пригласим на тусовку в наш офис, где 13 декабря подведем итоги, устроим раздачу призов и афтепати в баре.
⏱ Мы все рассказали, теперь самое время ломать!
В этом году выбираем лучших в двух категориях: среди тех, кто лучше ломал онлайн-полигон и был успешнее на багбаунти.
Ты можешь успеть улучшить свои позиции по любому из направлений до 23:59 мск 30 ноября.
Мы выдадим каждому из 50 лучших ачивку на портале и пригласим на тусовку в наш офис, где 13 декабря подведем итоги, устроим раздачу призов и афтепати в баре.
Please open Telegram to view this post
VIEW IN TELEGRAM
Мы проведем еще один закрытый онлайн-ивент, который начнется 2 декабря и продлится три недели: 25 топовых багхантеров получат доступ к приватному скоупу компании и возможность увеличить свои вознаграждения.
И ты можешь войти в их число!
Чтобы получить приглашение, тебе нужно с момента публикации поста и до 28 ноября найти как можно больше уязвимостей в публичном скоупе Ozon на Standoff Bug Bounty.
Приглашение уже получили 20 самых активных багханетров программы. Осталось всего пять мест!
Что ты от этого получишь
Дочитал? А время уже пошло, ждем только твоих отчетов.
Please open Telegram to view this post
VIEW IN TELEGRAM
На время кибербитвы Standoff 14, 26–29 ноября, мы создадим аналитическую студию Standoff Insider, которая будет работать ежедневно с 17:30 до 19:00 по московскому времени.
Что тебя ждет
😎 Крутые гости и технические эксперты: те, кто уже участвовал в кибербитве, кто ее создает, и неравнодушные к ней специалисты.
📊 Подведение итогов каждого дня, прогнозы на финал, прямое включение российских и иностранных команд.
🧐 Техническое погружение в отраслевые сегменты: банковский и IT-сектор, нефтегаз и энергетику. От тех, кто их разрабатывал, и с комментариями участников.
Подробности — на сайте кибербитвы (там же будет и трансляция). Поставь напоминание, чтобы не пропустить ничего интересного!
Please open Telegram to view this post
VIEW IN TELEGRAM
Тем более что по четырем из них баунти за криты нехило так подросло.
Смотри сам в формате «было» и «стало»:
GeekBrains 500 000 ₽
Оператор рекламных данных 500 000 ₽
Портал 1 млн ₽
Одноклассники 2,4 млн ₽
Время багхантить и получать все деньги
Please open Telegram to view this post
VIEW IN TELEGRAM
Если ты не получил его в числе 20 лучших багхантеров в публичной программе компании, у тебя есть еще четыре дня на поиск багов.
Сдавай отчеты до 28 ноября, а со 2 декабря на три недели получай доступ к приватному скоупу и баунти на 20–50% выше обычного.
Так что
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
С 26 по 29 ноября в ней будут сражаться сотни белых хакеров со всего мира. Победителей ждет призовой фонд на общую сумму 50 000 $.
В главных ролях:
🥷 48 команд атакующих из Бангладеш, Вьетнама, Египта, Индии, Индонезии, Казахстана, Кении, Китая, Малайзии, Нигерии, Пакистана, Польши, Португалии, Таиланда, Узбекистана, Филиппин, Франции, Эфиопии и Южной Африки.
🕵️ 14 команд защитников из Эфиопии, Индонезии, Малайзии, Вьетнама, Бангладеш и России.
В течение четырех дней им предстоит проверять защищенность четырех отраслевых сегментов и расследовать реализованные атаки. Мы сделали видеообзор каждой сферы:
• Нефтегазовая отрасль [смотреть видео]
• Энергетика [смотреть видео]
• Банковская система [смотреть видео]
• ИТ-отрасль [смотреть видео]
P. S. Если хочешь подробнее узнать, что происходит на Standoff 14, то специально для тебя мы создали wiki-страничку, благодаря которой следить за ходом битвы будет еще интереснее!
Да будет битва! ⚔️
Please open Telegram to view this post
VIEW IN TELEGRAM
Timeweb — облачная платформа для бизнеса и частных лиц, позволяющая создавать, масштабировать и управлять IT-инфраструктурой по всему миру.
В скоуп входят:
Делай платформу безопаснее, получай вознаграждение и бонус от Standoff Bug Bounty: первый, кто сдаст подтвержденный крит по этой программе, получит проходку на следующий
Please open Telegram to view this post
VIEW IN TELEGRAM
🧐 Кажется, началось...
Смотрите хайлайты первого дня кибербитвы Standoff 14 в нашем TG-канале или на странице Standoff Insider.
Смотрите хайлайты первого дня кибербитвы Standoff 14 в нашем TG-канале или на странице Standoff Insider.
🔥 Подводим итоги первого дня международной кибербитвы Standoff 14
Виртуальное государство F в дни противостояния круглосуточно находится под атаками команд из разных уголков мира. Поэтому итоги дня мы фиксируем в 21:10 по московскому времени(когда заканчивает работать жюри) .
👀 Результаты атакующих команд (уже впечатляющие!)
Красным удалось реализовать 32 критических события, из них 7 уникальных. Первое было реализовано командой DD0ST4R из Казахстана 🇰🇿, по итогу дня она в лидерах битвы (на ее счету 3 критических события, 12 обнаруженных уязвимостей и 13 200 баллов).
На втором месте в турнирной таблице — команда ChiLL Chain из Узбекистана 🇺🇿 (участники реализовали 3 критических события, обнаружили 15 уязвимостей и набрали 10 292 балла). На третьем — команда 0xZ3rol0g1c из Казахстана 🇰🇿 (на их счету 3 критических события, 4 уязвимости и 9200 баллов).
Из интересного: сразу 12 командам на платформе STFware удалось увеличить количество токенов на счету и получить доступ к сохраненным данным пользователей.
Всего красные команды обнаружили 131 уязвимость, больше всего в ИТ-секторе. Как минимум одно критическое событие удалось реализовать 16 командам красных из 48. В топ-10 вошли команды из Индонезии 🇮🇩, Малайзии 🇲🇾, Вьетнама 🇻🇳 и Польши 🇵🇱.
😼 А что у защитников?
Синие команды расследовали 4 критических события, а также обнаружили 290 инцидентов.
Команда Command and Defend из России 🇷🇺 защищает энергетику и выступают в битве в режиме реагирования. За первый день ее участники обнаружили 53 инцидента, из которых предотвратили 19.
Из интересного: команда Langit Biru из Индонезии 🇮🇩 выявила 92 инцидента, среднее время обнаружения — 1 минута.
⭐ Второй день кибербитвы уже стартовал: следите за ее ходом на нашем сайте, а в 17:30 присоединяйтесь к эфиру из студии аналитики Standoff Insider.
Виртуальное государство F в дни противостояния круглосуточно находится под атаками команд из разных уголков мира. Поэтому итоги дня мы фиксируем в 21:10 по московскому времени
Красным удалось реализовать 32 критических события, из них 7 уникальных. Первое было реализовано командой DD0ST4R из Казахстана 🇰🇿, по итогу дня она в лидерах битвы (на ее счету 3 критических события, 12 обнаруженных уязвимостей и 13 200 баллов).
На втором месте в турнирной таблице — команда ChiLL Chain из Узбекистана 🇺🇿 (участники реализовали 3 критических события, обнаружили 15 уязвимостей и набрали 10 292 балла). На третьем — команда 0xZ3rol0g1c из Казахстана 🇰🇿 (на их счету 3 критических события, 4 уязвимости и 9200 баллов).
Из интересного: сразу 12 командам на платформе STFware удалось увеличить количество токенов на счету и получить доступ к сохраненным данным пользователей.
Всего красные команды обнаружили 131 уязвимость, больше всего в ИТ-секторе. Как минимум одно критическое событие удалось реализовать 16 командам красных из 48. В топ-10 вошли команды из Индонезии 🇮🇩, Малайзии 🇲🇾, Вьетнама 🇻🇳 и Польши 🇵🇱.
Синие команды расследовали 4 критических события, а также обнаружили 290 инцидентов.
Команда Command and Defend из России 🇷🇺 защищает энергетику и выступают в битве в режиме реагирования. За первый день ее участники обнаружили 53 инцидента, из которых предотвратили 19.
Из интересного: команда Langit Biru из Индонезии 🇮🇩 выявила 92 инцидента, среднее время обнаружения — 1 минута.
⭐ Второй день кибербитвы уже стартовал: следите за ее ходом на нашем сайте, а в 17:30 присоединяйтесь к эфиру из студии аналитики Standoff Insider.
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
(Компании + белые хакеры) × ❤️ = багбаунти
Почему исследователи безопасности любят багбаунти, нам известно. А почему компании все чаще выбирают такой формат проверки защищенности вместо пентестов или аудитов?
👉 Об этом в нашем новом видосе рассказывают Тимофей Черных, руководитель продуктовой безопасности Ozon, и Александр Хамитов, руководитель продуктовой безопасности Wildberries. А также Анатолий Иванов со стороны Standoff Bug Bounty.
Каверзные вдумчивые вопросы им задает Алексей Лукацкий, бизнес-консультант по ИБ Positive Technologies.
Вместе разбираемся:
• можно ли сдать уязвимость вне скоупа и получить за нее награду.
• как узнать, что дубликат — действительно дубликат, а не попытка сокрытия бага.
• исследователи из каких стран ищут уязвимости в российских компаниях (помимо России).
• что выгоднее для компаний: багбаунти или пентест.
• какая найденная уязвимость может разбудить специалиста по ИБ посреди ночи.
• сколько денег нужно, чтобыстать счастливым выйти на багбаунти.
Смотрите ролик на любой удобной платформе:
📺 YouTube 📺 Rutube 📺 VK Видео
Почему исследователи безопасности любят багбаунти, нам известно. А почему компании все чаще выбирают такой формат проверки защищенности вместо пентестов или аудитов?
Вместе разбираемся:
• можно ли сдать уязвимость вне скоупа и получить за нее награду.
• как узнать, что дубликат — действительно дубликат, а не попытка сокрытия бага.
• исследователи из каких стран ищут уязвимости в российских компаниях (помимо России).
• что выгоднее для компаний: багбаунти или пентест.
• какая найденная уязвимость может разбудить специалиста по ИБ посреди ночи.
• сколько денег нужно, чтобы
Смотрите ролик на любой удобной платформе:
Please open Telegram to view this post
VIEW IN TELEGRAM
⚔️ Подводим итоги второго дня международной кибербитвы Standoff 14
Напоминаем, что виртуальное Государство F с 26 по 29 ноября атакуется круглосуточно, поэтому итоги мы фиксируем в 21:10 каждого дня состязания.
😈 Что интересного у красных команд
За два дня атакующие реализовали 91 критическое событие, из которых 25 — уникальные. В лидерах — команда DD0ST4R из Казахстана 🇰🇿, на ее счету 17 критических событий, 14 обнаруженных уязвимостей и 72 117 баллов.
На второе место вышла команда Baguette2Pain из Франции 🇫🇷: за второй день она реализовала 6 критических событий, одно из которых максимального уровня сложности. Это позволило участникам сразу вырваться в лидеры: им удалось получить несанкционированный доступ к системе управления доменной инфраструктурой STFware в IT-секторе. На счету команды 37 994 балла и 4 уязвимости.
В тройке лидеров — Vantage Point Security из Индонезии 🇮🇩 (на их счету 6 реализованных критических событий, 9 обнаруженных уязвимостей и 34 286 баллов). Также в топ-10 рейтинга вошли команды из Узбекистана 🇺🇿, Вьетнама 🇻🇳 и Китая 🇨🇳.
Всего атакующие обнаружили 220 уязвимостей, больше всего — в IT-секторе. Сразу 18 командам удалось получить доступ к сохраненным данным пользователей платформы STFware. Хотя бы одно критическое событие реализовали 25 из 48 команд. По итогам битвы 8 лучших команд разделят общий призовой фонд в 50 000 $.
✋ Что интересного у синих команд
Command and Defend из России 🇷🇺 обнаружила 100 инцидентов в энергетической отрасли, из которых предотвратила 52 (она работает не только в режиме мониторинга, но и в режиме реагирования). За два дня участники расследовали 8 успешных атак.
Команда Coinhako из Вьетнама 🇻🇳 расследовала 9 из 22 успешных атак на IT-сектор. Больше всех инцидентов обнаружила Langit Biru из Индонезии 🇮🇩 — 132. Команда Pasukan Biru из Малайзии 🇲🇾 обнаружила 64 инцидента и расследовала 4 атаки. Secops Garage из Бангладеш 🇧🇩 обнаружила 34 инцидента и расследовала 2 атаки.
Команда KARL?! из России 🇷🇺, которая защищает банковский сектор, обнаружила 39 инцидентов и расследовала 4 атаки. Еще одна российская команда Your shell not pass 🇷🇺, стоящая на страже нефтегазовой отрасли, обнаружила 93 инцидента и расследовала 4 атаки.
Всего на стороне защитников принимают участие 14 команд, за два дня они суммарно обнаружили 522 инцидента и расследовали 38 успешных атак.
👀 Третий день кибербитвы в самом разгаре — следите за ее ходом на нашем сайте.
А в 17:30 мск в прямом эфире мы обсудим самые интересные моменты из студии аналитики Standoff Insider.
Напоминаем, что виртуальное Государство F с 26 по 29 ноября атакуется круглосуточно, поэтому итоги мы фиксируем в 21:10 каждого дня состязания.
За два дня атакующие реализовали 91 критическое событие, из которых 25 — уникальные. В лидерах — команда DD0ST4R из Казахстана 🇰🇿, на ее счету 17 критических событий, 14 обнаруженных уязвимостей и 72 117 баллов.
На второе место вышла команда Baguette2Pain из Франции 🇫🇷: за второй день она реализовала 6 критических событий, одно из которых максимального уровня сложности. Это позволило участникам сразу вырваться в лидеры: им удалось получить несанкционированный доступ к системе управления доменной инфраструктурой STFware в IT-секторе. На счету команды 37 994 балла и 4 уязвимости.
В тройке лидеров — Vantage Point Security из Индонезии 🇮🇩 (на их счету 6 реализованных критических событий, 9 обнаруженных уязвимостей и 34 286 баллов). Также в топ-10 рейтинга вошли команды из Узбекистана 🇺🇿, Вьетнама 🇻🇳 и Китая 🇨🇳.
Всего атакующие обнаружили 220 уязвимостей, больше всего — в IT-секторе. Сразу 18 командам удалось получить доступ к сохраненным данным пользователей платформы STFware. Хотя бы одно критическое событие реализовали 25 из 48 команд. По итогам битвы 8 лучших команд разделят общий призовой фонд в 50 000 $.
Command and Defend из России 🇷🇺 обнаружила 100 инцидентов в энергетической отрасли, из которых предотвратила 52 (она работает не только в режиме мониторинга, но и в режиме реагирования). За два дня участники расследовали 8 успешных атак.
Команда Coinhako из Вьетнама 🇻🇳 расследовала 9 из 22 успешных атак на IT-сектор. Больше всех инцидентов обнаружила Langit Biru из Индонезии 🇮🇩 — 132. Команда Pasukan Biru из Малайзии 🇲🇾 обнаружила 64 инцидента и расследовала 4 атаки. Secops Garage из Бангладеш 🇧🇩 обнаружила 34 инцидента и расследовала 2 атаки.
Команда KARL?! из России 🇷🇺, которая защищает банковский сектор, обнаружила 39 инцидентов и расследовала 4 атаки. Еще одна российская команда Your shell not pass 🇷🇺, стоящая на страже нефтегазовой отрасли, обнаружила 93 инцидента и расследовала 4 атаки.
Всего на стороне защитников принимают участие 14 команд, за два дня они суммарно обнаружили 522 инцидента и расследовали 38 успешных атак.
А в 17:30 мск в прямом эфире мы обсудим самые интересные моменты из студии аналитики Standoff Insider.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥 Подводим итоги третьего дня международной кибербитвы Standoff 14 и готовимся к финалу
До завершения противостояния остается всего несколько часов, а пока делимся результатами трех жарких дней битвы по состоянию на 21:10 мск.
👊 Что успели натворить красные
За три дня команды атакующих реализовали 149 критических событий, из которых 32 — уникальные. Суммарно они обнаружили 260 уязвимостей. Это рекордные показатели для международных команд, которые когда-либо принимали участие в Standoff 💪
В лидерах по-прежнему команда DD0ST4R из Казахстана 🇰🇿, на счету которой 19 реализованных критических событий, 16 обнаруженных уязвимостей и 81 217 баллов.
На втором месте — команда ChiLL Chain из Узбекистана 🇺🇿 (14 критических событий, 19 уязвимостей и 58 608 баллов), на третьем — Baguette2Pain из Франции 🇫🇷 (12 критических событий, 4 уязвимости и 58 201 балл). Заметили разрыв между вторым и третьим местом, заметили?
Наступают на пятки тройке лидеров команды Vantage Point Security из Индонезии 🇮🇩 (47 939 баллов), PanBobr из Польши 🇵🇱 (47 284 балла) и mimicats из Казахстана 🇰🇿 (43 593 балла). Интрига, кто разделит призовой фонд в 50 000 $, сохраняется. Подробнее о том, как награда будет разделена между победителями, мы расскажем в прямом эфире Standoff Insider и в посте с итогами.
😎 Чем порадовали синие
У защитников эти три дня тоже были напряженными: суммарно они расследовали 96 успешных атак и обнаружили 662 инцидента.
• Command and Defend из России 🇷🇺, которая участвует в битве в режимах мониторинга и реагирования в энергетической отрасли, расследовала 18 (из возможных 21) успешных атак. А также обнаружила 126 инцидентов, из которых 74 удалось предотвратить.
• Your Shell Not Pass из России 🇷🇺, защищающая нефтегазовую отрасль, расследовала 12 (из возможных 16) успешных атак и обнаружила 103 инцидента.
• KARL?! из России 🇷🇺, которая стоит на страже банковского сектора, расследовала 9 (из возможных 41) успешных атак и обнаружила 61 инцидент.
Международные команды защитников в кибербитве защищают IT-сектор. Больше всего расследований (15) провела команда Coinhako из Вьетнама 🇻🇳, больше всего инцидентов (152) обнаружила команда Langit Biru из Индонезии 🇮🇩. За три дня команда Pasukan Biru из Малайзии 🇲🇾 расследовала 9 успешных атак и обнаружила 79 инцидентов.
🏆 Финал — близко: узнаем победителей уже сегодня в 17:30 в прямом эфире из студии аналитики Standoff Insider.
До завершения противостояния остается всего несколько часов, а пока делимся результатами трех жарких дней битвы по состоянию на 21:10 мск.
За три дня команды атакующих реализовали 149 критических событий, из которых 32 — уникальные. Суммарно они обнаружили 260 уязвимостей. Это рекордные показатели для международных команд, которые когда-либо принимали участие в Standoff 💪
В лидерах по-прежнему команда DD0ST4R из Казахстана 🇰🇿, на счету которой 19 реализованных критических событий, 16 обнаруженных уязвимостей и 81 217 баллов.
На втором месте — команда ChiLL Chain из Узбекистана 🇺🇿 (14 критических событий, 19 уязвимостей и 58 608 баллов), на третьем — Baguette2Pain из Франции 🇫🇷 (12 критических событий, 4 уязвимости и 58 201 балл). Заметили разрыв между вторым и третьим местом, заметили?
Наступают на пятки тройке лидеров команды Vantage Point Security из Индонезии 🇮🇩 (47 939 баллов), PanBobr из Польши 🇵🇱 (47 284 балла) и mimicats из Казахстана 🇰🇿 (43 593 балла). Интрига, кто разделит призовой фонд в 50 000 $, сохраняется. Подробнее о том, как награда будет разделена между победителями, мы расскажем в прямом эфире Standoff Insider и в посте с итогами.
У защитников эти три дня тоже были напряженными: суммарно они расследовали 96 успешных атак и обнаружили 662 инцидента.
• Command and Defend из России 🇷🇺, которая участвует в битве в режимах мониторинга и реагирования в энергетической отрасли, расследовала 18 (из возможных 21) успешных атак. А также обнаружила 126 инцидентов, из которых 74 удалось предотвратить.
• Your Shell Not Pass из России 🇷🇺, защищающая нефтегазовую отрасль, расследовала 12 (из возможных 16) успешных атак и обнаружила 103 инцидента.
• KARL?! из России 🇷🇺, которая стоит на страже банковского сектора, расследовала 9 (из возможных 41) успешных атак и обнаружила 61 инцидент.
Международные команды защитников в кибербитве защищают IT-сектор. Больше всего расследований (15) провела команда Coinhako из Вьетнама 🇻🇳, больше всего инцидентов (152) обнаружила команда Langit Biru из Индонезии 🇮🇩. За три дня команда Pasukan Biru из Малайзии 🇲🇾 расследовала 9 успешных атак и обнаружила 79 инцидентов.
🏆 Финал — близко: узнаем победителей уже сегодня в 17:30 в прямом эфире из студии аналитики Standoff Insider.
Please open Telegram to view this post
VIEW IN TELEGRAM
На прошлой неделе ребята увеличили баунти по четырем своим программам, а на этой объявляют новую акцию.
Ищи баги, делай сервисы компании безопаснее и получай
Please open Telegram to view this post
VIEW IN TELEGRAM