Стали известны итоги традиционного HackQuest ZeroNights 2017! За 7 дней проведения квеста более 2500 пользователей посетили его главную страницу. Каждый день участников ждало новое задание, и набор заданий в этом году был более сбалансированным относительно разных областей.

Первый день начался с классического Web. Задание от ONSEC состояло из эксплуатации таких уязвимостей, как частичный обход авторизации, command injection, sql injection. Последовательно воспользовавшись каждой из них, можно было получить rce и прочитать флаг. Около 1800 человек пыталось решить это задание.
Второй день состоял из большого таска от r0 на reverse engineering. Необходимо было разобраться с несколькими слоями «упаковки» бинарного файла. Изначальный файл представлял собой виртуальную машину, работающую внутри исполняемого файла на языке Go. В общей сложности файл был скачан более 250 раз.
На третий день участников снова ждал Web (таск от SiBears). В начале таск многим мог показаться простым, однако, как выяснилось позже, капча и брут пароля остановили всех, кроме одного участника, который и стал победителем. Всего за день таск пыталось решить 480 человек.
Четвертый день представлял собой цепочку из нескольких заданий нарастающей сложности от r0 Crew на reverse engineering. Первое звено цепочки было самым простым, его смогли пройти 20 человек. Второе звено оказалось по силам для 6 участников, а до решения последнего добрались только двое.

В пятый день было неклассическое для Hackquest’а задание от Digital Security на демодулирование радиосигнала с последующим решением тривиальной задачи на криптографию. Около 100 человек предприняли попытки подключиться к серверу и получить исходный сигнал.
Шестой день. Задача на pwn от RuCTFe, где необходимо было написать специальный шелл-код, исполнив который на сервере и можно было прочитать флаг. Символично, что именно шесть человек смогли решить это задние.
Последний день состоял из комбинации разных областей: Web и RE (таск от SchoolCTF). Отправной точкой задания служил сайт по продаже эксплойтов. Сам сайт не содержал в себе каких-то уязвимостей, но на нем была форма для связи с техподдержкой. Нужно было проэксплуатировать xss, отправив сообщение в техподдержку, а затем отреверсить протокол общения malware с командным центром. Более 200 человек попробовали свои силы в этом задании.
По результатам Hackquest’а 9 победителей получили инвайты на конференцию. Они известны всем как blackfan, vient, Paul_Axe, sysenter, maximilian, Aleksey Cherepanov, ilyaluk, smalukav, Felis-Sapiens.
CTF News — информационный партнёр конференции ZeroNights 2017
ZeroNights — международная научно-техническая конференция, посвященная практическим аспектам информационной безопасности. Ежегодное мероприятие проводится Digital Security и Defcon Russia при участии Яндекс в седьмой раз.