13. 12. 2024

Linux - mount súboru cez iný súbor

 Pre dočasné prepísanie súboru (skôr unesenie) je možné použiť v linuxe mount príkaz s parametrom --bind. Je tak možné napr prepísať konfiguračný súbor na readonly filesystéme rôznych IOT zariadení. Následný umount vráti súbor do pôvodného stavu.

sudo mount --bind ./moj_subor.txt ./prepisany_subor.txt

V mount výpise je potom vidieť podobný riadok:
/dev/sda1 on /cesta/prepisany_subor.txt type ext4 (rw,relatime,errors=remount-ro)

7. 12. 2024

CTF - The Catch 2024 - Lore 1: Travel

 Poznáte ten pocit, keď ešte aj po náročnej šichte v práci snívate o tom, ako riešite zapeklité pracovné problémy. Pomôžme kolegovi v náročnom svete, kde je problém rozlíšiť realitu od sna.

V prvej kapitole, nazvanej cestovanie, máme ako aj v ostatných krátku báseň a jeden link.

1 Travel (cestovanie)

In the gentle sway,  (v jemnom kolísaní)
Seeking calm within the storm,  (hľadá pokoj v búrke)
A path unfolds clear.  (cesta sa otvára jasná)

Footsteps brave the tide,  (kroky vzdorujú prílivu)
Guided by a steadfast light,  (vedená stálym svetlom)
Through trials we stride.  (cez skúšky kráčame)

Vstupný bod do "LORE" sveta je  http://intro.lore.tcc

3. 12. 2024

CTF - The Catch 2024 - Johny's notes

 Admin Johny si skúša nový poznámkový blok (online aplikáciu) pre zapisovanie poznámok. Myslí si, že dobre zabezpečil tak, že ju môže používať len on. Úloha je skontrolovať bezpečnostné prešľapy.

Admin Johny používa stanicu: johny-station.cypherfix.tcc
Poznámková aplikácia beží na:  notes.cyphrefix.tcc
Pomôcka: /usr/sbin/nologin je dobrý sluha, ale zlý pán

Klasicky sa pozriem najskôr, aké porty máme otvorené:

$ nmap -v -A notes.cypherfix.tcc
80
8080
8081

Web na 80tke presmerováva na 8080, na porte 8080 ani 8081 nič nevráti a cykluje.

Johny-station má otvorené porty 80 a 22. Keďže nemám žiadne ssh heslo (bude ho treba neskôr?), pozriem web na 80tke a tu máme default stránku Apache v.2.4.62, čo je aktuálna verzia (žiadne známe zraniteľnosti).

26. 11. 2024

CTF - The Catch 2024 - Incident repoting

 Systém pre automatický záznam incidentov zachytil približne hodinu sieťovej prevádzky pochádzajúcej z IP rozsahu AI-CSIRT. Mám analyzovať, či sú tu nejaké incidenty a zahlásiť ich cez AI-CSIRT webové rozhranie na http://incident-report.csirt.ai.tcc/

tip: IP rozsahy pre AI-CSIRT sú 10.99.224.0/24 a 2001:db8:7cc::a1:0/112.


Po stiahnutí a rozbalení záznamu dostanem 326MB veľký PCAP súbor, čo vie dať časovo pri spracovaní zabrať.

Snažím sa robiť všetko cez vzdialené ssh prihlásenie, preto miesto klasického GUI Wireshark použijem command line utilitu Tshark. 

Šlo by tiež použiť Snort, avšak pri poslednej verzii som mal problém s tým, že veľa pravidiel na internete funguje iba na staršej verzii a mám problém ako nastaviť premennú pre domácu sieť v prípade analýzy pcap súboru.

8. 11. 2024

CTF - The Catch 2024 - DNS madness

 Pri správe infraštruktúry musí oddelenie Operations udržiavať veľké množstvo DNS záznamov vo veľa zónach. DNS správca zošalel z obrovského množstva záznamov, sediac pred monitorom nakláňajúc sa sem a tam hovoril opakovane, o jeho doméne infra.tcc ako o nejakom milášikovi z pána prsteňov.

Mám za úlohu preskúmať zóny, záznamy a ich počty, aby sme nabudúce prijali odolnejšieho správcu. Ako pomôcku máme, že než sa zbláznil vravel o sekundárnych serveroch a AXFR/IXFR distribúcií zón.

CTF - The Catch 2024 - Admin Johnson

 Admin Johnson začal testovať zálohovacie procedúry na serveri johnson-backup.cypherfix.tcc. Nechal ale proces rozpracovaný z dôvodu iných zaujímavých úloh. Mám zistiť, či je v súčasnom stave napadnuteľný.

Ako pomôcku dostávam, že admin Johnson nie je dobrý v dodržiavaní hygieny hesiel.

7. 11. 2024

CTF - The Catch 2024 - Long secure password

Prejdem zo sekcie úloh "Miscellaneous" na sekciu "Security concerns".
Nový kolega prišiel s moderným spôsobom, ako vytvoriť zapamätateľné heslá. Rád by ho implementoval ako nový štandard v TCC. Každý používateľ v TCC-CSIRT dostane kartičku so znakmi v mriežke a vyberie si svoje heslo na základe počiatočného políčka, smeru a počtu znakov.

Pre skeptikov zverejnil svoju kartičku a vyzval kolegov na prihlásenie na jeho vlastný SSH server (password-card-rules.cypherfix.tcc) pod jeho loginom "futurethinker".
Mám úlohu overiť slabiny tejto metódy.

Ako pomôcku dostávam, že kolegovo obľúbené číslo je 18 a teda počet znakov hesla bude pravdepodobne tento.