Skip to main content

Q&A-Session mit Snyk & John Hammond: Antworten auf Ihre Fragen zu Fetch the Flag

Artikel von
Headshot of Taylor Macomber

Taylor Macomber

feature ctf challenge

1. April 2025

0 Min. Lesezeit

Nach dem Fetch the Flag CTF-Event von Snyk am 27. und 28. Februar traf sich das Snyk-Team mit dem Cybersecurity-Experten und Developer-Influencer John Hammond, dem Challenge-Designer Matt Kiely (alias huskyhacks) sowie den Developer Advocates Micah Silverman, Sonya Moisset, Vandana Verma und Elliot Ward zu einer Live-Fragerunde.

Von Tipps für Einsteiger bis hin zu detaillierten Tool-Empfehlungen: Hier sind fünf besonders interessante Fragen und Antworten aus der Session.

Donnerstag, 3. April | 11:00–12:30 Uhr ET

Live-Hacking: KI-generierten Code ausnutzen

Erstellen Sie eine Demo-App, nutzen Sie Sicherheitslücken aus und beheben Sie sie. Erfahren Sie außerdem mehr über Best Practices für den sicheren Einsatz generativer KI-Coding-Tools.

1. Welchen Rat würden Sie jemandem geben, der neu bei CTFs und in der Cybersecurity ist?

John Hammond: Sorgen Sie dafür, dass es Spaß macht. Ob Sie zum ersten Mal an einem CTF teilnehmen oder sich in einen neuen Security-Bereich vertiefen: Ein Burn-out droht, wenn der Prozess keinen Spaß mehr macht. Konzentrieren Sie sich auf Challenges, die Sie wirklich neugierig machen, und lassen Sie sich von diesem Interesse antreiben.

Matt Kiely: Die Community ist alles. Arbeiten Sie zusammen, auch wenn Sie nur Fragen in einem Discord-Thread stellen. Und scheuen Sie sich nicht, Ihre Komfortzone zu verlassen – vielleicht sind Sie bei Web-Challenges großartig, haben aber Schwierigkeiten mit Binärdateien. Genau dann kommen Teamkollegen und die Community ins Spiel.

Sonya Moisset: Lesen Sie Write-ups und sehen Sie sich Walkthroughs an, um verschiedene Lösungsansätze kennenzulernen. Denken Sie immer wie ein Angreifer: Hinterfragen Sie, wie Systeme versagen können, und Sie werden anfangen, Fehlkonfigurationen zu entdecken, die anderen entgehen.

Elliot Ward: Ressourcen wie PortSwigger Academy und PentesterLab eignen sich hervorragend, um grundlegende Fähigkeiten aufzubauen. Wenn Sie tiefer einsteigen möchten, sehen Sie sich YouTube-Kanäle wie LiveOverflow und die Inhalte von John Hammond an.

2. Wie gehen Sie bei Challenges mit Netcat vor?

Matt Kiely: Netcat ist eine minimale Schnittstelle, um über einen offenen Socket mit einer Challenge zu interagieren. Es eignet sich hervorragend für Binary Exploitation oder interaktive Spiele (wie unsere Terminal-Challenge im Fallout-Stil). Da Netcat jedoch sehr eingeschränkt ist, sollten Sie Tools wie pwntools verwenden, um Ihre Interaktionen zu skripten und zu automatisieren – insbesondere, wenn das Timing entscheidend ist.

John Hammond: Genau. Die Automatisierung mit pwntools oder sogar mit der integrierten Socket-Bibliothek von Python bietet Ihnen mehr Flexibilität und erspart Ihnen die manuelle Eingabe. Je nach Zielprotokoll sollten Sie auch Telnet oder Paramiko in Betracht ziehen. Entscheidend ist, alles zu automatisieren, was möglich ist.

3. Wie lässt sich Math.random() ausnutzen?

Matt Kiely: Gute Frage – sie wurde von unserer „D0nut Shop“-Challenge inspiriert. JavaScripts Math.random() verwendet einen vorhersagbaren Algorithmus (Xorshift128+ in V8) und ist daher für sicherheitskritische Kontexte ungeeignet. In dieser Challenge wurde die Funktion zur Generierung von OTPs verwendet.

Wenn Sie genügend OTPs sammeln, können Sie den PRNG zurückrechnen und zukünftige OTPs vorhersagen – auch die für ein Admin-Konto. Das erinnert daran, dass kryptografische Sicherheit nicht nur davon abhängt, Zufallswerte zu verwenden, sondern sichere Zufallswerte.

Illustration einer Lupe, die neben einer roten Flagge Computer-Code untersucht und damit das Finden einer Capture-the-Flag-Challenge-Flagge symbolisiert

4. Welche Tools empfehlen Sie CTF-Einsteigern?

Das Team spielte eine Schnellfragerunde nach dem Motto „Nennen Sie zwei Tools“. Das waren die Antworten:

  • Matt: Python und Google (ja, googeln ist eine Fähigkeit).

  • Elliot: Ein Browser und Burp Suite.

  • Sonya: Metasploit und Snyk Open Source.

  • Vandana: nmap und Kali Linux.

  • Micah: Telnet und Protokolldokumentation.

  • John: VirtualBox (oder eine beliebige VM-Umgebung) und KI-Tools wie ChatGPT – besonders, um das Skripten von Boilerplate-Code zu beschleunigen.

Die wichtigste Erkenntnis? Sie brauchen kein High-End-Hacking-Setup. Fangen Sie einfach an und konzentrieren Sie sich auf Tools, mit denen Sie Dinge erkunden, iterieren und dazulernen können.

5. Wie wurde die „Padding Gambit“-Challenge gelöst?

Elliot Ward (Entwickler der Challenge): Es handelte sich um eine Krypto-Challenge mit Padding-Oracle-Angriffen. Die Teilnehmenden stießen auf ein CSRF-Token und mussten es manipulieren. Mit Tools wie dem Bit-Flipper von Burp Suite bemerkten sie unterschiedliche Fehlermeldungen – ein klassisches Anzeichen für eine Padding-Oracle-Schwachstelle.

Nach der Entschlüsselung offenbarte der Klartext eine FEN-Zeichenfolge (Forsyth-Edwards-Notation), die ein Schachbrett darstellte. Befand sich eine Figur auf einem Feld, stand dort eine 1; leere Felder waren 0. Aus der resultierenden Binärzeichenfolge ergab sich der Code, der zum Lösen der Challenge benötigt wurde.

Profi-Tipp: Sogar ChatGPT kann Ihnen dabei helfen, diese FEN-Zeichenfolge zu dekodieren (und sie überhaupt erst zu erkennen).

Vielen Dank fürs Mitspielen!

Wir bedanken uns bei allen, die an Fetch the Flag CTF 2025 teilgenommen haben. Ihr Enthusiasmus, Ihre Problemlösungsfähigkeiten und Ihr Engagement waren beeindruckend. Ganz gleich, ob Sie zum ersten Mal CTFs gelöst oder als erfahrene Teilnehmende Challenge-Write-ups in unserem Discord geteilt haben: Wir hoffen, dass Sie dabei viel gelernt haben und die Erfahrung bereichernd war.

Setzen Sie Ihre Lernreise fort und nehmen Sie an unserem AI Live Hack am 3. April teil. In der Zwischenzeit finden Sie in diesem Snyk-Blog und in unserer Discord-Community weitere Write-ups, Tipps und Events.

Verbessern Sie Ihre Fähigkeiten im sicheren Programmieren

Kostenlose, hochwertige Schulungen zur Entwicklersicherheit – wann und wo Sie möchten.

Gepostet in: