Sesión de preguntas y respuestas con Snyk y John Hammond: respondemos tus preguntas sobre Fetch the Flag
Taylor Macomber
1 de abril de 2025
0 minutos de lecturaDespués del evento CTF Fetch the Flag de Snyk, realizado el 27 y 28 de febrero, el equipo de Snyk se reunió con el educador en ciberseguridad e influencer de desarrollo John Hammond, junto con el diseñador de desafíos Matt Kiely (también conocido como huskyhacks) y los developer advocates Micah Silverman, Sonya Moisset, Vandana Verma y Elliot Ward, para una sesión de preguntas y respuestas en vivo.
Desde consejos para principiantes hasta recomendaciones detalladas sobre herramientas, aquí tienes cinco preguntas y respuestas destacadas de la sesión.
Jueves 3 de abril | 11:00 a. m. - 12:30 p. m. ET
Hackeo en vivo: explotar código generado por IA
Crea una aplicación de demostración, explota y corrige vulnerabilidades, y descubre las mejores prácticas para usar herramientas de programación con IA generativa de forma segura.
1. ¿Qué consejo le darías a alguien que recién empieza con los CTF y la ciberseguridad?
John Hammond: Diviértete. Ya sea tu primer CTF o que estés explorando un nuevo ámbito de la seguridad, el agotamiento aparece cuando el proceso deja de ser entretenido. Enfócate en los desafíos que realmente te generan curiosidad y deja que ese interés impulse tu progreso.
Matt Kiely: La comunidad lo es todo. Colabora, aunque solo sea haciendo preguntas en un hilo de Discord. Y no tengas miedo de salir de tu zona de confort: quizá se te den muy bien los desafíos web, pero te cueste el análisis de binarios. Ahí es donde entran en juego tus compañeros y la comunidad.
Sonya Moisset: Lee write-ups y mira tutoriales paso a paso para conocer distintas formas de resolver problemas. Y piensa siempre como un atacante: pregúntate cómo pueden fallar los sistemas y empezarás a detectar errores de configuración que otros pasan por alto.
Elliot Ward: Recursos como PortSwigger Academy y PentesterLab son excelentes para desarrollar habilidades básicas. Y si quieres profundizar, visita canales de YouTube como LiveOverflow y el contenido del propio John Hammond.
2. ¿Cómo abordas los desafíos que usan Netcat?
Matt Kiely: Netcat es como una interfaz mínima para interactuar con un desafío a través de un socket abierto. Es ideal para la explotación de binarios o los juegos interactivos (como nuestro desafío de terminal al estilo Fallout). Pero, como sus funciones son limitadas, usa herramientas como pwntools para crear scripts y automatizar la interacción, sobre todo si el tiempo es un factor clave.
John Hammond: Exactamente. Automatizar con pwntools, o incluso con la biblioteca socket incluida en Python, te da flexibilidad y evita que tengas que escribir todo manualmente. Tampoco descartes Telnet o Paramiko, según el protocolo al que te dirijas. La clave es automatizar todo lo que puedas.
3. ¿Cómo se puede explotar Math.random()?
Matt Kiely: ¡Excelente pregunta! Se inspiró en nuestro desafío “D0nut Shop”. Math.random() de JavaScript usa un algoritmo predecible (Xorshift128+ en V8), por lo que no es adecuado para contextos que requieren seguridad. En este desafío, se usaba para generar OTP.
Cuando reúnes suficientes OTP, puedes revertir el PRNG y predecir los siguientes, incluidos los de una cuenta de administrador. Esto nos recuerda que la seguridad criptográfica no depende solo de usar valores aleatorios, sino de usar valores aleatorios seguros.
4. ¿Qué herramientas recomiendan para quienes recién empiezan con los CTF?
El equipo participó en una ronda rápida de “menciona dos herramientas”. Esto fue lo que dijeron:
Matt: Python y Google (sí, saber buscar en Google también es una habilidad).
Elliot: Un navegador y Burp Suite.
Sonya: Metasploit y Snyk Open Source.
Vandana: nmap y Kali Linux.
Micah: Telnet y documentación de protocolos.
John: VirtualBox (o cualquier configuración de máquina virtual) y herramientas de IA como ChatGPT, sobre todo para acelerar la creación de scripts repetitivos.
¿La conclusión principal? No necesitas un equipo de hacking de élite. Empieza con algo sencillo y enfócate en las herramientas que te ayuden a explorar, probar distintas opciones y aprender.
5. ¿Cómo se resolvió el desafío “Padding Gambit”?
Elliot Ward (creador del desafío): Era un desafío de criptografía que implicaba ataques de oráculo de relleno. Los participantes se encontraron con un token similar a uno de CSRF y tuvieron que manipularlo. Con herramientas como el bit flipper de Burp Suite, observaron que los errores variaban, una señal clásica de una vulnerabilidad de oráculo de relleno.
Una vez descifrado, el texto sin formato reveló una cadena FEN (Forsyth-Edwards Notation) que representaba un tablero de ajedrez. Si había una pieza en una casilla, se representaba con un 1; las casillas vacías, con un 0. La cadena binaria resultante formaba el código necesario para resolver el desafío.
Consejo: hasta ChatGPT puede ayudarte a descifrar esa cadena FEN (y a reconocerla desde el principio).
¡Gracias por participar!
Agradecemos a todas las personas que participaron en Fetch the Flag CTF 2025. Su entusiasmo, capacidad para resolver problemas y dedicación fueron realmente impresionantes. Ya sea que hayas resuelto CTF por primera vez o que tengas mucha experiencia y compartas write-ups de desafíos en nuestro Discord, esperamos que la experiencia haya sido educativa y gratificante.
Sigue aprendiendo y únete a nuestro AI Live Hack del 3 de abril. Mientras tanto, visita este blog de Snyk y la comunidad de Discord para encontrar más write-ups, consejos y eventos.
Mejora tus habilidades de programación segura
Capacitación gratuita y de alta calidad en seguridad para desarrolladores, cuando y donde quieras.
