Skip to main content

Sessão de perguntas e respostas com Snyk e John Hammond: respostas às suas perguntas sobre Fetch the Flag

Escrito por
Headshot of Taylor Macomber

Taylor Macomber

feature ctf challenge

1 de abril de 2025

0 minutos de leitura

Após o evento CTF Fetch the Flag da Snyk, realizado nos dias 27 e 28 de fevereiro, a equipe da Snyk se reuniu com John Hammond, educador em cibersegurança e influenciador entre desenvolvedores, com o criador de desafios Matt Kiely (também conhecido como huskyhacks) e com os developer advocates Micah Silverman, Sonya Moisset, Vandana Verma e Elliot Ward para uma sessão ao vivo de perguntas e respostas.

De dicas para iniciantes a recomendações detalhadas sobre ferramentas, confira cinco perguntas e respostas marcantes da sessão.

Quinta-feira, 3 de abril | 11h às 12h30 (ET)

Hack ao vivo: explorando código gerado por IA

Crie um app de demonstração, ataque e corrija vulnerabilidades e aprenda as melhores práticas para usar ferramentas de programação com IA generativa com segurança.

1. Que conselho você daria a quem está começando em CTFs e cibersegurança?

John Hammond: Divirta-se. Seja seu primeiro CTF ou o início da exploração de uma nova área de segurança, o esgotamento chega quando o processo deixa de ser prazeroso. Foque nos desafios que despertam sua curiosidade de verdade e deixe esse interesse impulsionar seu progresso.

Matt Kiely: A comunidade é tudo. Colabore, nem que seja fazendo perguntas em uma conversa no Discord. E não tenha medo de sair da sua zona de conforto — talvez você seja ótimo em desafios web, mas tenha dificuldade com binários. É aí que entram os colegas de equipe e a comunidade.

Sonya Moisset: Leia análises de soluções e assista a tutoriais para conhecer diferentes formas de resolver problemas. E pense sempre como um atacante: questione como os sistemas podem falhar e você começará a perceber configurações incorretas que outras pessoas não notam.

Elliot Ward: Recursos como o PortSwigger Academy e o PentesterLab são ótimos para desenvolver habilidades fundamentais. Para se aprofundar, confira canais do YouTube como LiveOverflow e o conteúdo do próprio John Hammond.

2. Como você aborda desafios que envolvem o Netcat?

Matt Kiely: O Netcat é como uma interface minimalista para interagir com um desafio por meio de um socket aberto. É ótimo para exploração de binários ou jogos interativos (como nosso desafio de terminal no estilo Fallout). Mas, como seus recursos são limitados, use ferramentas como o pwntools para criar scripts e automatizar a interação — principalmente quando o tempo é essencial.

John Hammond: Exatamente. Automatizar com o pwntools — ou até mesmo com a biblioteca socket integrada ao Python — dá mais flexibilidade e evita que você tenha que digitar tudo manualmente. Dependendo do protocolo usado, não deixe de considerar o Telnet ou o Paramiko. O segredo é automatizar tudo o que for possível.

3. Como alguém pode explorar o Math.random()?

Matt Kiely: Ótima pergunta — e uma ideia inspirada no nosso desafio “D0nut Shop”. O Math.random() do JavaScript usa um algoritmo previsível (Xorshift128+ no V8), por isso não é adequado para contextos que exigem segurança. Nesse desafio, ele era usado para gerar OTPs.

Depois de coletar OTPs suficientes, você pode reverter o PRNG e prever os próximos — inclusive os de uma conta de administrador. Isso mostra que a segurança criptográfica depende não apenas do uso de aleatoriedade, mas de aleatoriedade segura.

Ilustração de uma lupa examinando código de computador ao lado de uma bandeira vermelha, representando a busca pela bandeira de um desafio Capture the Flag

4. Quais ferramentas você recomenda para quem está começando em CTFs?

A equipe participou de uma rodada relâmpago de “cite duas ferramentas”. Veja o que cada pessoa respondeu:

  • Matt: Python e Google (sim, saber pesquisar no Google é uma habilidade).

  • Elliot: Um navegador e o Burp Suite.

  • Sonya: Metasploit e Snyk Open Source.

  • Vandana: nmap e Kali Linux.

  • Micah: Telnet e documentação de protocolos.

  • John: VirtualBox (ou qualquer configuração de máquina virtual) e ferramentas de IA como o ChatGPT — especialmente para agilizar a criação de scripts básicos.

A principal lição? Você não precisa de um equipamento de elite para hackear. Comece pelo básico e priorize ferramentas que ajudem você a explorar, testar diferentes abordagens e aprender.

5. Como foi resolvido o desafio “Padding Gambit”?

Elliot Ward (criador do desafio): Era um desafio de criptografia que envolvia ataques de padding oracle. Os participantes encontraram um token no estilo CSRF e precisaram adulterá-lo. Com ferramentas como o bit flipper do Burp Suite, perceberam respostas de erro diferentes — um sinal clássico de vulnerabilidade de padding oracle.

Depois de descriptografado, o texto simples revelou uma string FEN (Forsyth-Edwards Notation) que representava um tabuleiro de xadrez. Se havia uma peça em uma casa, o valor era 1; se estava vazia, 0. A string binária resultante formava o código necessário para resolver o desafio.

Dica profissional: até o ChatGPT pode ajudar você a decodificar essa string FEN (e a reconhecê-la, antes de tudo).

Obrigado por participar!

Agradecemos a todas as pessoas que participaram do Fetch the Flag CTF 2025. Seu entusiasmo, suas habilidades para resolver problemas e sua dedicação foram impressionantes. Seja sua primeira vez resolvendo CTFs ou você já seja um participante experiente que compartilha análises de desafios no nosso Discord, esperamos que a experiência tenha sido proveitosa e enriquecedora.

Continue sua jornada de aprendizado participando do nosso AI Live Hack em 3 de abril. Enquanto isso, confira este blog da Snyk e a comunidade no Discord para ver mais análises de soluções, dicas e eventos.

Aprimore suas habilidades de programação segura

Conteúdo gratuito e de alta qualidade sobre segurança para desenvolvedores, quando e onde você quiser.

Publicado em: