Skip to content

Latest commit

 

History

History
105 lines (64 loc) · 5.74 KB

File metadata and controls

105 lines (64 loc) · 5.74 KB

2026极氪全球汽车网络安全挑战赛(线上赛)

题目附件前往 Release 下载

Ghost Fleet

一次旧车联网平台迁移后,部分隐藏车队记录没有进入正式资产清单。事后审计只找到 5 张冷存档恢复碎片、一份残缺底盘标签、一份托管记录和一条代理租户提示。GEELY{<sha256_hex>}十六进制提交

Hint:

archive_policy.png 要求:

  • 左上校准点为实心;
  • 右上校准点为空心;
  • PARITY 点等于所有数据点的异或。

其 ASCII 后直接拼接 16 字节密钥: ascii("ops_shadow|xxxxxx|xxxxxx") || bytes.fromhex("xxxxxxxxxxxxxxxx")

CAN Noir

一把无钥匙进入钥匙的配置区已被返修时擦除,只剩下 PCB 返修照片、厂商色卡和一段总线记录。记录里有 8 次已接受的解锁帧,但下一帧没有捕获。flag格式GEELY{CAN_<sha256前16位>_<sha256后16位>}

UDS Zero

一条退役诊断产线的 ECU 固件被裁剪成 32 KiB 原始切片。旧工具能识别的符号表、服务映射和明文配置都已经被移除,只剩下一张 rescue card、一张诊断公告照片和一次维护工具的旧屏幕截图。 不要手工重排或截断 DID 内容。解密后去除零填充,提交得到的完整字符串flag格式GEELY{UDS_}

Chromatic Custody

一批旧车 custody 记录在迁移中被拆成两块受损印刷板。任何一块单独保存都不能恢复签名密钥。审计人员只留下两张扫描板、一张配准卡和一个证据封套。你需要先完成两块板的几何配准,再按颜色规则还原 16 字节密钥,最后计算 custody 记录的认证摘要。

Pressure Gate

Sentinel-2 压力网关的维护终端被回收后,只留下一段老化磁带音频、一张旋转开关板照片、一张替换环照片和一段 CAN 压力总线记录。网关使用 32 位状态推进算法。日志中混入了拒绝帧,它们不会推进状态。你需要还原全部参数,过滤有效帧,并预测下一帧完整数据GEELY{SENTINEL_<hash前16位>_<hash后16位>}

ROM Mosaic

安全启动载体被切成十六个 0x200 字节页。真正参与 secure manifest 的页少之又少;其余页是旧版本、损坏页或诱饵页。GEELY{sha256_hex}

Hint:

对每页: share = bytes(a ^ b for a, b in zip(page[0:32], mask_for(page_id, order))) 五个解掩码后的份额逐字节异或得到 sha256(canonical.encode() + manifest_secret).hexdigest() XXXXXXXXXXXXXXXX

Delta Forge

一辆测试车的 ECU 收到过一个“看起来像正常升级”的固件差分包。真正可用的补丁链被混在多条诱饵记录里,manifest 又被单独加密。你需要从基线镜像和加密差分向量中重建完整的补丁链,并恢复最终固件里的安全 manifest。 flag大写 flag 格式 GEELY{DELTA_...}

Hint:

载体没有文件系统、magic number 或明文 manifest。真实页需要同时满足 CRC、状态、reserved marker 和 mosaic table。掩码依赖 family、page id 和 order,不能直接异或原始页数据。

V2X Shadow Certificate

车联网安全平台在一小段时间内收到了多个 BSM 记录。三张伪名证书表面上属于不同车辆身份,其中两张已经被 Misbehavior Authority 挂起。但撤销公告下发前,网关的证书缓存仍允许旧记录通过。flag 格式 GEELY{V2X_...........}安全运营团队怀疑存在同一把签名私钥被映射到多个伪名证书的情况。现在只有捕获到的原始签名报文、证书包和撤销时间窗。

Plug & Charge Rollback

某运营平台把一台车辆的历史 Plug & Charge 授权记录同步到了新型充电桩。新桩仍允许提交 schema v001 的历史迁移授权,以支持跨代车辆迁移。 安全审计发现,桩端能正确验证历史签名,但兼容层在文档缺少可选约束字段时使用固定默认值。现在需要确认这些默认值是否会被当成已授权配置。 flag 格式 GEELY{PNC_............}

TSP Shadow Rebinding

车联网平台的远程影子状态由车辆签名密钥保护。网关在 3 月升级了影子策略,但仍保留了 advisory_first 合并模式,用于离线维修数据回补。flag 格式 GEELY{TSP_..................}

ADAS Fusion Spoof

一台 L2 前向 ADAS 车辆同时使用摄像头目标列表和毫米波雷达点云。融合控制器只有在摄像头与雷达观测、时间补偿、运动学和碰撞时间都一致时,才会把目标交给制动决策器。GEELY{ADAS_.................}

OTA Shadow Oracle

环境题,无附件

使用一个极简的二进制协议。协议没有公开文档,需要通过交互还原。靶机地址:nc 119.45.61.16 32886

Diag Shellbox

环境题,无附件

引擎只返回非常有限的判定结果,不会回显表达式、异常或环境内容。诊断网关需要在进入受控评测通道前完成三段会话校准

Hint:

操作码 作用
0x10 初始化会话,返回 32 字节随机种子
0x11 重置当前会话状态
0x21 三段诊断校准门
0x33 进入受限表达式盲注接口

Gateway Dual Channel

环境题,无附件

车辆中央网关在 13400/tcp 暴露诊断入口。生产网关把传统诊断流量和面向服务的车内以太网流量汇聚在同一个诊断控制器后面。

网关有两条通道:

  • 传统诊断通道负责会话、读取 DID、签发短期标定票据;
  • SOME/IP 标定服务负责读取网关安全配置。