全是环境题,题目名称右侧的数字是对应题目的解出队伍数
题目附件前往 Releases 下载
企业部署了离线智能工单助手 TicketSage,客服与用户通过它查询订单、处理退款、读取内部凭证。 某天安全审计发现一条异常的 vault_read 越权调用记录——普通用户本不该触发凭证库读取。 请以安全工程师身份排查:是什么让模型做出了越权决策?攻击者是如何做到的? 找出漏洞根源、复现攻击链,并完成系统加固后提交 flag。
附件:ticketsage_18da7d3bc6cf4d67926a6f6e79777cda.zip
无描述
某企业内部部署了 ConfigCenter 配置管理中心,用于备份和恢复站点配置数据,但是当前网站好像泄露了某些不得了的东西。
AegisCore 自称零信任边缘网关:Operator 登录、集群 JWT、RSC Flight 检查、动态网关签名,一层套一层。控制台只对 mesh 上的
cluster-admin开放。
SOC 在 fw-gw 的镜像口上拿到案发时段的抓包(附件)。 网关上的 FGT/1.0 服务(tcp/9999)背后是补丁暂存守护进程的维护控制台, 调试版二进制没有入库,只在那次会话里出现过。 先弄清楚当年那条加密信道里传了什么,再把它当成你的攻击面。 动态靶机即该网关服务的复刻,flag 位于 /flag。
附件:ghostpatch_59b347d7ba71f9e26493a87161f9baf6.zip
应急团队从一台边缘遥测网关上导出了一段异常流量,同时拿到了网关上运行的遥测集中器程序。网关服务监听在 9999 端口,但常规请求都会被拒绝。 请分析附件中的流量包和二进制,恢复有效会话材料,并利用服务读取 /flag。
附件:AegisTrace_d54df99734d94177f56e1979c2cdedc0.zip
我司数据交换平台安全设备告警:服务器存在异常外联行为、Web 目录下出现非授权路由,数据库管理员口令疑似泄露。经初步判断,攻击者利用了报文解析接口的漏洞。 现要求你作为应急响应人员接入服务器(SSH 账号密码见平台下发),完成以下工作: 任务 1:首次成功利用的来源与时间 给出攻击者首次成功利用该漏洞的来源 IP 与时间。 提交格式:flag{[来源IP]_[YYYYMMDD-HHMMSS]},例如 flag{1.2.3.4_20260101-010203}
任务 2:漏洞探测的回连地址 给出攻击者探测该漏洞时使用的回连地址。 提交格式:flag{<回连IP>:<端口>}
任务 3:植入的隐藏路由 给出攻击者植入系统中的功能路由的完整路径。 提交格式:flag{<完整路由路径>}
任务 4:实际实施植入的来源溯源 给出实际实施植入操作的来源 IP 与最早一次植入的时间。 提交格式:flag{[来源IP]_[YYYYMMDD-HHMMSS]}
任务 5:漏洞分析与应急处置 在不中断服务的前提下,定位并修复报文解析接口存在的漏洞,使该漏洞无法再被利用,且业务功能不受影响。 提交格式:读取判定通过后系统生成的 /flag2 文件内容并提交。
任务 6:内存马清除与加固恢复 在不中断服务的前提下,清除攻击者在服务运行期间植入的内存马,清理其留下的全部持久化后门,并将被篡改的业务数据恢复到正常状态。 提交格式:读取判定通过后系统生成的 /flag3 文件内容并提交。
云驰科技 IT 服务台的工单报修系统被攻击者通过 Web 缺陷入侵,服务器上被植入后门并留下多处持久化痕迹。攻击者已撤离,系统仍在运行但状态异常。你以普通用户身份接入现场,需依次完成入侵排查、缺陷修复与服务加固三项任务。 任务一:定位攻击者留在服务器上的持久化后门,提取其中隐藏的关键凭据。提交格式 flag{凭据}。
任务二:定位并修复攻击者利用的系统缺陷,且不得破坏正常业务。通过自动检测后读取 /flag2。
任务三:清除入侵驻留,将系统恢复到正常、加固的运行状态。全部通过检测后读取 /flag3。