满满的大片既视感,还原 Pwn2Own 黑客大赛首日战况

    在Pwn2own 开始之间,我就有种预感,明天一定会有很多“某黑客在X秒钟之内破解XXX”的报道,果不其然。不过从主办方放出的战况视频看来,首日战况确实相当精彩,满满的大片既视感。

3月15日,世界级黑客大赛 Pwn2Own 2017 首日比赛告一段落,到目前为止,参赛战队已经斩获了奖金233,000 美元 和 45 个积分点。 今天(3月15日)一共有五次成功破解,两次失败,以及两项弃权

 眼见为实,首日战况在此

(雷锋网编辑注:不想听英文解说?没关系,宅客频道为你准备了文字编译。以下文中图片视频均来自大赛主办方官网)▼

首战一触即发,大名鼎鼎的黑客MJ带领360安全团队单刀直入,通过使用2000个JPEG图片导致软件溢出,致使 Windows 内核信息泄露,然后通过一个未初始化的 Windows 内核缓冲区来获得远程执行代码(RCE),最终搞到 Adobe Reader ,率先砍下6分和 50000美元。整个过程只用了3秒

紧接着,两个德国小伙 Samuel Groß 和 Niklas Baumstark 上场,开始怼苹果系统。他们通过Safari浏览器中的一个用户授权漏洞(UAF),结合三个逻辑错误和一个空指针引用来搞定了Safari,最终提权拿到MacOS的系统权限。

当最新MacBook pro 的触摸条飘过他们的胜利标志时,掌声雷鸣。

不幸的是,他们利用的UAF漏洞已经在最新的 Safari 浏览器的测试版本被修复,他们的成绩可能不被承认!

经过商定,这一连串行云流水般的漏洞利用依然赢得了赛事方和厂商的认同,最终他们认定为“部分成功”,拿下28000美元和9个积分点。

随后,腾讯安全团队现身,怒对微软的Edge,也就是斯巴达浏览器。他们成功通过Chakra 引擎中的任意写入漏洞和一个沙箱内的逻辑Bug成功逃出沙箱的禁锢。拿下了惊人的10分,80000美元到手。

Linux 系统以稳定著称,但是长亭科技不信这个邪。这次他们的目标是大家喜闻乐见 Ubuntu linux 。他们利用 Linux 内核堆越界访问bug,拿到了3个积分点和15000美元。

主办方表示:弹出个计算器我们之前见过,在linux下弹出个xcalc计算器, 看起来还是非常带感。(长亭是全场第一个也是唯一一个破解Linux 系统的战队)

虽然来自腾讯玄武实验室的 Ether 团队和来自德国的 Ralf Philipp  Weinmann 团队之前确实成功破解了Windows 10 ,不过前不久微软好像发布安全补丁好像那些 bug 给修复了,他们只好放弃此次破解,不免有些尴尬和遗憾。

不过腾讯安全的小伙子们并不气馁,腾讯的Sniper团队扭头继续怼 Adobe Reader ,他们成功利用了阅读器中的一个信息泄露和用户授权漏洞(UAF)执行代码,然后利用系统内核中的用户授权漏洞获得了系统级权限。这是企业应用破解项目中的第二次成功破解,拿到25000美元和6个积分点,赢回在场者的阵阵掌声。

长亭科技团队的同学那天晚上一定很开心,因为他们破解了当天单项积分最高的项目:通过信息暴露、用户授权漏洞等等一连串的6个漏洞,拿下了MacOS系统,6个漏洞一连串 —— 666666?!最终他们拿下11分以及35000美元,胜利的喜悦早已按捺不住。

随后,长亭科技还放出了相关技术文章,有兴趣的可以去长亭科技的网站找一找。

在首日比赛的尾声,来自美国的Richard zhu 没能在规定时间内破解苹果的Safari浏览器。让我们祝愿他在第二天能够成功。

总的来说,第一天是个梦幻开局,参赛者们成功演示了20种不同的漏洞 。在第一天的比赛中,长亭安全拿到14分,在单支队伍中暂时领先,而 Ether 和 Sniper 两支团队则共为腾讯安全砍下16分。不过在这之后还有两天的黑客破解秀,最终鹿死谁手,还将拭目以待!

雷锋网注:本文来自Pwn2Own 主办方博客发布的视频,雷锋网(公众号:雷锋网)整理编译,最终当天战况如下:

  

本文作者:谢幺

本文转自雷锋网禁止二次转载,原文链接

时间: 2025-01-25 03:37:32

满满的大片既视感,还原 Pwn2Own 黑客大赛首日战况的相关文章

Pwn2Own黑客大赛首日:Safari、IE8被攻破

一年一度的黑客大赛Pwn2Own已经结束了第一天的比赛,和往年一年,苹果Safari浏览器再次是首个被黑客们攻破的浏览器,而微软IE8也没能坚守住阵地. 首先,在打着完全补丁的64位Mac OS X Snow Leopard的MacBook Pro笔记本上,法国安全机构VUPEN成功黑掉了Safari.在接受采访时,VUPEN联合创始人Chaouki Bekrar表示,他们利用的这个漏洞存在于开源WebKit引擎中,他们这个三人小组花费了约2周的时间发现了这个漏洞,并编写了攻击代码. VUPEN

网络安全公司长亭科技在Pwn2Own黑客大赛表现亮眼

在最近举办的第十届Pwn2Own黑客大赛上,有一只来自中国的年轻团队的表现非常亮眼. Pwn2Own是由Trend Micro主办的全球黑客大赛,参与者都是全球范围内的顶尖黑客.此次比赛共有11支来自全球的团队参与,中国有三支战队出征,分别来自腾讯.360和长亭科技. 长亭科技是国内一个成立时间不足三年的网络安全公司.由一群来自清华大学.浙江大学的顶尖技术人才组建,公司员工平均年龄极为年轻仅24岁. 据腾讯创业(微信公众号:qqchuangye)了解,长亭科技成立于2014年7月,是一家互联网安

Pwn2Own黑客大赛带来的两大安全警示

[51CTO.com独家翻译]本周CanSecWest安全大会在温哥华如期开幕,其中该盛会的内容包括年度Pwn2Own黑客大赛,安全研究人士将 纷纷展示自己的黑客技能,来实现入侵安装了最新补丁的系统.从往年的经历 来看,这些安全人士 往往有惊人之举.通过分析今年的黑客大赛,安全专家托尼•布拉德利(Tony Bradley)对用户 提出了两大安全警示.在今年的黑客大赛中,两名安全专家已经成功在数秒内实现了对全补丁版iPhone 3GS的入侵,这是iPhone 2.0首次被入侵.在过去两年中因攻破苹

Pwn2Own黑客大赛战况:iPhone20秒被黑

成功攻破iPhone的文森佐·埃奥佐和拉尔夫·温曼 北京时间3月25日上午消息,据国外媒体报道,在网络安全大会CanSecWest周三举行的Pwn2Own黑客大赛中,两名欧洲黑客仅用20秒的时间便成功攻破iPhone,并拿走了1.5万美元奖金. 20秒黑掉iPhone 这两名黑客名为文森佐·埃奥佐(Vincenzo Iozzo)和拉尔夫·温曼(Ralf Weinmann).他们利用了一种尚未透露的方法对iPhone的Safari浏览器进行攻击,从而控制了iPhone,随后又运行了一个程序,将这款

Pwn2Own黑客大赛战况:iPhone 20秒被黑

北京时间3月25日上午消息,据国外媒体报道,在网络安全大会CanSecWest周三举行的Pwn2Own黑客大赛中,两名欧洲黑客仅用20秒的时间便成功攻破iPhone,并拿走了1.5万美元奖金. 20秒黑掉iPhone 这两名黑客名为文森佐·埃奥佐(Vincenzo Iozzo)和拉尔夫·温曼(Ralf Weinmann).他们利用了一种尚未透露的方法对iPhone的Safari浏览器进行攻击,从而控制了iPhone,随后又运行了一个程序,将这款iPhone的短信发送到了一个网络服务器中. 据悉,

Pwn2Own黑客大赛举行 主流浏览器集体“沦陷”

前不久,在 温哥华举办的Pwn2Own和Pwnium 3 黑客大赛上,黑客们各显身手,已经将各大主流浏览器一一拿下(包括Microsoft IE.Google Chrome.Mozilla Firefox以及Adobe Flash插件),并捧回大赛的高额奖金.曾经不止一次因"沙盒"而获安全浏览器称号的Chrome在本次 Pwn2Own中"沦陷",MWR Labs的专家们绕过了最新稳定版Chrome的沙盒防护,通过访问一个恶意网页,Chrome的一个漏洞使得专家们在沙

新一届Pwn2Own黑客大赛奖金将超50万美元

近日,HP TippingPoint公布,在一年两次的Pwn2Own 黑客大赛中,它将提供50万美元以上的奖金,用以奖励成功攻击四大主要浏览器和三个普通程序的安全专业人员,但需要他们上交工作成果.该公司公布这一竞争规则,让参赛者面临着 新的挑战,他们需要利用系统中未经报道的新漏洞来攻击Windows和Mac OS X系统.TippingPoint漏洞研究集团DVLabs漏洞研究主管Brian Gorenc表示,奖金总额高达56万美元,是为了尽可能吸引更多的参赛者. 获胜者需要对HP Tippin

PWN2OWN黑客大赛2009到底有哪些猛料?

[51CTO.com 独家报道]3月18日在温哥华举办的CanSecWest 黑客大赛如火如荼的开始之后,网上出现了很多相关赛事的报道.如"黑客5秒钟攻破Mac系统 Safari是罪魁祸首"和"黑客大赛曝Safari.IE8与Firefox零日攻击"等.51CTO也在之前为网友们提供了介绍和时间表,详情请见:"http://netsecurity.51cto.com/art/ 200902/110496.htm"到底今年的大赛到底准备了那些系统和

2010年Pwn2Own黑客大赛将开战 高额奖金与0day引入入胜

[51CTO.com 独家报道]去年的Pwn20wn 黑客大赛,Safari的Macbook一分钟不到即被黑,而Chrome一战成名,从开赛到闭幕始终未被攻破.让IE.火狐.Safari等浏览器们羡慕的牙痒痒.高额奖金和一大堆0day让大家羡慕不已.那这次Pwn20wn 2010又给我们带来什么呢?下面不妨和小编 来看一下这次比赛的具体安排:本次Pwn20wn比赛时间:美国当地时间3月24日-26日(二十四日之前 两天会有培训等活动)比赛地点:加拿大- 温哥华比赛项目:侵入浏览器和智能手机总计奖