753d21c3e8b8cd48b6e431b91c0659fcf87938c2
MUMBLE "failed to get access using private key": чекер держит share-токен, выданный ещё старым keygen, а после перехода на HMAC ValidateKey его отвергал. - keygen/legacy.go: восстановленный из keygen.a алгоритм seed=(seed*17+42)%62 принимается ТОЛЬКО для video.id <= cutoff, то есть для видео, существовавших на момент перехода. Выше cutoff -- лишь HMAC. - cutoff берётся из max(video.id) при первом старте и пишется в public/.legacy_cutoff на volume: рестарт не должен расширять окно. Не смогли прочитать -- fail closed, legacy выключен. - Когда старые флаги протухнут: echo 0 > public/.legacy_cutoff + рестарт, и legacy отключается полностью. Ещё MUMBLE "cannot create video" -- он же DoS, у NOP-команды то же самое: - checkGeometry сделан FAIL-OPEN. Неразобранный ffprobe больше не отклоняет загрузку, режем только успешно прочитанную и абсурдную геометрию. - ffmpeg -max_alloc 128M: 1080p кадру нужно ~8 МБ, бомбе ~1 ГБ. Работает даже когда probe промолчал. check_tiktak.sh: smoke-тест для vulnbox, гоняет сценарий чекера целиком и отдельно проверяет, что патчи реально в задеплоенном билде. Co-Authored-By: Claude Opus 5 <noreply@anthropic.com>
Alpha A/D
AD чеклист
- Поднять инфру на vulnbox (Pacmate+Firegex)
- Поднять ферму в локалке с вашей командой с сетевым доступом к борде (+настроить конфиг фермы) (возможно локально у одного участника команды)
- Поменять в start_sploit.py ip-адрес и пароль от фермы (запушить!)
- Склонить репу с сервисами каждому участнику, закинуть туда выданные сервисы, продублировав в папку services_vulnerable для сохранения диффа, все патчи делать в папке services
- Склонить репу на vulnbox, чтобы можно было делать git pull
- Поднять сервисы на vulnbox
- Настроить фильры в Pacmate по регулярке флага и добавить сервисы
Далее как писать сплойты: сплойт - это python скрипт, который принимает
ip = sys.argv[1]
этот ip будет в argv передавать start_sploit.py с фермы
далее в сплойте обязательно надо поставить
#!/bin/python3
далее сплойт должен печатать флаги и вместе с ним любой мусор в stdout (можно не фильтровать флаги из всего вывода, это сделаем start_sploit.py), для этого надо во всех print() делать
print("", flush=True)
запускать сплойт через start_sploit.py
./start_sploit.py splot.py
автоматом все флаги, которые собрал сплойт, будут отправляться на ферму
Флоу во время AD:
- При выдаче сервисов сразу натравливаем агентов искать уязы и писать сплойты, скормив правила написания выше
- Можно поднимать локально для тестов сплойтов
- Поменять все дефолт креды и токены в коде (запушить, подтянуть на vulnbox, ребилдить и редеплойнуть на vulnbox!!) но сохранить старые в файле где то
- Как только открывается сеть запукаем сплойты через start_sploit.py (мониторим что ферма работает и получает флаги и отправляет в борду!!!)
- Патчим все сервисы на найденные уязы (редеплоим)
- Так же если были открыты БД на портах во вне, запускаем сплойты на дефолт креды на БД
- Далее смотрим куда чекеры кладут флаги по Pacmate - ищем flag store и говорим агентам понять как туда добраться через уязы - пишем сплойты
- Отдельно мониторим что сервисы не падают и чекеры проходят
- Отдельно мониторим когда у вас крадут флаги - сразу смотрим в пакмейт и ищем через что они у вас утекают
- (проверить не у всех ли одинаковый пароль ssh от vulnbox!!)
CI/CD
Там короче собирает вот, не забудьте добавить в compose.yaml image: git.itqdev.xyz/4x10m/<service>:${IMAGE_TAG:-latest}
Languages
CSS
25.7%
Python
21.8%
HTML
21.3%
C++
14.2%
Go
12.5%
Other
4.4%