N-PN White-Hat Project
Challenge faille applicative N-PN - Version imprimable

+- N-PN White-Hat Project (https://dev.n-pn.fr/forum)
+-- Forum : Communauté (https://dev.n-pn.fr/forum/forumdisplay.php?fid=10)
+--- Forum : Projets (https://dev.n-pn.fr/forum/forumdisplay.php?fid=85)
+--- Sujet : Challenge faille applicative N-PN (/showthread.php?tid=3586)



Challenge faille applicative N-PN - dvor4x - 27-02-2014

Salut à tous,

Ça fait déjà quelques temps que je me pose la question mais, pourquoi n-pn ne ne propose pas des épreuves de faille applicative comme sur root-me ou zenk ?
Manque de temps et/ou de motivation ?

S'il faut des personnes pour configurer l'environnement, je peux aider.

Je pense que ça pourrait être sympa de monter une petite équipe et de s'y mettre.

Qu'en pensez vous ?


RE: Challenge faille applicative N-PN - gruik - 27-02-2014

n'hésites pas à proposer, tu ferais ça comment, sur quelle machine etc. ?


RE: Challenge faille applicative N-PN - dvor4x - 27-02-2014

-Niveau machine, j'ai une vieille tour chez moi sous Freebsd qui peut faire l'affaire, après si quelqu'un a un VPS ce serait beaucoup mieux
-OS : Debian ou FreeBSD, c'est clairement les deux que j'utilise le plus et ou je suis le plus habile.
-Comment : méthode classique, 2 users par challenge (userX & userX_cracked) + config des droits + accès SSH + installation & config des tools utiles

Histoire de faire ça vite et bien on peut s'y mettre à 3/4 personnes max.


RE: Challenge faille applicative N-PN - gruik - 27-02-2014

(27-02-2014, 17h12)dvor4x a écrit : -Niveau machine, j'ai une vieille tour chez moi sous Freebsd qui peut faire l'affaire, après si quelqu'un a un VPS ce serait beaucoup mieux

un VPS en général c'est pas tres performant non plus, en admettant qu'on parle d'une VM il faudrait la dimensionner comment en CPU/RAM/disque pour pas qu'elle rame dès qu'y a 5 users dessus ?

quid des processus qui restent en l'air indéfiniment, des attaques en local contre le noyau ou autre, de l'encombrement croissant du disque etc. ?

un truc qui revient fréquemment aussi ce sont les problèmes du genre les petits malins qui se connectent en SSH, upload un binaire nmap ou autre et lancent au mieux des scans transversaux au pire carrément des attaques depuis ta machine, tu gères ça comment ?


RE: Challenge faille applicative N-PN - dvor4x - 27-02-2014

-Ma tour elle a supporté pas mal de connexion sans problème, après c'est pour ça que je disais "un vps serait mieux"
-Pour gérer quelques connexions ssh & exécuter des petits binaires on a pas besoin d'un foudre de guerre non plus (à voir la consommation moyenne connexion ssh/user)
-On limite le nombre de connexion par user (limits.conf -> maxlogins)
-Pour la protection du réseau local une DMZ et configurer correctement le traffic sortant dans iptables.
-Attaque sur le kernel : On est jamais à l'abri d'une 0day mais un patch GrSec est un petit plus
-Purge de la partition /tmp tout les X temps et établir des quotas.
-Possibilité d'écrire uniquement dans /tmp


RE: Challenge faille applicative N-PN - dvor4x - 03-03-2014

Vu sur IRC avec gruik,

Pour le projet nous aurons à dispo une machine isolé, ce qui nous permettrait de faire ce qu'on veut.

Les challenges développés sur cette machine seraient non officiel et se catégoriserait plus comme un "évènement" ponctuel annoncé sur le forum.
Les challenges seront orientés faille apps sous la forme d'un jeopardy classique.

Pour l'instant, il y a moi et notfound pour tout ce qui est configuration de l'environnement, par la suite, je peux développer quelques challenges.
Si quelqu'un veut nous rejoindre pour développer des apps faillible, qu'il nous contact par mp ou sur irc.

Si vous avez des questions, n'hésitez pas.


RE: Challenge faille applicative N-PN - Dobry - 03-03-2014

Super initiative !
J'essaye de réfléchir a des idées de challenges.


RE: Challenge faille applicative N-PN - Creepy_p0ney - 03-03-2014

Pas mal !!

Je vais essayer de trouver des codes vulnérables à faire


RE: Challenge faille applicative N-PN - dvor4x - 04-03-2014

un petit point sur l'avancement du projet:

Un VPS chez OVH a été commandé, je pense commencer la configuration ce soir et continuer avec notfound dans la semaine.

Pour ce qui est du développement des challenges, nous avons besoins de 2/3 développeurs et vous êtes trois à vous être manifesté (Dobry, Creepy_p0ney, fr0g).

Si vous êtes motivé, on peut se donner rdv sur mumble ou sur irc dans la semaine pour parler de qui fait quoi et de comment on bosse.


RE: Challenge faille applicative N-PN - sakiir - 05-03-2014

bonne question ! Smile
C'est vrai que je suis POUR en plus dvor4x au lieu de poutrer chez root-me on poutrera ici Wink
Je veux bien participer aussi


RE: Challenge faille applicative N-PN - thxer - 05-03-2014

Super tout ça, j'aimerai participer mais pour l'instant j'ai le temps de rien. Dès que j'ai plus de temps libre je vous aiderai.
A bientôt.


RE: Challenge faille applicative N-PN - dvor4x - 03-04-2014

Des petites nouvelles concernant le projet !

Tout se passe bien, l'infrastructure est quasi prête (il reste 2/3 bidouilles à faire, rien de bien compliqué, il faut juste que je m'y colle).
En revanche concernant les développements de challenges, c'est un peu la pause... fr0g et Creepy sont un peu débordé par le taf des cours.

Je cherche donc un développeur avec un peu de temps libre (3h par semaine devrait suffire pour faire avancer le bousin).
On a déjà une liste d'épreuve prête qui demande juste a être développée.

Compétences requises : ASM, C, Dev web serait un plus.

Faites vos demandes par mp.


RE: Challenge faille applicative N-PN - sakiir - 04-04-2014

je suis chaud Smile enfin je sais pas si on peut me califier de "developper" mais en tout cas tu me connais Smile envoi moi un petit pv puis je viendrai sur irc