
در باگ پارتی؛ شکار تیمی
در باگ پارتی، شکارچیان آسیب پذیری گرد هم آمده بودند. برخی از آنها به صورت فردی و برخی به همراه تیمشان در باگ پارتی حضور پیدا کرده بودند. برخی شکارچیان نیز در روزهای ابتدایی، به تنهایی مشغول شکار بودند. اما به تدریج، نزدیکتر به سایر شکارچیها نشستند و عزم شکار گروهی کردند.
آنچه در این بلاگپست خواهید خواند:
بعضی شکارچیان آسیب پذیری، با همتیمیهایشان آمده بودند
بعضی شکارچیان آسیب پذیری در آنجا باهم تیم شدند
در تیمها، شکار تیمی چگونه میگذشت؟
این بلاگپست حاصل کنارهم قراردادن گپوگفتهایی ست که در طول رویداد باگ پارتی با برخی از شکارچیان آسیب پذیری حاضر داشتهایم. در این بلاگپست گفتههایی از شکارچیان آسیب پذیری را خواهید خواند که راجع به تجربهی حضور تیمی در باگ پارتی گفتهاند. گفتههایی از: آیلین همایونی، هادی پات، مهدی غلامی، محمد دلاور، عرفان توکلی و حسین محمدیان
بعضی شکارچیان آسیب پذیری، با همتیمیهایشان آمده بودند
آیلین همایونی:
ما از گذشته تیم بودیم. با بعضی اعضای تیم، تجربیات مشترک زیادی هم باهم داریم؛ با هم شروع به یادگیری کردیم و دورههایی (نه در حوزهی امنیت سایبری) برگزار کردهایم. اصطلاحا "قلق" همدیگر را میشناسیم. حدود یک و نیم سال میشود که من از فعالیت در تیم فاصله گرفته بودم. چون بیشتر به کار در حوزهی امنیت شبکه و بلوتیم مشغول بودم. همتیمیهایم بابت رویداد باگ پارتی به من زنگ زدند و گفتند :"میخواهی بیایی؟" من هم با خودم فکر کردم که فرصت خوبی ست. گفتم :"میآیم" و این طور شد که به تیم ملحق شدم و به باگ پارتی آمدم. خیلی هم خوشحالم که ملحق شدم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیب پذیری؛ آیلین همایونی
هادی پات:
ما جدای از باگ پارتی، همدیگر را میشناسیم و به صورت تیمی فعالیتهایی داشتهایم. تصمیم گرفتیم که در باگ پارتی هم با همان تیم شرکت کنیم و خودمان را محک بزنیم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ هادی پات
مهدی غلامی:
من و محمدجواد از ابتدای زمانی که به رویداد باگ پارتی آمدیم، تصمیم کار تیمی باهم را داشتیم. یکی دیگر از شکارچیان آسیب پذیری حاضر در باگ پارتی هم از دوستان محمدجواد بود و از قبل باهم آشنایی داشتند. ولی از قبل تصمیمی برای تیمی کار کردن با او نداشتیم. در اینجا، باهم صحبت کردیم و تصمیممان بر این شد که بهصورت تیمی کار کنیم. میخواستیم در مجموع امتیاز بیشتری (مجموع امتیاز تکتکمان) را کسب کنیم تا راحتتر در چارت امتیازات قرار بگیریم. اینطوری باهم میتوانیم جایزه بهتری هم بگیریم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ مهدی غلامی
بعضی شکارچیان آسیب پذیری در آنجا باهم تیم شدند
محمد دلاور:
من به صورت انفرادی در باگ پارتی شرکت کردم ولی این جا، در باگ پارتی، با چند هکر دیگر آشنا شدیم، ارتباط گرفتیم و دوست شدیم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ محمد دلاور
عرفان توکلی:
من، اولش در باگ پارتی به صورت تکی بودم، بعد تصمیم گرفتیم به صورت تیمی شرکت کنیم. یک رقابت کلی در باگ بانتی وجود دارد. در فعالیت تیمی، یک رقابت دیگر هم معمولا، بین خودمان شکل میگیرد؛ که آقا چه کسی کی بیشتر باگ میزند و آسیب پذیری کشف میکند؟ چه آسیب پذیریای؟ چهجوری؟ ایمپکتش چهطور است؟ ساده ست؟ پیچیده است؟ خفن طور است؟ خلاصه که کلکلی بین خودمان هم هست.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ عرفان توکلی
حسین محمدیان:
من در رویداد باگ پارتی توانستم با افراد زیادی از کامیونیتی امنیت سایبری، آشنا شوم و ارتباط بسازم. روز اول را تنها کار کردم. از روز دوم با چهار پنج نفر بهصورت تیمی کار کردیم. ماجرا اینطور بود که من، یکی از افرادی که از قبل در کامیونیتی میشناختم را اینجا، در باگ پارتی، دیدم. روز اول رویداد، با ایشان کنارهم نشسته بودیم. با دوستان دیگر در مورد برخی باگتایپها صحبت میکردیم و اینگونه بود که سر صحبت باز شد و ارتباط اولیه شکل گرفت. بعد فهمیدیم که فردی که با او صحبت میکردیم، همراه با سه نفر دیگر به باگ پارتی آمده است. به همین واسطه با افراد بیشتری هم آشنا شدیم. بعد از آشنایی، از روز دوم سعی کردیم باهم و بهصورت گروهی کار کنیم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ حسین محمدیان
در تیمها، شکار تیمی چگونه میگذشت؟
عرفان توکلی:
حقیقتا تیمی پیشرفتن ما اینطور نیست که استراتژی خاصی برایش داشته باشیم. اگر تعداد اهداف بالا باشد ( مثلا دو، سه هدف ) هر کدام به سراغ یک هدف میرویم. در ادامه بستگی دارد که به هر فرد چه باری بخورد. و در موقعیتهایی از هم کمک میگیریم. به طور مثال؛ اگر من یک آسیب پذیری پیدا کنم که نمیتوانم اکسپلویت کنم، از تیمم کمک میگیرم که با همدیگر اکسپلویت کنیم.
قاعدتا اینطوری هم هست که در تیم، کسی که یک آسیب پذیری یا یک نقطه از سامانه را بیشتر دوست داشته باشد، بیشتر به همان بخش بپردازد. مثلا؛ من خودم بیشتر آسیب پذیری های logic (منطقی) را دوست دارم. در تیم میگویم که من به سراغ این آسیبپذیریها میروم و به سراغ تست آسیب پذیری های دمدستی دیگری مثل XSS و غیره ( که به مقدار زیاد هم وجود دارند) نمیروم. خب قاعدتا همتیمیهایم وقت کمتری را برای آسیب پذیری های logic (منطقی) میگذارند و بیشتر به سمت آسیب پذیری های دیگر میروند و تمرکزشان را روی آنها میگذارند.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ عرفان توکلی
هادی پات:
ما به همراه تیممان، برای روز دوم پلن چیده بودیم. راورو از قبل اعلام کرده بود که احتمال دارد در روز دوم باگ پارتی چند هدف جدید ارائه شوند. اهدافی که دیروز معرفی شده بودند هم، هنوز باز بودند و بررسیشان مجاز بود. ما اینطور دستهبندی کرده بودیم که چند نفر از بچهها روی اهداف جدید کار کنند و بعضی از افراد هم روی اهداف قبلی وقت بگذارند. طور دیگری هم تقسیم کرده بودیم که هر کسی بیشتر به چه مواردی بپردازد؛ بعضی بچهها به دنبال آسیب پذیری های idor و broken access control میگشتند. بعضی به دنبال آسیب پذیری های تکنیکال (مثل XSS یا SQLI) که در آن مهارت دارند، میرفتند. ریکان را هم بعضی از بچهها انجام میدادند.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ هادی پات
مهدی غلامی:
بیشتر آسیب پذیری ها را بقیهی بچههای تیم پیدا کردند. بعضی از گزارشهایمان تکراری محسوب شد. طبیعتا یک مقدار بابتشان ناراحت شدیم. ولی خب باز هم آسیب پذیری پیدا کردیم. در کل کمی سخت بود. باید عمیق میشدیم تا پیدایشان کنیم. باهم صحبتهایی کردیم و به این توافق رسیدیم که هر کسی که آسیب پذیری ای کشف کرد، بانتیاش به خودش برسد. جایزه را هم، بهطور درصدی تقسیمش کنیم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ مهدی غلامی
حسین محمدیان:
در تیم ما روال اینگونه بود که مثلا اگر یک میدان، 4 محدوده تعیین کرده بود، هر کداممان روی یکیشان کار میکردیم. اگر هرکداممان، مورد چشمگیری (eye-catching) میدیدیم، بعدش دو نفره به سراغش میرفتیم و به آن میپرداختیم. به نظرم اینطوری بازدهیمان هم بهتر شده بود.
من روز اول که تنها کار میکردم، خیلی خسته شدم. ولی در تیم، بچهها همه بههم انرژی هم میدادند. وقتی بچههای دیگر آسیب پذیری کشف میکردند، ما هم واقعا خوشحال میشدیم. وقتی خودمان آسیب پذیری کشف میکردیم، از سمت بچهها حمایت و انرژی دریافت میکردیم.
پیشنهاد خواندنی: گپوگفتی با شکارچی آسیبپذیری؛ حسین محمدیان
سخن آخر:
ما در ابن بلاگپست، به فعالیت تیمی شکارچیان آسیب پذیری در رویداد باگ پارتی پرداختهایم. برخی از شکارچیان آسیب پذیری نیز، فعالیت فردی را در باگ پارتی انتخاب کرده بودند. تنوع شکارچیان آسیب پذیری و تنوع مدل فعالیت آنها، همان چیزی ست که به ارزشمندی باگ بانتی و باگ پارتی میافزاید.
بلاگپستهای مرتبط: