主场集结·与我为伍
ISC 2021 HackingClub白帽峰会以“主场集结·与我为伍”为主题,与监管单位及30多家互联网应急响应中心SRC代表、100多家安全战队和来自全国24个省的白帽黑客、精英学者、安全研究员、前沿厂商技术大牛共聚一堂,共同探讨政策解读,分享前沿技术,共话合作,共谋发展,与会嘉宾在各类主题活动下切磋攻防技能、探索网安边界,共同开启一场独一无二的网安饕餮盛宴。
峰会也特别邀请到CNCERT国家互联网应急中心 运行部贾子骁博士带来精彩致辞。
贾博士表示:从最近几年的数据来看,漏洞的数量均呈现出显著增长的趋势。这种趋势也时刻提醒我们漏洞工作以后也不能放松,任重而道远。我们高兴的看到近年来在国家有关部门、企业机构以及各位白帽子的共同努力下,网络安全的监管能力和全社会的安全防护水平、安全意识得到不断提升。
接着由中国信息安全测评中心技术处处长、今朝网络安全众测委员会秘书长吴润浦先生为大家致辞。
峰会下午场隆重邀请到公安部第一研究所信息安全部副主任胡光俊为我们进行重磅致辞。
大咖齐聚
权威解读漏洞行业最新政策
《规定》的出台将提高相关主体漏洞管理水平,引导建设规范有序、充满活力的漏洞收集和发布渠道,防范网络安全重大风险,保障国家网络安全。
可预见的未来,更为广阔的安全市场,将会激活整个产业生态发展,更多的企业和白帽子会加入到科技发展及网络安全建设当中,网络安全产品、服务及创新的安全模式将层出不穷,在政策利好的大背景下,网络安全行业或将迎来更为蓬勃发展的时代机遇。
活动现场特别邀请到中国信息通信研究院安全研究所网络安全响应中心副主任薛涛在现场为我们带来主题演讲《网络产品安全漏洞管理现状研究》,这也是继规定发布之后第一次在公开场合就此政策进行研究分享。
重磅发布
《2021全球通用漏洞研究报告》
报告以技术研究为驱动、以安全专家实战经验为核心基础,聚焦通用型高危漏洞进行安全研究,从漏洞态势、漏洞发展趋势、漏洞和企业影响力的关系、当前应特别关注进行针对性防御的漏洞攻击方式、供应链漏洞发展问题、国产开源软件漏洞发展态势等维度展开研究,总结了近22年漏洞的发展规律和近5年的开源软件漏洞的发展规律,并对2021上半年的漏洞攻击利用事件进行总结及对2021年漏洞发展趋势进行前瞻性预测。
漏洞态势和发展趋势
✅各家企业的漏洞数量无论是逐年增长还是保持稳定,其供应链漏洞数量基本在一个稳定的区间内浮动,不会有太大的变化;
✅远程无需交互便可攻击的漏洞数量,呈现逐年递增的态势;
✅2019-2021年,跨站脚本攻击漏洞(XSS)成为近几年每年漏洞威胁攻击类型排行榜第一名的漏洞类型,要警惕钓鱼攻击;
✅近几年开源软件漏洞呈现低速稳步增长态势,2020年漏洞数量同比增长率为4.7%,每年开源软件漏洞量占全年总体漏洞量23%左右;
✅被披露到国外的国产开源软件漏洞,呈逐年递减的态势;
✅自今年4月28日360漏洞云漏洞众包响应平台上线以来,在当天就收到全网3000余个白帽子提交的10000多个漏洞,其中关基单位的漏洞占比高达86.3%,涉及全国32个省市自治区。
企业专属SRC的公益活动正式上线
该计划旨在帮助企业尽快建立属于自己的SRC漏洞响应平台,一方面是帮助企业响应合规规避风险,另一方面也是帮助企业建立与外部技术生态,白帽子们沟通的渠道。既能通过企业专属的漏洞响应平台收到白帽子们提交的漏洞,同时也降低了很多企业在安全成本上的投入,企业不用自建研发平台,不用投入大量人力去做运营,同时还享有云端专业的漏洞分析及审核专家支持。
白帽嘉奖
年度白帽表彰颁奖典礼
干货议题
重磅嘉宾带来干货议题演讲
接下来由中国科学院信息工程研究所,研究员、博士生导师,信息安全国家重点实验室副主任,陈恺为我们带来主题演讲《智能化攻防·漏洞发现与验证技术研究》。 陈凯主要从智能化漏洞发现展开,介绍了包括自然语言理解与深度学习等人工智能技术在漏洞发现与验证中的应用等。
紧接着由RC2反窃密实验室创始人、ZerOne无线安全团队创始人杨哲(杨叔、Longas),为大家带来演讲议题《新时期下的个人隐私&商业秘密保护》。
TSCM (Technical Surveillance Counter Measures),即『反技术窃密对策』作为目前最直接的商业安全防范技术方案,能有效防范各种利用技术手段开展的窃密及非法监控行为,因此TSCM越来越受到各国政府和企业的重视,需求日益增涨。
接着迎来了一个非常精彩的网络安全谍战故事,由360入侵者模拟团队高级安全攻防研究院2ero为我们带来议题《查谟和克什米尔之眼—第五空间角力场》。
随着国家对新能源汽车的投入与发展,各大造车势力试水电车市场,电动车已经在国内开启了疯狂的扩张道路,大家应该也知道360投资了哪吒造车,我们的友商小米更是由雷总亲自宣布进军电车市场,电动车的安全越发受到行业内的关注,我们为大家探索电动车无法分割的伴侣:充电桩的安全。由小米IoT安全工程师、RapidDNS.IO网站创办者吴明,为大家带来演讲《新基建时代充电桩网络安全探索之旅》。
接下来由360漏洞云安全研究员Cview,为我们带来主题演讲《Windows内核新战场—Direct Composition解析》。
本次议题,Cview主要介绍了这个隐藏在windows内的幽灵,包括Windows内核Direct Composition模块的内部结构及其攻击面和相关漏洞以及如何对其进行模糊测试,最后分享了几个相关攻击面的漏洞利用。
最后由IRTeam工控安全红队联合创始人、国际知名工控厂商网络安全负责人剑思庭,带来了一个工控安全相关的议题演讲《基于OPC DA打造的C2攻击链解析》。
而此议题在于如何利用,工业场景中现有的工具与技术,实现一款可以远端控制SCADA/HMI软件数据相关OPC DA协议的C2工具,同时此C2端封装成正常com组件调用可以实现免杀,并实现工业控制系统数据的远程控制。
携手前行
共筑网络安全生态发展
主要展现常见的恶意器材,包括但不限于车辆GPS跟踪器,针孔偷拍素材、改装窃密器材等,HackingClub展区观众可以自由参观,并有RC2专人进行讲解。ISC反窃密场景的主题是模拟场景体验屋,该体验屋通过模拟常见的办公室交流场景来展示物理层面的安全风险,体验馆每次进入3-4人,要求在5分钟内,使用便携式手持设备查找非法设备,让来访观众体验室内检测的难易度。
渗透挑战赛区域
实战攻防比赛利用虚拟化技术,高度还原关键基础设施存在的漏洞,在本实战场景中,需要通过多种漏洞的组合利用,获取到最终靶标系统的控制权限,现场众多网络安全技术爱好者对于指定授权的内网系统发起攻击,挑战赛区域“硝烟四起”,各路英雄豪杰在一场没有硝烟的网络对抗中大显身手。
本次Hacking Club白帽峰会到此结束,感谢各位的参与,我们HackingClub黑客音乐节见!一起嗨起来!
·END·
HackingClub黑客音乐节上线
这里有我们志同道合的兄弟、有好酒
让我们一起嗨起来!