uzullaがブログ

uzullaがブログです。

香港でセキュリティ系カンファレンスvxconに参加してきた

こんばんは、uzullaです。香港でセキュリティ系カンファレンスのvxconに参加してきました。

f:id:uzulla:20190504154330p:plain

www.vxcon.hk

(といってもそれが目的ではなく、ちょうどその時に香港にいて、同行者がそのカンファレンスでIoT(?)機器のハックを行うのでそのワークショップのお手伝いという感じですが)

会場は The waveというコワーキングスペース?でした。コワーキングスペースといいながら、100人ははいりそうな会場があってステキ

f:id:uzulla:20190504154754p:plain f:id:uzulla:20190504154818p:plain

掃除機ハック

f:id:uzulla:20190504154545p:plain

秘密結社オープンフォースの河野さんが掃除機をハックして掃除機をハックするワークショップをされるということで、それのサポート業です。

f:id:uzulla:20190504154715p:plain

結構な人に囲まれましたが、割と皆さんシャイ(?)なので挑戦されるかたは多くはなかったですね。

掃除機ハックは、掃除機に搭載されたSTM32のマイコンをハックし、そこから出力される信号を制御してモーターを動かしたりとかそんなかんじです。

f:id:uzulla:20190504155027p:plain

CTF

vxconはセキュリティ系のカンファレンスなので、CTFが開催されていました。

特に参加する予定はなかったんですが、言語がPHPということで挑戦です。

いやーむずかしい、会場で知り合った出題者やセキュリティスペシャリストの人と話してて「簡単だよ〜ヒントもあげるよ〜」とかいわれたんですけど、いやいやこれ難しいわ…。くやしい…。

普段CTFをやらないので勘所がわからない。

PHPのコードは理解できるので、なんらかをインジェクションするポイントはわかるのですが、これはCTFであってPHPパズルではないので、そこから実際の攻撃データを生成する方法がわからない。 ここからどうやってシェルを実行するのか…?PHPはわかるが、PHPより下のレイヤーの知識がたりないし、普段から脆弱性のリアル攻撃情報を勉強していないので、使えるテクがすくなすぎました。

まあいろいろ悩んで、一番簡単な問題を三番目(?)に通過、という体たらく。これでPHPerといえるのだろうか。

一番目に通過すると賞金だったらしいので、悔しさがあります!

トーク

f:id:uzulla:20190504155046p:plain

ワークショップのアシスタントや、CTFをやっていたのであんまりきけなかったのですが、IoTやサイバーウォー、CPUの話などはとても面白そうでした。

CTFあきらめて素直にトーク聞いていればよかっただろうかw

交流

f:id:uzulla:20190504154423p:plain

まあ当然(?)中国語と英語しかない現地だったんですが、縁あって香港外からの遠征参加者や、スピーカーの幾人かと懇親会や前夜祭で話して知り合いになれました。今後どこかであったり、彼の国に行ったりしてみたいですね。

f:id:uzulla:20190504154445p:plain

ただ、残念ながら普通の参加者とは交流するタイミングなく、お話できませんでしたね。

f:id:uzulla:20190504154905p:plain

しかし若い男性が多いですね、なんとなく参加者の雰囲気も日本のカンファレンスっぽい。

f:id:uzulla:20190504154925p:plain

また参加して、今度はトークをちゃんと聞いてみたりしたいですね、

こちらからは以上です。

f:id:uzulla:20190504154613p:plain