三國大戰Pwn2Own黑客大賽,360成為首支冠軍團隊!

2021-02-07 360黑板報

       北京時間3月16日凌晨,在加拿大溫哥華舉行的Pwn2Own 2017世界黑客大賽上,360安全戰隊首戰告捷,僅用時3秒就攻破了Adobe Reader,成功贏得5萬美元全額獎金和6分滿分,成為本屆賽事首支冠軍團隊。



  三國大戰360為中國贏得首冠


  Pwn2Own由美國五角大樓網絡安全服務商TippingPoint的項目組ZDI主辦,今年已是第十屆賽事,吸引了來自中國、德國、美國三個國家的11支戰隊參賽,比賽項目數量和獎金均為歷屆最高。


  作為Pwn2Own 2017的第一個挑戰項目,Adobe Reader是全球流行的PDF閱讀器,擁有數以億計用戶。近年來Adobe Reader不斷加固安全防線,更搭配了強悍的沙箱保護。在著名「網絡軍火商」Zerodium公布的漏洞收購價目表上,完全攻破Adobe Reader的漏洞懸賞價格高達8萬美元,與Chrome、Edge、IE和Safari四大瀏覽器相同。


360安全戰隊3秒攻破Adobe Reader贏得本屆Pwn2Own首個冠軍


  據悉,本屆比賽共有兩支團隊報名挑戰Adobe Reader,360安全戰隊率先出戰。比賽中,360安全戰隊使用了Adobe Reader漏洞和Windows 10漏洞的「組合拳」攻擊:首先利用Adobe Reader漏洞實現遠程代碼執行,再利用Win10系統的內核漏洞突破Adobe沙箱堡壘,在比賽中只要打開一個PDF文件就能成功控制電腦。


  由於攻擊代碼質量極高,整個比賽過程僅用時3秒就順利完成。經過Adobe、微軟和主辦方ZDI審核,360安全戰隊的攻擊完美有效,贏得Adobe Reader項目最高級別的5萬美元和6個積分獎勵。



  黑客「找茬」讓產品更安全


  360安全戰隊負責人鄭文彬表示,儘管Pwn2Own設置的獎金數量低於「網絡軍火商」懸賞的漏洞價格,但360作為負責任的安全廠商,必須把漏洞提交給廠商官方修復,而不能讓漏洞被惡意攻擊者利用。


  據Pwn2Own大賽主辦方介紹,微軟、Adobe等廠商在比賽中作為裁判,能夠第一時間獲得漏洞細節和攻擊方法,從而及時製作補丁。360安全衛士官方微博也表示,黑客攻擊比賽可以推動廠商提升產品安全性,讓世界上每一臺智能設備都變得更安全。


  在攻破Adobe Reader的比賽中,360戰隊由360Vulcan Team和360代碼衛士團隊聯手出擊。其中,360Vulcan Team是360安全衛士的攻防研究團隊,在世界各大黑客賽事上多次榮獲冠軍,也是首支攻破IE、Chrome和VMware Workstation的亞洲團隊,打破了歐美國家在這些項目上的統治地位。


  360代碼衛士則面向企業原始碼安全需求,實現軟體安全開發生命周期管理,運營著國內規模最大的開源軟體原始碼安全檢測公益項目。團隊曾多次發現Windows系統、多款瀏覽器、Adobe Flash Player及各種開源基礎組件的安全漏洞,已獲得相關國際廠商29次公開致謝。


相關焦點

  • 2020 Pwn2Own東京破解大賽現場實錄
    大賽共為6種不同設備的23個0day漏洞頒發13.65萬美元的獎金。下面我們回顧一下大賽三天的情況。和以往一樣,大賽仍然以抽籤方式決定參賽順序。19個隊伍報名,最終12支隊伍參賽。第一天大賽第一天,主辦方趨勢科技 ZDI 共頒發5萬美元的獎勵,黑客從4款不同設備中找到7個漏洞。
  • 360冠軍團隊壓軸亮相PacSec 首次揭秘Pwn2Own史上最難破解之謎
    Pwn2Own黑客大賽上獲得總冠軍的360Vulcan團隊受邀壓軸亮相,帶來了名為「從內存壓力到遠程代碼執行」的議題,解讀了一直被業界忽略的瀏覽器漏洞——內存壓力漏洞的巨大威力,並首次公開了利用該類漏洞完成的Pwn2Own史上最難破解之謎。
  • 中國黑客在Pwn2Own 2016上是怎樣一種存在?
    或許Pwn2Own會讓它望而卻步:因.為.狗..有.漏.洞.誕生自2007年的Pwn2Own現已經成為獎金額最高的黑客大賽。作為安全界最受矚目的賽事,今年在加拿大溫哥華舉辦的Pwn2Own首次設立了「破解大師」(Master of Pwn Awarded)的榮譽稱號,據說獎品就是下面這件紫色天鵝絨浴袍!
  • 2019 Pwn2Own 東京大賽落下帷幕:Fluoroacetate 二人組蟬聯三連冠
    為此,該團隊獲得1.5萬美元的獎勵和2個 Master of Pwn 積分點。該團隊在頭一天的比賽中還嘗試了大賽首次設置的「家庭自動化」類別。他們選擇亞馬遜 Echo Show 5 作為目標並將其放置在 RF 封裝環境內以屏蔽外部幹擾。他們通過 JavaScript 中的一個整數溢出漏洞攻陷了該設備並獲得控制權。為此,該團隊獲得6萬美元以及6個 Master of Pwn 積分點。
  • Pwn2Own東京2020黑客大賽
    ,參加比賽的白帽黑客必須證明自己有能力在多種設備中發現和利用漏洞。參與者包括Black Coffee團隊,Flashback團隊以及來自網絡安全公司Starlabs和Trapa Security的團隊,而Flashback團隊通過WAN接口中的兩個錯誤的連結而獲得的遠程代碼執行漏洞獲得了20,000美元的收益。「該團隊結合了身份驗證旁路錯誤和命令注入錯誤,以在系統上獲得根。他們贏得20,000美元並獲得Pwn大師2分。」
  • 全球年度黑客大賽盤點
    全球年度黑客大賽盤點,透視「第五空間」智能安全大賽「刀光劍影」曾經,黑客大賽是一種高智商的硬核遊戲。它類似「奧數競賽和英雄聯盟」的結合體,主要分為解題和攻防兩種形式,綜合考驗黑客戰隊的技術、策略和智商。
  • 任性360Vulcan團隊攻破Chrome 為何他們總能創造奇蹟?
    北京時間3月17日,從加拿大溫哥華傳來捷報,在本年度的世界黑客大賽Pwn2Own上,360 Vulcan Team成功攻破了賽事公認的最高難度——谷歌Chrome瀏覽器,並獲得系統最高權限。這是中國安全團隊在世界黑客大賽歷史上首次攻破Chrome。而在此前,360 Vulcan Team首次參加Pwn2Own就成為亞洲第一支攻破IE的團隊,為什麼創造奇蹟的總是他們?
  • 2020 Pwn2Own東京大賽落幕,Master of Pwn 誕生
    和以往一樣,大賽仍然以抽籤方式決定參賽順序。19支隊伍報名,最終12支隊伍參賽。大賽第一天,主辦方趨勢科技 ZDI 共頒發5萬美元的獎勵,黑客從4款不同設備中找到7個漏洞。首先是 STARLabs 團隊攻擊網件 (NETGEAR) Nighthawk R7800 路由器的 LAN 接口。
  • 國際最著名的黑客賽事PWN2OWN東京 2020第二天賽況回顧
    上次,我們回顧了國際著名黑客賽事PWN2OWN東京2020第一天的賽況。今天,我們繼續為大家介紹。
  • 首部大型黑客紀錄片出爐 《新聞調查》特寫下的GeekPwn大賽
    節目組歷經3個月的跟蹤拍攝,全景記錄了全球首個關注智能生活的黑客大賽GeekPwn(極棒)年中賽的全過程,展現了一場驚心動魄的黑客賽事,用心製作出了中國首部大型黑客紀錄片。 畢業於浙江大學的女黑客tyy、穿著拖鞋參賽的俄羅斯小夥子、騰訊玄武實驗室X興趣小組……2017年5月13日,香港啟德碼頭啟航的雲頂夢號郵輪登載了一批特殊的乘客。「極棒」黑客大賽的年中賽在郵輪上拉開戰幕。
  • 30秒黑掉Flash,60秒黑掉PDF 黑客的世界無藩籬——KeenTeam黑客大賽三連冠
    【聽楊姐說】 今天早上從加拿大溫哥華的「世界黑客大賽」Pwn2Own上傳來的消息:30秒,中國超級黑客團隊
  • 賽事|世界黑客大師賽中國臺灣團隊奪冠
    CTF意為奪旗賽,起源於1996年DEFCON黑客大會,是黑客之間進行攻防競技的一種比賽形式。WCTF沿用奪旗與分享相結合的賽制:參賽隊伍自己出題,由其他戰隊解題,賽後所有隊伍都要分享自己的解題方法。這樣一來,參賽隊伍水平越高,賽事難度就越大,很可能會出現一些著名戰隊得到0分的尷尬場面。
  • 中國首部黑客紀錄片 《新聞調查》聚焦GeekPwn(極棒)大賽
    節目組歷經3個月的跟蹤拍攝,全景記錄了全球首個關注智能生活的黑客大賽GeekPwn(極棒)年中賽的全過程,展現了一場驚心動魄的黑客賽事,用心製作出了中國首部大型黑客紀錄片。畢業於浙江大學的女黑客tyy、穿著拖鞋參賽的俄羅斯小夥子、騰訊玄武實驗室X興趣小組……2017年5月13日,香港啟德碼頭啟航的雲頂夢號郵輪登載了一批特殊的乘客。「極棒」黑客大賽的年中賽在郵輪上拉開戰幕。
  • 360榮膺中國首個黑客奧斯卡「史詩級成就」大獎
    而在谷歌推出懸賞計劃至今,最大的受益者並不是美國安全公司,而是來自中國的360團隊。  作為360 Alpha Lab負責人,龔廣已帶領團隊發現超400個谷歌、高通等國內外廠商的漏洞並獲得公開致謝;先後10次贏得Pwn2Own
  • 國際著名黑客大賽介紹與比較!
    可能有很多人分不清Pwn2Own與Pwnium,的確,它們之間的關係淵遠流長。Pwn2Own是世界頂級黑客大賽之一,由安全研究機構TippingPoint DVLabs贊助,自2007年以來已有5年歷史。
  • 黑客們的奧斯卡不僅碰瓷了百老匯,還抄襲了小馬寶莉
    Pwnie 來源於 pwn 這個詞,在黑客的俚語中 pwn 發音聽起來像 own,有獲得他人計算機控制管理權的意思。而 Pwnie 的發音又和 Pony 相似,Pony 有小馬的意思,所以普尼獎的的官網首頁有一個小馬 logo。Pony 又和 Tony 的發音相似,而 Tony Awards 是非常出名的百老匯劇院獎。快讀起來還有點碰瓷百老匯的意思。
  • 浙大這群「神秘黑客」,拿下世界頂級大賽冠軍!學弟學妹刷屏膜拜,騰訊阿里忙著搶人
    在那裡他加入了AAA戰隊,開始南徵北戰,參加各種信息安全類的比賽,成為團隊的靈魂人物。有一度,整個AAA戰隊只有劉耕銘一個人。「那時候我大二,接觸信息安全的時間也不長,也沒打過幾場比賽,但戰隊的元老們都畢業了,忙著工作、創業,不可能經常參加比賽,我只能一個人上。」回憶起那段時光,戰隊元老們對劉耕銘的評價都相當高。一個人的戰隊,成績大概只能用「慘烈」來形容。
  • Unicorn首席黑客楊卿:無線電的攻與防
    此人名為楊卿。360無線電硬體實驗室的掌門人。楊卿說他喜歡希臘的神話,「找來找去只有獨角獸(Unicorn)看起來不是那麼邪惡,形象又不錯,所以就做了團隊的名字。」從如此非主流的名字大概也可以猜出,獨角獸團隊目前並不貢獻360的主要利潤。團隊一定程度上在基於自己的無線電興趣,探索一些可能會「有市場」的產品,頗有一絲學院派的風範。無線電是硬體之間的通訊方式,手機、衛星通訊(GPS)這些牛X的發明都是基於這項技術。
  • Black Hat 2016 頂級黑客聚會都做些什麼?
    Moss 的故事告訴我們,技術宅一不小心就成為百萬富翁,在他們成為土豪之前,最好對他們好一點。【畫面最右為潘宣辰,其他為大牛ABCDE】另外還有來自360的 0kee 團隊的大牛們,他們在展示自家的「SkyPhenomena」(天相)系統,團隊成員介紹,這是一個自動化的威脅監控平臺,可以結合大數據、社工庫