精彩回顧 | 2019補天白帽大會,大咖雲集的技術盛典!

2021-02-14 安全客
2019補天白帽大會在上海落幕,各路大佬神仙齊聚一堂,為網絡安全從業者和愛好者帶來了一場全方位的技術盛宴。沒抽開時間感到現場有些遺憾?沒關係!安全客為帶來了新鮮熱乎的現場報導和議題解讀給大家~

補天漏洞響應平臺是中國最大網絡安全公司之一奇安信集團旗下平臺。今年5月10日,隨著央企中國電子的戰略投資,奇安信已正式躋身網絡安全「國家隊」行列。這一嶄新的身份,將更有助於補天漏洞響應平臺匯聚民間網絡安全人才力量,加強對民間漏洞的廣泛收集和深度分析,進一步解決各類網絡安全隱患,共同守護網絡安全的城牆,為政企機構的網絡安全創造更大價值。

 

2019年5月29日

 

上海雅居樂萬豪酒店

官網連結:https://www.butian.net/whc/2019


補天白帽大會由補天漏洞響應平臺主辦,由公安部網絡安全保衛局、國家計算機網絡應急技術處理協調中心(CNCERT/CC)、中國信息安全測評中心、國家信息技術安全研究中心、中共上海市委網絡安全和信息化委員會辦公室共同指導,聯合知名國際安全組織以及國內外多家企業安全運營響應中心(SRC),是面向民間安全群體(白帽子)和安全從業者、技術精英開放的,專注於漏洞響應與防護的全球性安全行業盛會。

會議九點開始,八點半籤到處就已經排起長隊啦

今年安全客也在大會現場設置了展臺,並為參會小夥伴準備了好玩兒有趣的遊戲和禮物!

可愛的公仔抱枕等你帶回家


指導單位致辭

期待補天漏洞平臺不斷創新發展,為中國網絡安全社會做出貢獻,預祝大會圓滿成功

(公安部網絡安全保衛局副處長-範春玲)
總裁致辭

網絡安全的許多問題會投射到現實問題中,影響國家社會經濟運行和社會穩定,網絡安全的本質就是攻防對抗,新的網絡安全時代以人為核心。

(奇安信集團總裁吳雲坤)


主辦方致辭

補天平臺提出口號「安全新高峰,從此奇安信」平臺每年加入10000+白帽子,提出的漏洞影響70000+企業。呼籲更多的企業加入補天,構建更完善的企業網絡安全體系。

同時補天漏洞獎勵全面升級, 2018年平臺發放了千萬獎金,排名第一的白帽子獎金已過百萬,實現了讓網絡安全人才靠自己的技術獲得收益和財富。並完善白帽子培養計劃,包括技術幫助指導,技術社區交流等等。

2019年補天平臺獎金計劃2000萬,平臺入駐付費企業500餘家 平臺承諾企業所有投入都會變成白帽子獎金。


與此同時補天正式發布5星計劃

所謂五星,對應漏洞響應的五大方向:WEB、IOT、工控、移動APP、作業系統,隨著網絡安全態勢不斷演進,深入剖析漏洞行業業態分布的補天平臺將啟動整體升級,把漏洞響應的範圍精細化到上述五大方向。可以預見,升級後的補天平臺將網聚更多白帽子力量,保障更多廠商的網絡安全。

(補天平臺總經理白健)
補天年度白帽子頒獎儀式

現場頒發了最具公益能量獎(累計維護近萬加廠商網絡安全)、最具價值能力獎(年度獎金過一百萬)、最具潛力白帽獎(一年間進步6000餘名)等三個重量級白帽獎項。

漏洞獵手們的饗宴

古  河 360公司高級總監

JIT漏洞值得關注和研究,沙盒繞過難度普遍超過RCE,甚至成為瓶頸,需要加大投入研究沙河提權,另外思考在沙河內能做些什麼。

虛擬機也不能保證絕對的安全,在文檔類漏洞利用中,如果沒有腳本引擎(或者類似功能)的輔助(內存布局,DEP/ASLR Bypass)利用將會變得十分困難,撞洞也是常態。另外,只要肯花功夫大多數目標最終都是可以搞定的。


IOS平臺網絡埠漏洞利用研究

王鐵磊-盤古實驗室首席科學家

網絡平臺沒有絕對安全,我們要做的就是儘量 將攻擊場景複雜化,攻擊能力具體化。

案例分析:騰訊NOW直播/QQ瀏覽器

直接使用了Mongoose  Deamon庫

在8080埠啟用HTTP伺服器

通過該HTTP伺服器可直接訪問用戶

 

移動生態系統安全研究的再思考

作業系統安全架構設計時需要變換視角,包括最終用戶、系統開發者、應用開發者、安全架構師;

面向生態正向支持的安全質量評估體系

平臺相關的軟體敏感行為表彰方法

安全驗證的形式化方法與驗證技術

基於意圖理解的惡意軟體檢測技術

智能的漏洞挖掘和危害評估藝術

攻擊可感的作業系統主動防禦技術

 中場休息

會場的精美小茶點

 


IoT邊信道攻防運用

Kevin2600 銀基安全研究員

邊信道攻擊是一種針對軟體或硬體設計缺陷,劍走偏鋒的攻擊方式,攻擊途徑通常採用被動監聽,或者通過特殊渠道發送隱蔽數據信號。

攻擊點不在暴力破解,而是通過功耗,時序,電磁洩露等方式達到破解目的,在很多物理隔絕的環境中,往往也能出奇制勝。

百分百安全的系統並不存在,邊信道分析與防禦是硬體安全的必備技能。

 

DCS系統的劍與盾

Laucyun 工控安全研究員

背景:某煉化廠遭到挖礦病毒攻擊,病毒名稱Ddrivers,觸發器首次觸發後,無期限的每隔50分鐘重複一次。

欺騙誘捕防禦機制:使用騙局或假動作的方式來阻撓或者推翻攻擊者的認知過程、擾亂攻擊者的自動化工具;延遲或阻斷攻擊者的活動,通過使用虛假的響應,有意混淆,以假動作、誤導等偽造信息達到欺騙的目的。


Same challenges, different approaches

Jonathan Levin -Technologeeks CTO

移動安全面臨的挑戰:

mobile devices are most personal personal computers ever

行動裝置是有史以來最私人的個人電腦

hold extremely personal data (messaging,mail...)

保存非常私人的數據(消息、郵件……)

always carried along everywhere (and tracking location)

隨身攜帶(並跟蹤位置)

used for electronic payments

可用於電子支付

rich application ecosystem provids virtually unlimted extensibility

豐富的應用程式生態系統提供了幾乎無限的可擴展性


固件漏洞挖掘技術與安全形勢

柳本金&Eack -代碼衛士核心安全研究員

固件安全狀況統計

數字貨幣挖礦:西班牙MWC大會上,捷克網絡安全公司Avast實際演示了15000臺小件聯網設備四天內的「挖礦」過程。結果顯示15000臺小件聯網設備可在四天內挖出價值1000美元的加密貨幣。

Mirai  DDos攻擊:近期,由惡意軟體Mirai組織的殭屍網絡成為黑客DDos攻擊的助力,殭屍網絡遍布世界上160多個國家,通過Mirai感染網絡攝像頭等IOT設備後向企業發動大規模DDos攻擊

固件漏洞挖掘技術

如何高效的開始協議Fuzzing?


一次大型內網中平行擴權的實戰

國士無雙-圈子社區創始人

知行合一:大型內網滲透的五大能力和指導方向,是內網滲透的基礎理論知識。

內網潛伏:明確目標,摸清網絡架構、人員管理狀況,本地做好預案,遠程才會順利。

對抗殺軟:簡單介紹幾種基於shellcode變形的高級免殺技巧。

外網突破:多撕口子,多留出口,內外印證,留好後路要和後期拿到的源碼,供應商等形成殺傷鏈。手握多個web或者其他應用的0day,出入無憂。

成果保衛:找到通往目標寶庫的金鑰匙是最關鍵的。


補天白帽大會作為國內極具規模的白帽盛典,備受社會各界的關注。在歷年的補天白帽大會上,國內外網絡安全專家、業界大咖、安全廠商、研究機構齊聚一堂,針對當前企業的安全建設提出了各種觀點和理念,並對民間白帽群體的發展和價值體現進行了探討與交流。

本屆嘉賓(部分)

主會場及分會場:

 

本屆補天白帽大會,是奇安信正式躋身「國家隊」後首次舉辦的白帽大會,也是國內規模最大白帽盛典。

作為首個面向民間安全群體(白帽子)和安全從業者、技術精英開放的,專注於漏洞響應與防護的全球性安全行業盛會——補天白帽大會(2019),將邀請國內外知名黑客、安全大牛、企業安全負責人及知名學者到場,針對Web安全、移動安全、物聯網安全、工控安全、密碼安全、系統安全、二進位漏洞挖掘技術、軟體逆向技術、關鍵信息基礎設施保護、安全技術發展趨勢等前沿話題進行技術乾貨分享。

相比前三屆補天白帽大會,今年在議題中,會更加深入探討系統、IOT、工控、移動等4類漏洞技術議題。屆時,盤古實驗室首席科學家王鐵磊、獨立安全研究員kevin2600、iOS和MacOS領域專家jonathanlevin等業內大咖將現身會場,就漏洞技術和具體安全事件進行分享。

在2019補天白帽大會上,除了圍繞漏洞技術和安全事件分析外,針對關鍵信息基礎設施的攻防演練和安全體系建設以及紅藍對抗設有分論壇,國家電網、中石化等客戶代表將分享央企及相關機構的網絡安全體系建設經驗,技術專家也將分享大型廠商應對APT級別攻擊時的縱深防禦能力建設和最前沿技術。

此外,以「匯聚白帽力量,重塑漏洞價值」為主旨的「補天五星計劃」也將在現場發布。作為補天漏洞平臺戰略升級的重要內容,漏洞響應的範圍精細化為Web、IOT、工控、移動APP、作業系統等五大方向。可以預見,升級後的補天平臺將網聚更多白帽子力量,保障更多廠商的網絡安全。

據了解,補天白帽大會由補天漏洞響應平臺主辦,由公安部網絡安全保衛局、國家計算機網絡應急技術處理協調中心(CNCERT/CC)、中國信息安全測評中心、國家信息技術安全研究中心、中共上海市委網絡安全和信息化委員會辦公室共同指導,聯合知名國際安全組織以及國內外多家企業安全運營響應中心(SRC)參與。

相關焦點

  • 2021補天白帽大會在京召開
    9月17日,面向全球白帽和技術精英的全球性安全行業大會——2021補天白帽大會在北京舉行。作為《網絡產品安全漏洞管理規定》(以下簡稱「規定」)正式實施後的第一個白帽行業大會,來自監管機構、安全團隊、研究機構的嘉賓和頂級白帽近千人匯聚一堂。網絡安全產業已發展進入快車道,白帽人才也成為維護網絡安全行業的重要支撐力量。
  • 補天白帽大會全球議題徵集開啟!
    「HACK FOR SECURITY」的永久主題,致力於關注Web安全、移動安全、系統安全、物聯網安全、工控安全、二進位漏洞挖掘技術、軟體逆向技術、關鍵信息基礎設施保護、安全技術發展趨勢等前沿話題,並與多個國際知名安全組織合作,吸引國內外頂級白帽人才分享交流,成為國內白帽群體一年一度的交流盛會。
  • 2019中國浙江國際超聲內鏡學術大會大咖雲集,精彩繼續
    為期三天的2019中國浙江國際超聲內鏡學術大會暨亞洲超聲內鏡聯盟(AEG)杭州培訓會、第三屆「西湖論鏡」消化內鏡新技術4E沙龍今日精彩繼續。會議現場註冊報導於今天上午開始。超聲內鏡與消化內鏡領域的嘉賓及參會代表陸續到場,共聚一堂,開始了今天的學術之旅。
  • 首屆阿里白帽大會成功舉辦,用技術「肩天下」
    本屆大會由阿里巴巴安全響應中心ASRC與阿里雲先知聯合舉辦,是ASRC生態大會與先知白帽大會的首次合體亮相,來自中國、印度、巴基斯坦、法國、新加坡等世界各地的知名研究人員與近200位知名白帽子現場參與。現任阿里雲安全總監王昱,知名白帽豬豬俠,在開場致辭中表示,「網絡安全環境越來越好,國家對網絡安全的重視讓整個安全行業得到社會關注,這為做攻防技術的同學提供了更廣闊的空間。」
  • 嘉賓雲集,錦繡滿堂:第16屆中國營銷盛典盛大召開
    本次營銷盛典以「大變局:新衝突·新需求·新機遇——如何在『不確定』中決勝未來」為主題,匯集業界頂級專家大咖與企業精英將帥,共同見證中國營銷的創新成就,研討交流新營銷時代的市場決勝之道。本屆營銷盛典採用主分會場制,與主會場同步進行的還有「首屆營銷江湖大會」閉門活動。營銷盛典主辦方銷售與市場雜誌社成立24年來,始終以「反映中國營銷主流,引領中國營銷潮流,見證並推動中國營銷進步」為使命,在其感召下,各界大咖紛紛蒞臨現場。
  • 女子黑客天團、白色產業鏈是什麼……淺黑科技圖解這屆補天大會(2018)
    或許你以前已經看過各種遊記,但你多半沒看過一次黑客大會遊記,下面請跟隨我的視角,走進補天白帽大會。 Let’s Rock ! 中國,世界第一人口大國,我在補天白帽大會的現場深深感受到這一點:據說補天白帽是亞太地區目前規模最大、參與白帽子(善意黑客)數量最多,影響力最廣的白帽大會。影響力和規模我沒法評估,反正人是真的多。
  • FIT 2019網際網路安全創新大會
    大數據、物聯網、人工智慧、區塊鏈……當科技帶來一次次驚喜的同時,安全的警鐘又不斷引發對新技術的重新審視與思考。仰望星空,遼廓深邃的星海隱藏著無限機遇。FIT 2019,邀您與來自全球的行業先鋒們一道展望未來,探索安全最前沿。
  • 黑客技術每日分享第55期
    作為國內極負盛名的移動安全盛會,本次大會吸引到了數百名來自移動安全領域的頂級白帽黑客以及行業專家,圍繞iOS、Android等主流行動作業系統的漏洞挖掘、漏洞利用以及安全防護等話題,為業界奉獻了一場饕餮盛宴。由於移動終端更多涉及個人信息,其隱私性更強,安全防護面臨諸多新的問題,頻繁曝出的晶片、iOS、安卓系統漏洞嚴重威脅著移動安全。因此,加強對移動安全領域的關注,提高移動終端的安全等級很有必要。
  • CES Asia 2019 亞洲消費電子展上海召開,智能鎖具展位大咖雲集
    2019年6月11日-13日,CES Asia 2019(亞洲消費電子展)在中國上海成功舉辦,為期三天的展會現場大咖雲集,有全球550
  • 視頻回顧 全球青年大會,大咖雲集,GYL人一年一度盛會
    2016年7月30日-7月31日,GYL 全球青年大會在北京成功舉行。春節臨近,讓我們再次回顧當初的盛況吧!2016GYL全球青年大會為期兩天,主題是「匠心精神:創新驅動全球青年領導力」,7月30日-7月31日兩天共舉辦一場閉門會、八場分論壇、十三場主旨演講以及一場電影主創見面會,兩場晚宴論壇。大會共有50多位導師出席論壇並分享,1500多名全球青年領導者出席。
  • 2016你錯過了哪些安全圈網友面基大會?
    大會為了解決日益重要的信息安全,日本領先的研究人員一起分享最佳實踐和技術。2016補天白帽沙龍這一年,補天在北京,上海,成都,江西,深圳舉辦了5場白帽沙龍。烏雲白帽大會時間:2016.7.8     地點:北京烏雲白帽大會由漏洞平臺烏雲網舉辦,大會內容覆蓋了從白帽最新技術到企業級安全攻防等多個領域
  • 2020金帽子年度盛典召開,JSRC榮獲「年度最受關注安全應急響應中心」
    12月23日,2020網絡安全行業生態大會暨金帽子年度盛典順利召開。作為行業內的年度重大活動,「金帽子」邀請了300+政企領導,以及業內知名的白帽子、專家學者、媒體等,數百名嘉賓共同探討前沿技術,並見證了為年度傑出貢獻者頒發獎盃的榮耀時刻。
  • YEF2019丨鎖定「硬科技」,這場IT大咖雲集的狂歡派對即將開幕!
    >2019 CCF 青年精英大會(YEF2019)即將於5月24日在成都中國西部國際博覽城舉辦,這是由CCF主辦的大型年度系列會議。▲  圖片來源:中國計算機學會官網本次大會主題為「硬科技創新之路」,共包含6個精彩特邀報告、1個大會論壇、2個思辨式YOCSEF
  • 【你好2020,再見2019】R-STAR2019精彩回顧
    回顧2019,我們經歷了許多,見證了許多,也成長了許多。感謝大家在一直以來對我們的支持與信任。現在,請跟小編一起回過頭來看看我們2019年有哪些精彩瞬間吧。2019FIBO CHINA2019年8月22-24日,FIBO CHINA健身大會在上海國家會展中心盛大開幕。通過此次盛會,銳星吳燕春、尹娟、卿聰穎、張木貴四位導師將專業的健身知識傳播給了更多的健身教練及愛好者,為推動健身行業發展做出一份貢獻。
  • 「5G+」智慧安全融創發展論壇暨2019網絡安全「金帽子」年度盛典——2020嘶吼與您不見不散
    2019年1月11日,距離農曆春節還有整整兩周,冬末春初,融雪未消。歷經長達數月的緊張籌措,由中國聯通、嘶吼傳媒、軍地集團主辦,北京亦莊智能城市協同創新研究院聯合主辦的:「5G+」智慧安全融創發展論壇暨2019網絡安全「金帽子」年度盛典,終於在年前順利舉辦。
  • 天霸設計協辦的「CECU中原商業零售創新大會暨頒獎盛典」取得圓滿成功!
    2019年1月15日,由全國商業規劃與設計一線品牌——廣東天霸設計有限公司協辦的「CECU中原商業零售創新大會暨頒獎盛典」在鄭州索菲特酒店圓滿落下帷幕
  • 大咖雲集:2019(秋季)中國藍牙耳機產業高峰論壇精彩回顧
    2019年初正式成為原相(原睿)TWS代理,並在原有萬誠-陶瓷天線、意芯微-矽麥的技術經驗上,滿足客戶需要提供完整的方案服務。會議開始前,我愛音頻網CEO 小土豆 為大家前來參加「2019(秋季)中國藍牙耳機產業高峰論壇」表示真摯的感謝。
  • 2019TLC大會精彩回顧——大前端·信息流
    2019年8月17日,第三屆TLC大會在科興科學園國際會議中心完美落下帷幕。
  • 聯合活動 | 陌陌安全&補天 超多驚喜送不停
    、補天白帽好福利、聯合終極大獎活動時間:2020/3/2-3/31活動對象:陌陌SRC全體白帽活動內容:補天移動App專項月活動範圍:移動App漏洞(註:應用商店排名不低於2000)>本次活動收集漏洞範圍及任務列表:App專項月 | 補天&陌陌安全 超多驚喜送不停陌陌SRC白帽福利:若陌陌SRC白帽子註冊補天白帽並在活動期間滿足任務列表之一,可獲得「補天英雄專屬充電寶」一個(要保持補天平臺ID與陌陌SRC一致,獎勵兌換聯繫補天運營同學QQ:2628699833,每人限領一個)另外附上前段時間火爆的
  • 活動回顧 | 新電商·新零售年度盛典——第四屆·餘杭電商行業發展大會圓滿落幕
    大會大咖雲集,上演了一場思想碰撞交匯的新零售新電商知識盛宴。上午的高峰論壇邀請了政府領導和企業家朋友一起解讀研討2021新零售發展趨勢,並共同探討直播零售發展方向,為各行業的品牌建設帶來新的思路。下午的分論壇有新渠道選品對接會、直播零售分論壇、跨境電商專場,現場的商家朋友可以根據自己的需求參加不同主題的分論壇。