HITB SecConf 2009 – Malaysia 참여기

사용자 삽입 이미지
10월 7일부터 8일까지 이틀 간 말레이시아 쿠알라룸푸르에서 개최된 Hack in the Box 를 다녀왔습니다. 예전 2009 HDCONF 와는 달리 외국에서 개최되는 국제 규모의 컨퍼런스라서 많이 설레었습니다. 하지만 너무 기대가 컸었기 때문인지 실망도 컸네요.

이번 컨퍼런스에서 제가 가장 기대했던 내용이 “Having Fun with ATMs and HSMs” 이었습니다. 블랙햇에서 발표되려던 주제였지만 취소되었기 때문이죠. 그런데 정작 들으니 2% 아쉬웠습니다. 발표 분위기 자체가 지루하게 진행되어서 설명이 (졸음의 압박으로)크게 와닿지도 않았고, 하다못해 시연도 없었습니다. 너무 기대가 컸던 것일까요?

사용자 삽입 이미지
그 다음으로 기대했던 첫 날의 “Lock Picking Village” 는 정말 대박이었습니다. 자물쇠를 그렇게 따는 것이었네요. 자물쇠의 내부 구조를 보여주면서 어떻게 자물쇠를 따는지 자세히 설명해주는 게 정말 좋았네요. 아래 동영상은 TOOOL 의 설명대로 제가 툴을 만들어서 자물쇠를 따는 모습입니다. 으흐흐…

반대로 기대하지 않았는데 내용이 만족스러웠던 발표가 두 개 있었습니다. 첫 번째는 “How to Own the World – One Desktop at a Time” 입니다. 최근 공격 경향에 대해 적절하게 시연을 보여주면서 깔끔하게 설명을 하여서 정말 좋았습니다. 웹브라우저의 취약점을 이용해 시스템의 엑세스 권한을 획득하는 공격, PDF 파일에 Javascript 소스를 삽입하여 악성코드를 내려받고 웹브라우저에서 수행되는 모든 이벤트를 도청하는 공격… 소름 끼치면서 신기했습니다. 특히, PDF 파일을 이용하는 방법은 한 번 공부해보고 싶네요.

그런데 발표한 Saumil Shah 씨는 맥북을 쓰면서 애플을 무지 씹더군요. 아이팟을 돌(stone)과 비교한 게 정말 인상적이었습니다.

사용자 삽입 이미지
또 하나는 “Hacking from the Restroom” 이었습니다. 제목이 다소 자극적이긴 합니다. 여기에 저도 훅 했으니… 모바일폰으로 해킹을 한다는 내용인데요. 블루투스를 이용하여 시스템에 침입할 수 있다네요. 제가 써 본 바로는 인증 절차가 필요해서 의문스러웠는데 어떻게 어떻게 하긴 하더라구요. 다만, 시연의 법칙에 걸려서 효과가 반감되었지만요. 이것도 공부해보고 싶은 주제입니다.

HITB 의 꽃이라 할 수 있는 CTF는 박찬암 씨의 KOREA 팀이 우승하고, 베트남의 CLGT 가 2위, 저와 같이 움직였던 NoMedic 이 3위를 하였습니다. KOREA 팀이 NoMedic 을 공격하면 어쩌나 조마조마했었는데, 살짝 저희를 봐주셨네요. 오히려 우리와 경쟁하던 말레이시아 팀과 일본 팀이 공격 받아서 NoMedic 이 3위를 하였습니다. 저도 문제를 받아서 풀어보려고 했는데 어렵던걸요? 이걸 하룻만에 다 푼 박찬암 씨는 괴X? 팀원도 1명 모자랐고, 준비도 못했다고 들었는데… 박찬암 씨가 제 목표입니다. ^^;

사용자 삽입 이미지
위 사진의 NoMedic 팀은 동명대의 Think 동아리입니다. 저희와 같이 왔었지요. 저희도 CTF에 참가하고 싶었는데 인원이 2명이라서 못했습니다. 나중에 2명도 된다는 걸 알았을 때 무지 후회했던… 같은 KUCIS 이니까 같은 팀이라고 챙겨주던 Think 동아리가 고맙네요.

이번 CTF에서 흥미로웠던 것은 바로 핵 시스템입니다. 특정 문제를 풀면 핵을 보유할 수 있는데, 이걸 쏴서 상대방을 공격할 수
있었습니다. 수상 후보였던 AllKill 팀이 CLGT 에게 핵 2방 맞고 다운되었을 때 다들 놀랐습니다. 그때부터 서로 눈치를
보기 시작하더군요.

아쉬웠던 점도 많았고 만족스러웠던 점도 많았던 이틀 간의 컨퍼런스가 순식간에 끝났습니다. 그리고 이 글을 쓰고 있는 지금은 한국에 돌아와서 집이네요. 다시 한국의 생활에 적응해야겠지요. 당장 내일이 KUCIS 영남권 하반기 세미나가 있는 날입니다. 제가 발표 하나를 하는데, 준비가 미흡하네요. ㅜㅜ

Similar Posts

  • 까막눈의 보안소식. 2010년 7월 1주차

    OWASP Top 10 2010 한글판 http://www.securityplus.or.kr/xe/?module=file&act=procFileDownload&file_srl=25999&sid=00866c962d596769cb97cd9fadb81947 SecurityPlus 에서 OWASP 2010의 한글판을 공개하였습니다. 이 문서는 저작자표시 & 동일조건변경허락 조건으로 CCL 을 따릅니다. 이번에 새로 추가된 A10(검증되지 않은 리다이렉트와 포워드)는 최근 단축 URL 로 인한 피싱에서 많이 쓰이고 있고, 악성코드 유포 방법으로도 쓰이고 있죠. 그리고 A6(보안상 잘못된 구성)도 새로 추가되었습니다. 점점 웹 서버의 기능이 다양해지면서 기본설정이 많아졌는데,…

  • 까막눈의 보안소식. 2010년 6월 4주차

    제로데이 마켓에 대한 몇 가지 질문/답변 http://beist.org/new_ver_board/read.html?table=new_freeboard&uid=1962 제로데이 마켓에 대한 @beist 님의 문답입니다. beist 님을 만나뵈니 취약점 찾기를 권장하시네요. 요거 때문인가요? ㅋ 작년이었던가요? 제로데이 하나가 $50,000에 거래된 적이 있었죠. 물론 모두가 이렇게 거래되는 게 아니겠지만, 그렇더라도 매력이 있는 시장입니다. 한국의 보안 산업에 있어서 이쪽은 블루오션이겠네요. 국내 압축 유틸리티 ZIP 파일 포멧 핸들링 취약성 http://hkpco.kr/advisory/zip/ @hkpco…

  • 러시아에서 발생한 전광판 해킹, 그리고 SCADA 해킹

    [그림 1]  “헉! 모스크바 도심 전광판에 ‘포르노’” 에서 발췌 며칠 전에 러시아에서 전광판이 해킹당한 사건이 발생했다고 합니다. 새 해 첫 날부터 시끌법적하더니 또 한 번 헤프닝이네요. 기사를 보고 그냥 웃고 넘어갈 수 있는 일이지만, 몇 달 전에 들었던 “국가보안기술연구소”의 세미나가 생각이 나서 조금 우려가 됩니다. 세미나 주제는 SCADA 보안이었습니다. SCADA는 정보, 전력, 교통, 가스 등을…

  • 2009 Hacking Defence & Conference 참여기

    지난 13일부터 14일까지 이틀동안 서울에 올라가 있었습니다. 2009 Hacking Defence & Conference 때문이었지요. 부산에서 서울까지 교통비만 왕복으로 10만원 깨지는 마당에 이틀이나 서울에 올라간다는 것은 재정상 상당히 무리였지요. 다행히도 KUCIS와 학교에서 경비를 지원해줘서 홀가분하게 다녀왔습니다. 덕분에 더블침대가 2개 있고 거실, 주방까지 딸린 호텔에서 머무르며 TGI에서 배불리 식사하는 호사를 누렸네요. 지난 주에 예선전을 가졌었는데요. 저희 동아리는 6번…

  • 재미난 피싱 사기 대처법들

    언젠가부터 온라인, 오프라인 가릴 거 없이 피싱 사기가 많아졌습니다. 제 주위에도 피싱 사기를 당할 뻔 했다는 선배가 있지요. 다행이 그 선배는 저희 동아리 선배였습니다. 이게 피싱 사기인지 아닌지 금새 구분하거든요. 오늘 피싱 사기에 관해 재미난 글들을 읽었습니다. 피싱 사기, 이렇게 대처해보는 것도 재미있을 것 같습니다. [구경거리] 메신저 피싱 사기꾼에게 입금받았습니다. [구경거리] 메신저 피싱 사기꾼에게 입금받았습니다….

  • 까막눈의 보안소식. 2010년 7월 3주차

    Windows 제로데이 취약점 : Microsoft Security Advisory (2286198) – Vulnerability in Windows Shell Could Allow Remote Code Execution http://www.microsoft.com/technet/security/advisory/2286198.mspx 지난 주 목요일, Windows 의 제로데이 취약점이 공개되었습니다. 이번 제로데이 취약점은 작년 IIS 5&6 의 FTP 제로데이 공격 이후로 가장 큰 피해를 입힐 것으로 보입니다. F-Secure 에서 블로그를 통해 해당 취약점을 이용하는 악성코드가 발견되었음을 처음 알렸습니다….

0 Comments

  1. 내년에도 열리니 꼭 참가해보세요. SecurityFirst 라면, 충분히 갈 수 있을 것 같은데요. 화이팅입니다.

  2. 예, 핵을 보유한 몇몇 팀이 연합하면 순위 조작도 가능하겠더라구요. 실력보다는 눈치랑 전략이 크게 작용했던 것 같아요.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다