比赛经历和讲座总结

虽然这届 ccf 算是去划水了,但是也算接触了一下车联网这个类型的比赛。感觉确实和以往打的比赛很不相同,现场也没有什么思路,后续听了别的师傅的分享,发现大家其实也差不多,很少有这个经历的。不过别的师傅们临机应变的能力还是比我们强,这里结合一下别的师傅的分享总结一下。

第一点就是需要好好的看看规则,先前我们以为漏洞的提交比较严格,所以我们对于一些信息泄露的问题没有提交,我们是第一天结束后晚上才知道漏洞的评审没有我们想象中那么严。很可惜,早上借助 ai 打的一些漏洞没有好好复现和截图,所以没有继续提交上去。

关于规则和 ai,有的师傅说可以把可以通过评审的漏洞规则提交给 ai 作为参考。这点我们确实没有想到,毕竟 ai 处理信息的能力比我们强很多,更何况有这些信息作为限制,自动渗透的成果也能跟准确一点。

其次是针对车机系统的。第一天抽到了比较老的机型,所以我们很容易的打开了车机的 adb 并借助 ai 进行渗透测试了。第二天对于新能源的汽车就比较手足无措了,想借助闲鱼打开 adb 也是一个方面,但是这个就要预先对场地里的车进行调查了(

如果拿到 adb,那我们就可以尝试提权或者拉取固件或者车机软件进行分析了,包括对工程模式、接口、密钥、漏洞的一些测试。比如我们就能发现一些硬编码的密钥从而打开工程模式进行进一步测试。一些车机软件也可以用来当作跳板打开浏览器或者使用已有的 cve 进行提权或者 rce。

一些可能用的到的参考资料

我觉得这个比赛渗透的知识要求还是比较高的,相反对于车载协议什么的反而没那么高。事先的信息收集能力也比较重要。
星盟安全 PWN系列课程 车联网安全基础入门
谈谈车联网安全入门那些事