
Pentest award — это отраслевая награда для пентестеров, которую ежегодно вручает компания Авилликс. Основная задача премии — выделить лучших специалистов и показать их вклад в развитие пентеста. Мероприятие проходит уже в четвертый раз. Главный приз за победу — фирменная именная статуэтка, макбук и максимальное уважение сообщества. За вторые и третьи места призеры получают айфоны и смарт-часы.

Новая номинация этого года «AI»
За выдающиеся достижения в исследовании и эксплуатации уязвимостей систем, построенных на технологиях искусственного интеллекта и больших языковых моделях (LLM). Номинация охватывает исключительно атаки на AI-системы: чат-боты, AI-ассистенты, AI-агенты, RAG-пайплайны, ML-инфраструктуру и интеграции с LLM. Использование AI как инструмента для проведения атаки не является основанием для подачи в эту номинацию.
Победители
1 место: L3G5
Я обнаружил схожие уязвимости в ИИ-агентах двух крупных российских компаний, связанные с архитектурой сервисов, которая позволяла агентам выполнять привилегированные действия. Удалось показать, что эксплуатация этих уязвимостей могла привести к утечке запросов пользователя при анализе отравленного документа на адрес злоумышленника в одном случае и к раскрытию исходного кода всей агентской системы и доступу на запись в S3-хранилище с диалогами пользователей компании во втором случае.
1 место: L3G5
2 место: Артем Павлов (yorxx)
AI-агентам все чаще делегируют важные функции, и системы защиты не становятся исключением. Это создает новую поверхность атаки — состязательные атаки на модели, которые можно сравнить с социальной инженерией. Путем манипуляции нагрузкой атакующий может заставить модель классифицировать очевидно вредоносное событие как нормальное. Также угрозу несет чрезмерное доверие и, как следствие, отсутствие санитизации вывода модели. Оба направления атаки рассмотрены и продемонстрированы в работе.
2 место: Артем Павлов (yorxx)
3 место: Семёнов Артём и Ms.R
Pentest award – важное мероприятие для хакеров/исследователей ИБ страны, где помимо прочего наливают вкусное вино. В этом году была введена категория «AI», в которой можно было показать себя во взломе агентов или инфраструктуры, связанной с AI. В своем исследовании мы смогли доказать и проиллюстрировать важность защиты браузерных агентов от специфических атак и предложили хорошую основу для построения архитектуры этих агентов, лежащих в основе современных ИИ-браузеров.
3 место: Семёнов Артём
Остальные финалисты
tr3harder
Burn2154
artembakradze
Номинация «Out of Scope». Спонсоры — Автопентест PT Dephaze
За нестандартные находки и достижения в области наступательной кибербезопасности, которые не вписываются в другие номинации. Собственные инструменты, нетипичные методологии, социальная инженерия, физический пентест, разработка методологий атак, исследование протоколов и алгоритмов, а также самостоятельные исследования методов обхода средств защиты (EDR, WAF, SIEM и т.д.) и любые другие значимые кейсы.
Победители
1 место: Хайдар Кабибо
Уязвимость PhantomRPC в архитектуре удаленных вызовов процедур Windows, обусловленная особенностями архитектурного проектирования. Эта проблема позволяет использовать новый метод локального повышения привилегий, а не эксплуатировать отдельный неисправный компонент. В сценариях, когда процесс обладает привилегиями подмены личности, злоумышленники могут использовать это для получения доступа на системном уровне.
Было рассмотрено пять различных путей эксплуатации, чтобы продемонстрировать, как можно повысить привилегии из различных локальных или сетевых контекстов служб до учетных записей SYSTEM или других учетных записей с высокими привилегиями. Поскольку проблема связана с архитектурной уязвимостью, количество потенциальных векторов атаки фактически неограничено: любой новый процесс или служба, зависящие от RPC, могут ввести дополнительный путь повышения привилегий.
Точные пути эксплуатации уязвимости могут различаться от одной системы к другой в зависимости от таких факторов, как установленное на системе программное обеспечение, DLL-библиотеки, участвующие в RPC-коммуникации, и наличие соответствующих RPC-серверов. Эта изменчивость делает данную уязвимость особенно важной для предприятий при оценке рисков и разработке стратегий по их минимизации.
1 место: Хайдар Кабибо
2 место: Михаил Сухов (Im10n)
Я описал процесс разработки IPAHound (BloodHound для FreeIPA), какие основные принципы я в него вкладывал и что получилось в итоге. Для меня было важно сделать полезный для сообщества инструмент, которым будет просто и удобно пользоваться. Но в заявке я не оставил жюри без технических подробностей, так я рассказал про особенности доверия к «бесплатному пиву» (доверие между доменом AD и FreeIPA). Очень рад, что такая премия существует и даёт возможность каждый год встретиться с большим количеством профессионалов в нашей области.
2 место: Михаил Сухов (Im10n)
3 место: Human1231
Кейс: «Yet another dump, если очень хочется» — новый метод дампа lsass из контекста ядра Windows, обходящий EDR.
В работе представлен новый метод атаки на процесс lsass.exe, полностью реализованный на уровне ядра Windows. В отличие от существующих решений, работающих в пользовательском пространстве (ring3), где EDR-системы обеспечивают высокий уровень детекции, предложенный подход выполняет формирование зашифрованного минидампа и его отправку по HTTPS непосредственно в ring0. Через технику BYOVD загружается драйвер YAD.sys, который перехватывает системный вызов NtTraceEvent без патча SSDT — только для процессов с заданным именем. Триггером служит запуск безобидного файла с именем hello_world.exe, после чего ядро самостоятельно формирует дамп lsass и передаёт его на принимающий сервер для автоматического анализа через pypykatz. Метод не оставляет следов в пользовательском пространстве, что доставляет трудности для EDR-решений. Исследование продолжает серию работ в области BYOVD-эксплуатации и демонстрирует актуальные векторы атак, которые могут быть использованы красными командами для оценки защищённости корпоративных инфраструктур.
3 место: Human1231
Остальные финалисты
bam_hack
peka_boyarin
SmartGlue и Arthsjls
mad3e7cat
VeeZy_VeeZy
dmitt22
Cyber_Ghst
fjalarra
vitek_ru
dontunique
Номинация «Девайс»
За мастерство анализа уязвимостей в физических устройствах: от сетевого оборудования и IoT до мобильных телефонов, планшетов, автомобильных систем и бытовой электроники. Номинация фокусируется на конкретном устройстве как объекте исследования, включая его прошивку, аппаратные интерфейсы, мобильные ОС, клиентское ПО и взаимодействие с внешними сервисами. Цепочки уязвимостей внутри одного устройства также оцениваются в этой номинации.
Победители
1 место: Денис Горюшев
Мое исследование началось с простого желания понять, как устроена обработка Bluetooth-аудио в embedded-устройстве, но постепенно вышло далеко за пределы аудиокодеков и привело к обнаружению серии уязвимостей в Bluetooth-стеке крупного китайского вендора. Работа охватила несколько уровней программной архитектуры устройства и показала, как обычное техническое любопытство может привести к значимым результатам. Информация об обнаруженных проблемах была передана разработчикам в рамках ответственного раскрытия уязвимостей.
1 место: Денис Горюшев
2 место: Владимир Кононович (DrMefistO)
Автомобильные сигнализации (иммобилайзеры) защищают ваши транспортные средства от угона, но защищены ли сами сигнализации — крайне интересный вопрос, ответ на который я решил получить. Я купил несколько устройств от разных производителей, представленных в РФ, и проанализировал их безопасность. Итоги: возможность загрузить собственную прошивку на все исследованные сигнализации.
2 место: Владимир Кононович (DrMefistO)
3 место: Иван Глинкин, специалист компании «Бастион»
В рамках исследования я провел технический анализ криптографических USB-накопителей нескольких производителей и проверил заявленный уровень защиты не только программными, но и аппаратными методами. В ходе экспериментов исследователь выявил у ряда устройств использование устаревшего режима шифрования AES-256-ECB, а также продемонстрировал возможность частичного восстановления данных после заявленного производителем полного сброса устройства. Дополнительный анализ аппаратной части показал отсутствие ряда механизмов физической защиты, предусмотренных современными подходами к безопасности криптографических модулей.
3 место: Иван Глинкин
Остальные финалисты
bearsec
subedxedx
aiWeevi
k3vg3n
Ra1jin
x4941 и Nmikryukov
Serv
x4941 и general_verdex
Номинация «Системный взлом (Web & Logic)» Спонсоры — BIZONE Bug Bounty.
За мастерство идентификации и эксплуатации уязвимостей в веб-сервисах, API и других компонентах веб-приложений. Оценивается глубина анализа, сложность обнаруженных технических и логических уязвимостей. Особое внимание уделяется уникальным и ранее не известным уязвимостям. Номинация также охватывает обнаружение новых классов уязвимостей или значительное развитие существующего класса, применимых к множеству продуктов/стеков технологий. Также принимаются: единичные уязвимости с глубоким анализом первопричины и системным значением; нестандартный байпас аутентификации или авторизации с глубоким техническим анализом, демонстрирующим полный обход модели доверия; критическая логическая уязвимость с нетривиальным вектором эксплуатации, затрагивающая бизнес-логику высоконагруженного сервиса.
Победители
1 место: Алексей Соловьев и Никита Свешников
Представьте, что вы написали безупречный с точки зрения безопасности код, покрыли его тестами и проверили лучшими SAST-сканерами. Но процесс пользователя все равно падает или веб-приложение отдает данные хакерам. Как такое возможно? Мы заглянули под капот одного из самых популярных языков программирования планеты и обнаружили скрытые уязвимости прямо в Си-компонентах языка PHP.
Это история о том, как один незаметный нулевой байт заставляет драйвер расширения для СУБД Firebird «слепнуть» и путать системные команды с текстом пользователя, открывая дорогу для опасной SQL-инъекции, а разыменование нулевого указателя в абстрактном интерфейсе PDO при работе с включенной эмуляцией в PostgreSQL — внезапно обрывать критические бизнес-цепочки. Сбой вызывает не просто мгновенный Segmentation fault текущего процесса на сервере, но и может спровоцировать каскадную десинхронизацию данных — сценарий, который особенно опасен в сложной микросервисной архитектуре, где шаги бизнес-логики выполняются за рамками единой атомарной транзакции.
1 место: Алексей Соловьев и Никита Свешников
2 место: S4ar
Анализ защищенности облачного провайдера. Возможно в будущем сможем раскрыть подробности.
2 место: S4ar
3 место: Роман Гулевский (mr4nd3r50n)
В кейсе «От знакомства до сталкинга один баг» я показал, как приложение для знакомств из-за одной логической ошибки превращается в инструмент слежки: расстояние до собеседника размывалось на случайную величину, но из-за ошибки в формировании этой величины, на большом количестве измерений погрешность стремилась к нулю, и несколько таких точек через триангуляцию сводили местоположение человека к конкретному дому.
3 место: Роман Гулевский (mr4nd3r50n)
Остальные финалисты
A32s51
jmaaax
shmki4
g0y4r9
Alevuc
leonideath
NikitaBazilews
Pentestik
SushiBars
lexa_malospaal
Номинация «Kill Chain». Спонсор — Совкомбанк Технологии.
За мастерство построения полной атаки из двух и более последовательных шагов: от первоначального входа через развитие доступа до достижения конечной цели. Номинация объединяет веб, инфраструктуру, сеть и логические уязвимости — важна не отдельная уязвимость, а именно цепочка. Оценивается не только критичность конечного результата, но и логика построения атаки, глубина понимания архитектуры системы и способность участника связать разнородные уязвимости в единый сценарий атаки.
Победители
1 место: Влад Дриев и Олег Лабынцев
В данной работе действительно была очень длинная и большая цепочка. Начали с total black ящика в виде «у вас есть www.domain.com и всё». А закончили компрометацией 2 доменов AD и ряда целевых сервисов вне доменной инфраструктуры. По ходу работ мы тщательно погрузились в бизнес-процессы тестируемой организации, старались мыслить как настоящие исследователи. А также мы не сдавались, несмотря ни на какие трудности, и использовали все отведенное нам время на проект с пользой. В конечном итоге это дало свои плоды на разных этапах работ.
1 место: Влад Дриев и Олег Лабынцев
2 место: Кумуржи Георгий и Мамонтов Даниил
История о том, как в рамках Red Team-проекта объединение компетенций двух ИБ-специалистов с разной специализацией позволило получить доступ из сети Интернет к ЛВС организации, закрепиться в инфраструктуре и реализовать ряд недопустимых событий (НС). Продвижение по цепочке атаки (Cyber Kill Chain) сопровождалось решением технических вызовов, в том числе обходом различных средств защиты информации (СЗИ). В результате удалось не только реализовать поставленные НС, но и превратить часть полученных наработок в инструменты и доклады, полезные для ИБ-сообщества.
Кумуржи Георгий
3 место: cotsom
Статья раскрывает полную цепочку компрометации kubernetes кластера: от первоначального проникновения через внешний периметр и захвата корпоративного кластера ClearML до реализации двух независимых векторов атаки на production инфраструктуру. В статье рассматриваются компрометация CSI-провайдера, злоупотребление механизмами GitLab CI/CD, а также обход политик Kyverno, позволивший развернуть привилегированный pod и получить административный контроль над кластером.
3 место: cotsom
Остальные финалисты
loqpa, pkilla, nt0xa
Danr0
IS4ar
Oki4_Doki
rrrrrrrrr_o
r0binak
argendo
irabva, Oleg_Senko, godfuzz3r
cr0nyx
ruslandanilov
buran_ng
Итоги
Ежегодная отраслевая премия для пентестеров развивается, растет и эволюционирует. Присоединяется все больше новых специалистов, которые демонстрируют незаурядные решения, креативный подход и профессионализм. Вместе мы формируем уникальное пространство для обмена опытом и развития. Всем финалистам выражается почет и уважение!

P.S.
Подробную информацию о жюри проекта, критериях оценки работ, партнерах проекта, требованиях к заявке на участие и архиву прошлогодних победителей можно получить на официальном сайте — https://award.awillix.ru/
Увидеть кейсы победителей в подробностях можно будет в осеннем спецвыпуске журнала Хакер.
Запись трансляции церемонии награждения
Прошлогодние кейсы победителей
Все свежие новости и анонсы на канале Just security
Источник: habr.com