HITCON2024 筆記
手把手教你重現 DeFi Exploit 與偵測攻擊事件
HITCON2024 筆記

手把手教你重現 DeFi Exploit 與偵測攻擊事件
DeFi 的關鍵概念
- Gas : 完成交易需要費用,繳交的費用越大,能夠優先寫入區塊鏈中,完成整個Transcation 的 commit。
- AMM(Automated Market Maker): 代表兩個交易物的價值比,就像是貨幣的匯率一樣,有不同的演算法可以選擇。
- FlashLoan(閃電貸):在同一個Transaction 中,執行 借貸 -> 套利 -> 還貸 的行為跟股票的當沖差不多的概念。
攻擊手法
透過FlashLoan的方式,借出大量貨幣來操作 AMM,也就是兩個幣值間的匯率,透過價差取得大量貨幣後,完成歸還。

講者PPT
這個攻擊主要是找到有利的數學方法進行套利,個人比較傾向是AMM的算法不夠完善所造成的漏洞,但由於DeFi是去中心化的方式進行管理(不像是有中央銀行),未來應該會發明更好的算法,來避免這一些問題。
學習資源
https://defihacklabs.io/ 這個網站是Web3 資安團體 Defihacklabs 的相關資訊,裡面有豐富的學習資源,人也都很友善熱情,非常的棒。
https://github.com/SunWeb3Sec/DeFiHackLabs 上面有他們開源的學習內容。
cheeto_lock.jpg. Look how I use your lock to enter your house — Pwning AD with AD CS.
關鍵概念

講者投影片
使用者會透過 CSR(Certificate Signing request) 與 ADCS(Active Directory Certificate Service) 要求憑證簽署。
ESC : Escape 漏洞,主要由 ADCS Template Config 錯誤造成,目前有ESC1~ESC14。
攻擊手法
主要是找出ADCS的各種 Temlate Config 問題,讓申請者可以用一般權限來申請高權限的憑證,並且使用這一些高權限的憑證透過 Auth 取得網域Adminstrator 的權限。
備註:之前的CSR 發出的時候,沒有綁定使用者的屬性,並且在使用時做相關檢查,2024/4/1之後預計會開啟,如果開啟,大部分的ESC應該會失效。
學習資料
https://hackmd.io/PubEEvCFSteVcDyww31TxQ?both 老師的 hackMD
Post AI
比較通識的講題,提到了各種AI的問題,像是規模化的問題(各種不同規模的需要不同的AI),幻想問題(幻想的回答),用在藝術創作是好,事實回答是不好,偏差累積問題。映像最深刻的是偏差累積問題,當我們用照片生成影像的時候,由於事實只有一張照片,所以會加入一些偽造的偏差,在經過正回授之後,偏差會越來越大。
全境擴散:從 Windows 11 到 libarchive 的深層威脅與全面影響
關鍵概念
Win11 使用了libarchive 來提供更多種類壓縮檔案的支援。
MoTW(mark of the web) : 每個從網路上的檔案會產生Indentifer 的檔案,標記這個檔案是從網路上下載下來的,避免誤按釣魚連結後,觸發系統自動執行。
攻擊手法
libarchive 本身裡面有兩個 越界寫記憶體的漏洞,關鍵是要如何讓釣魚信件觸發自動解壓縮,來碰到這兩個洞。
繞過MoTW:
- 壓縮檔案時,檔案是Read only,會造成 MoTW 寫入Identifier 失敗。
- 使用Race condition,讓Identifier 寫的名稱與實際上檔案的名稱不同。
自動解壓縮:只有特定的解壓縮方式會觸發漏洞,所以透過包裝不同的壓縮檔案來達成 e.g. RAR 裡面放置ZIP檔案。
25 YEARS OF ATTACKS AND DEFENSE
通識講題,先提了演進的概念與其所需要的環境,例如AI 是由 Data + 算力組成,Data 是先有 網路,單晶片,組成的iphone 造成了社群媒體的進步,進而產生Data。算力則是摩爾定律,讓過往的超算,變成了桌上型電腦,結合了兩者,才產生了現在的生成式AI。
軟體經過了技術債的累績,勢必無法避免有漏洞的產生。安全攻擊與防禦,從早期的弱點發現提供修補來賺取資金,到數位貨幣的興起,讓不受政府間監督的錢有機會完成交易,而產生的勒索軟體,漏洞從免費,變成了有Bug bounty program 的獎勵計劃,講者希望未來的資安,能夠是提供更多的信任與安全感,而非透過販賣恐懼。
穿梭於秘密通道:揭秘那些深藏在 VPN 的漏洞
關鍵概念
Named pipe 會由 server side host channel. Client 會藉由這個 channel 傳送資料給 server side 資料,達成 IPC(Internal process communication),所以這邊的Server 與 Client 是資料的方向性。
Named pipe 的 Impersonation 特性,Named pipe 是以檔案形式存在的IPC方式,Server 可以透過 Impersonation 來使用 Client 的 security context。
攻擊手法
Server Side 是低權限的AP,Client Side 是高權限的AP,透過找到有這個權限設定的named pipe,搭配 DLL inject 就可以偽造 Server Side 來執行提權。
學習資料
Background of those glitches in Zelda BoTW & ToTK
Glitch VS Bug
- Glitch : 程式有判定不足的地方,但是不影響到遊戲體驗
- Bug : 程式有問題,而且影響到遊戲體驗
講者用各種不同薩爾達的例子說明如何發現Glitch與使用Glitch的方式,這個跟Hacker在找洞,串洞,exploit的思考方式其實是很像的。
找Glitch的方式
- 意外發現 :薩爾達:下馬滑行
- 優先度挑戰 :找到不同邏輯的優先順序判定的漏洞 ,薩爾達:餘料糾纏 Fuse Entangle
- 反推 :逆向工程
- 創意 :透過聯想,組合,隨機
參考資料
Confusion Attacks: Exploiting Hidden Semantic Ambiguity in Apache HTTP Server!
Apache HTTP 的Model之間彼此開發者不會知道所有的Model 內容,一百多個Model,開發30年,累積下來的技術債只能說非常的可怕。
有用到 XAMPP之類的早期開發包,應該會改到吐血。

https://blog.orange.tw/posts/2024-08-confusion-attacks-ch/
參考資料
메타데이터
- post_id
- e894a994e978
- slug
- hitcon2024-筆記-e894a994e978
- url
- https://medium.com/@alexchen7022/hitcon2024-%E7%AD%86%E8%A8%98-e894a994e978
- canonical_url
- https://medium.com/@alexchen7022/hitcon2024-%E7%AD%86%E8%A8%98-e894a994e978
- author_url
- https://medium.com/@alexchen7022
- status
- ok
- fetched_at
- 2026-07-23 01:15:00