Zum Hauptinhalt springen

Finale 2026 – A/D

Zurück zur Übersicht

Es ist nicht vorgesehen, dass du die Infrastruktur bereits erreichst. Die Links werden mit Beginn der Testphase freigeschaltet.

Infrastruktur
#

Da nicht alle über Attack/Defense-Erfahrung verfügen und manche bereits sehr fortgeschrittene eigene Werkzeuge haben, die einen unfairen Vorteil schaffen könnten, möchten wir für gleiche Bedingungen sorgen. Deshalb stellen wir dir eine vollständig ausgestattete Umgebung ohne Root-Zugriff bereit.

Du darfst nur auf die Werkzeuge deines eigenen Teams zugreifen und niemandem außerhalb deines Teams Zugriff darauf geben (wie in den Regeln festgelegt). Du kannst mit den Services anderer Teams interagieren, aber automatisierte Angriffe müssen über das bereitgestellte Attacker-Tool durchgeführt werden.

Während des Bewerbs ist der Zugriff auf die Infrastruktur auf freigeschaltete IP-Adressen beschränkt. Stelle daher sicher, dass du dich wie in den Hinweisen zur Ausrüstung beschrieben per LAN verbinden kannst.

Scoreboard
#

Ein öffentlich erreichbares Scoreboard zeigt den aktuellen Spielstand (in der letzten Stunde wird es einen Scoreboard-Freeze geben). Beachte, dass dort nur die A/D-Punkte angezeigt werden; die Hardware-Challenge und das LiveCTF sind auf der Seite nicht eingerechnet.

Dashboard
#

Unter portal.testing.acsc.land steht dir ein Dashboard zur Verfügung. Dort siehst du den Status deiner Dienste, findest Links zu allen bereitgestellten Werkzeugen und kannst PCAPs für eine eigene Analyse des Netzwerkverkehrs herunterladen.

Tulip
#

Für eine einfache Netzwerküberwachung stellen wir dir eine vorkonfigurierte Tulip-Instanz bereit. Sie ist die einfachste Möglichkeit, den Netzwerkverkehr auf Angriffsmuster zu untersuchen. Für anspruchsvollere Analysen empfehlen wir, die PCAPs aus dem Dashboard herunterzuladen.

Gitea
#

Der Quellcode deiner Dienste wird über eine gehostete Gitea-Instanz pro Team verwaltet. Dort kannst du Änderungen pushen; die integrierte CI/CD-Pipeline übernimmt anschließend das Bauen und Ausrollen des Dienstes.

Du kannst nicht alle Dateien eines Projekts ändern. Die Einschränkungen sind in jedem Repository in der Datei meta.env unter PROTECTED_FILES angeführt.

Attacker
#

Das Attack-Tool der Wahl für diesen CTF ist ein eigenes Attacker-Tool, welches in die Platform integriert ist. Zwar ist es möglich, eigene Angriffs-Werkzeuge zu verwenden, wir bitten dich jedoch, das bereitgestellte Tool zu nutzen.

Testphase
#

Wir bieten vom 31. August bis zum 6. September eine Testphase an. Weitere Informationen und Zugangsdaten erhältst du in deinem Teamkanal.

In dieser Phase werden die Challenges der ECSC 2022 verwendet. Sie sind daher nicht repräsentativ dafür, wie die Challenges im Finale aussehen oder wie schwierig sie sein werden (die ECSC ist schließlich ein Bewerb mit zehn Personen pro Team). Die Testphase soll dir vielmehr Gelegenheit geben, dich mit der Infrastruktur vertraut zu machen und die Werkzeuge auszuprobieren.

Fehler und Sicherheitslücken
#

Keine Software ist perfekt, und unsere Infrastruktur wird es ganz bestimmt auch nicht sein. Wir bitten dich daher, die Regeln einzuhalten und nichts anzugreifen, das nicht eindeutig für Angriffe vorgesehen ist (insbesondere darf die Infrastruktur nicht angegriffen werden).

Bitte suche nicht gezielt nach Bugs. Falls du während der Testphase oder des laufenden CTFs dennoch Bugs, ungewöhnliches Verhalten oder sogar Vulnerabilities entdeckst, melde uns das bitte über ein Ticket. Wir versprechen dir dafür einen Platz in der Hall of Fame und ewigen Ruhm.

Wenn wir feststellen, dass du die Infrastruktur angreifst oder sogar eine Sicherheitslücke darin ausnutzt, insbesondere während des Finales aber auch während des Testlaufs, behalten wir uns vor, deinem Team Punkte abzuziehen, es zu disqualifizieren, oder andere Maßnahmen zu setzen.