Demonstrações de Ataques
Esta atividade consiste em produzir uma demonstração prática e didática de um determinado ataque e das possíveis defesas contra o mesmo.
Ataques sugeridos
- ARP spoofing
- Clickjacking
- Connection hijacking
- Container or VM escaping
- Cross-site request forgery
- Cross-site scripting
- DDoS, DRDoS
- Directory traversal
- Dirty Cow
- DNS spoofing
- E-mail spoofing
- Fileless malware
- Format string attack
- Hash collision
- Heap overflow
- Heartbleed
- IP spoofing
- Malicious data file (pdf, jpg, doc, …)
- Meltdown
- Null pointer dereference
- OWASP Top 10 (escolher uma vulnerabilidade)
- Race condition attack (tocttou)
- Remote denial of service
- Return-Oriented Programming
- Return to LibC
- Rootkit
- Session hijacking
- ShellShock
- Spectre
- SQL injection
- Stack overflow
- WEP/WPA cracking
- … (sugestões são bem-vindas)
Diversas outras técnicas de ataque estão descritas neste site.
Grupos
| data | ataque | grupo |
|---|---|---|
| 18/11 | ||
| 18/11 | ||
| 18/11 | ||
| 18/11 | ||
| 18/11 | ||
| 25/11 | ||
| 25/11 | ||
| 25/11 | ||
| 25/11 | ||
| 25/11 | ||
| 27/11 | ||
| 27/11 | ||
| 27/11 | ||
| 27/11 | ||
| 27/11 | ||
| 02/12 | ||
| 02/12 | ||
| 02/12 | ||
| 02/12 | ||
| 02/12 |
Cada aluno ou grupo será designado responsável por um ataque e deverá fazer:
- Uma apresentação (em PDF) explicando em que consiste o ataque (contexto/ambiente do ataque, vulnerabilidade explorada, princípio de funcionamento, resultados), qual a infraestrutura/plataforma e ferramentas usadas para a demonstração, uma descrição passo a passo (sucinta) do ataque e quais as possíveis defesas contra ele.
- Uma demonstração prática (e didática)
do ataque em sala de aula, contemplando:
- aspectos conceituais do ataque
- ataque com sucesso
- possíveis estratégias de defesa
- ataque sem sucesso (usando uma defesa)
O PDF produzido deverá ser enviado ao professor pelo Moodle até o dia 17/11.