Préambule
Votre utilisation, mĂȘme temporaire, de la prĂ©sente plateforme CTF accessible depuis https://cyberini.com/ctf/ est soumise Ă lâacceptation pleine de ces prĂ©sentes conditions dâutilisation qui complĂštent les CGU de Cyberini.
Article 1 â RĂšgles gĂ©nĂ©rales
Un CTF (Capture The Flag) est un jeu Ă©ducatif sous forme de challenge dans lequel le participant doit trouver un drapeau (âflagâ) dans un programme, site ou systĂšme donnĂ©.
Les challenges sont classés en 6 domaines
đ Cracking
Ces challenges consistent Ă contourner une protection dâun programme donnĂ© ou Ă casser un mot de passe.
đ Inforensique
Ces challenges consistent à faire parler des données numériques en investiguant et en les étudiant.
đ Web
Ces challenges consistent à accéder à une application web et éventuellement au systÚme sous-jacent en trouvant une vulnérabilité.
đ”ïž OSINT
Ces challenges consistent Ă trouver des informations Ă lâaide de donnĂ©es publiquement accessibles sur Internet.
đ„ Pwnage
Ces challenges consistent à entrer dans un systÚme distant en exploitant une vulnérabilité.
đ¶ StĂ©ganographie
Ces challenges consistent à retrouver des données cachées dans divers documents.
Organisation dâune partie
Les CTFs Cyberini sont accessibles directement Ă lâadresse https://cyberini.com/ctf/ et le participant peut librement sĂ©lectionner les challenges quâil souhaite passer parmi la liste disponible sur la gauche de lâĂ©cran.
Niveaux de difficultés
Chaque catégorie de CTF contient 3 niveaux de difficulté : Débutant, Intermédiaire et Difficile.
- Le niveau âDĂ©butantâ implique que le participant peut rĂ©soudre le challenge soit dans une durĂ©e relativement courte par la recherche dâinformations, soit par la dĂ©couverte du drapeau sans connaissances approfondies dans le domaine visĂ©. Ce niveau donne 50 points.
- Le niveau âIntermĂ©diaireâ implique que le participant doit faire plus de recherches et ou quâil doit possĂ©der certaines connaissances dans le domaine visĂ©. Ce niveau donne 100 points.
- Le niveau âDifficileâ implique que le participant doit prendre beaucoup de temps pour trouver la rĂ©ponse ou quâil doit disposer de bonnes connaissances sur le domaine visĂ©. Ce niveau donne 300 points.
En fonction des CTFs, certains permettent de fournir une deuxiĂšme rĂ©ponse, appelĂ©e Bonus. Un Bonus donne des points supplĂ©mentaires (indiquĂ©s dans le champ concernĂ©). Le Bonus permet de rĂ©compenser les participants qui seraient allĂ©s encore plus loin dans lâexercice et qui sauraient prouver des compĂ©tences additionnelles.
Format des drapeaux (flags)
Sur Cyberini les drapeaux nâont pas de format spĂ©cifique. Il peut sâagir de chiffres uniquement, de chiffres et lettres, ou mĂȘme de mots avec des caractĂšres spĂ©ciaux.
Ils sont cependant tous Ă Ă©crire au format texte, sans espaces ni tabulations, et sont relativement courts (pas de phrases).
Pour aider les participants Ă les dĂ©couvrir, notamment lorsque le rĂ©sultat pourrait ĂȘtre ambigu, ils sont notĂ©s comme Ă©tant des âflagâ de diffĂ©rentes façon, par exemple :
- flag=DRAPEAU
- le flag est:DRAPEAU
- <flag>DRAPEAU</flag>
- flag.txt
- etcâŠ
Dâautres peuvent reposer sur le nom dâun site, systĂšme ou technologie. Dans ce cas il convient de lâĂ©crire par dĂ©faut en minuscules.
Le systĂšme prĂ©voit un peu de souplesse dans la soumission des rĂ©sultats, mais par dĂ©faut il est recommandĂ© de fournir le rĂ©sultat tel quâaffichĂ© (en prenant en compte la casse, les caractĂšres spĂ©ciaux et les Ă©ventuels crochets autour â { } â.
Si vous rencontrez tout de mĂȘme des difficultĂ©s alors que vous pensez avoir fournir le bon rĂ©sultat, veuillez nous contacter.
Fonctionnement des rangs
Chaque participant commence au rang (aussi appelé niveau) Newbie.
En fonction des points gagnĂ©s, le rang du participant augmente selon lâĂ©chelle suivante :
0% des CTFs réussis : Cyber Newbie
2% des CTFs réussis : Cyber Aventurier
5% des CTFs réussis : Cyber Détective
12% des CTFs réussis : Cyber Analyste
25% des CTFs réussis : Cyber Ingénieur
40% des CTFs réussis : Cyber Colonel
50% des CTFs réussis : Cyber Expert
85% des CTFs réussis : Cyber Maßtre
Tous les CTFs réussis : Cyber Légende
Le pourcentage sâentend en quantitĂ© totale de points gagnĂ©s sur la quantitĂ© totale de points disponibles Ă lâinstant t.
Fonctionnement des succĂšs
Pour le moment les succÚs ne sont pas encore implémentés.
Interface
Lâinterface permet de voir Ă tout moment :
- Le nombre de participants ayant réussi le CTF donné
- Le niveau actuel de lâutilisateur et une barre de progression indiquant son progrĂšs actuel avant dâatteindre le niveau suivant
- Les points gagnés par le participant
- Les CTF rĂ©ussis (marquĂ©s dâun fond vert)
Note : pour changer votre nom affichĂ© dans lâinterface (sur toutes les pages oĂč est placĂ© votre nom), veuillez effectuer la modification dans votre profil Cyberini (champ âNom affichĂ©â).
CTF Verrouillés
Certains CTF peuvent apparaĂźtre comme Ă©tant đ« VerrouillĂ©s. Cela signifie que lâutilisateur se trouve dans lâune des situations suivantes :
- il nâa pas suffisamment de points pour dĂ©bloquer certains challenges de plus haut niveau
- et/ou il ne dispose pas dâun compte Cyberini payant (lâutilisateur nâa pas achetĂ© au moins un cours Cyberini)
- et/ou il utilise un VPN/Proxy et ne peut donc pas suivre les challenges qui sont proposĂ©s sous forme dâenvironnements virtuels (voir Article 2)
Actions interdites
- La mĂ©thode dite de âbruteforceâ ne permet pas de rĂ©ussir les challenges et ne doit pas ĂȘtre employĂ©e envers cyberini.com ou tout autre domaine dont une autorisation explicite nâest pas donnĂ©e. Lâimpact des sanctions potentielles concerne le compte Cyberini du participant dans son intĂ©gralitĂ© (bannissement, blocage, etc).
- LâaccĂšs Ă lâintĂ©gralitĂ© des challenges demande de disposer dâun compte Cyberini payant. Il est par ailleurs interdit de partager un compte Cyberini payant, le systĂšme dĂ©tecte les connexions multiples en prend des mesures en consĂ©quence sur le compte Cyberini dans son intĂ©gralitĂ© (bannissement, blocage, etc).
- Partager les résultats publiquement. Cyberini propose des récompenses et des mises en avant diverses sur la plateforme CTF. Publier les réponses réduit la crédibilité des résultats de chacun. Il vaut mieux également demander un indice plutÎt que de chercher la réponse. Le systÚme peut détecter des montées en niveau anormalement rapides par rapport aux autres participants.
Mises Ă jour des CTF
Il est prĂ©vu dâajouter rĂ©guliĂšrement de nouveaux CTFs. Et chacun est Ă©galement libre dâen proposer. Voir le mode dâemploi pour cela.
Afin de prĂ©server lâĂ©quilibre des points et des niveaux, le ratio de CTF entre chaque niveau de difficultĂ© doit rester sensiblement le mĂȘme. Câest-Ă -dire 1 tiers pour le niveau DĂ©butant, 1 tiers pour le niveau IntermĂ©diaire et 1 tiers pour le niveau Difficile.
De cette façon, un participant qui commencerait Ă jouer lorsquâil y a 2 fois plus de CTFs quâau dĂ©but aurait dâune part plus de CTFs Ă rĂ©ussir pour atteindre un mĂȘme niveau, mais il aurait aussi Ă sa disposition plus de choix et donc plus de possibilitĂ©s de gagner des points.
Article 2 â Les environnements virtuels
Cyberini propose dans le cadre de certains CTFs de vĂ©ritables environnements virtuels sans avoir Ă les installer en amont. Les environnements sont dits virtuels car ils sont gĂ©nĂ©rĂ©s Ă la volĂ©e sans disposer dâun systĂšme physique attitrĂ©.
Lâutilisation de ces environnements « virtuels » est pourtant bien rĂ©elle en dĂ©pit du nom. Cela signifie quâen utilisant un (ou plusieurs) environnement(s) virtuel(s), vous vous engagez Ă :
- Ne pas vous livrer Ă des activitĂ©s illĂ©gales quelles quâelles soient (incluant de façon non exhaustive des activitĂ©s visant Ă cibler des machines, sites ou comptes ne vous appartenant pas avec des outils de hacking).
- Ne pas utiliser lâenvironnement Ă dâautres fins que celles prĂ©vues pour le challenge concernĂ©. Lâenvironnement virtuel nâest pas conçu pour remplacer un systĂšme physique. Il ne sâagit pas dâun espace de travail attitrĂ© et ne doit donc pas ĂȘtre considĂ©rĂ© comme tel. Chaque environnement virtuel expire automatiquement aprĂšs un dĂ©lai variant entre 1h et 4h dâutilisation. Ă lâissue de lâutilisation (fermeture ou expiration de session), toutes les donnĂ©es (telles que les fichiers crĂ©Ă©s) seront directement et dĂ©finitivement supprimĂ©es, mais les actions menĂ©es vis-Ă -vis dâautres systĂšmes perdureront dans le temps (crĂ©ation de compte sur un site web tiers par exemple).
- Ne pas crĂ©er une grande quantitĂ© dâenvironnements virtuels dans un espace de temps rapprochĂ©. Les ressources du serveur ne sont pas illimitĂ©es, et pour assurer une utilisation optimale par tous les membres, des mesures empĂȘcheront la crĂ©ation dâun trop grand nombre dâenvironnements et/ou bloqueront la crĂ©ation dâun nouvel environnement virtuel pendant un certain dĂ©lai si un seuil est franchi.
- DĂ©gager Cyberini de toute responsabilitĂ© Ă lâĂ©gard de votre utilisation (Ă la fois pour les Ă©ventuels dommages aux tiers qui en rĂ©sulteraient, mais aussi quant aux dommages visant vos propres donnĂ©es, quels quâils soient). Lâenvironnement est proposĂ© Ă titre Ă©ducatif uniquement, et aucune garantie sur sa disponibilitĂ© ou sa sĂ©curitĂ© nâest donnĂ©e. Cyberini prend ici le rĂŽle dâhĂ©bergeur au sens de lâarticle 6-1-2 de la loi LCEN. Cela signifie quâil ne dispose que dâun rĂŽle passif purement technique (mise Ă disposition) et nâa pas connaissance du contenu publiĂ©/utilisĂ© dans un environnement virtuel. Les responsabilitĂ©s se portant ainsi uniquement sur lâutilisateur de lâenvironnement virtuel.
- Ne pas utiliser de logiciels dâanonymisation pendant votre utilisation dâun environnement virtuel. Un message sâaffichera le cas Ă©chĂ©ant, vous invitant Ă dĂ©connecter votre VPN/proxy pour poursuivre. Ceci pour prĂ©venir tout abus vis-Ă -vis de la plateforme.
- Vous acceptez explicitement que soit enregistrĂ©e votre activitĂ© durant lâutilisation dâun environnement virtuel. Cette activitĂ© comportant notamment les dates et durĂ©es de connexion Ă un environnement virtuel. Votre compte Cyberini sera associĂ© Ă chaque session initiĂ©e dans un environnement virtuel.
Nous serons lĂ©galement tenus de communiquer tout Ă©lĂ©ment jugĂ© pertinent Ă une autoritĂ© judiciaire nous les demandant si une plainte devait nous ĂȘtre adressĂ©e suite Ă une utilisation frauduleuse de lâenvironnement.
Nous comptons donc sur votre bienveillance et vigilance lors de lâutilisation des environnements virtuels.
Ces rĂšgles ont Ă©tĂ© mises Ă jour le 24/05/2023 et sont susceptibles dâĂȘtre modifiĂ©es Ă tout moment.