Již pozítří, 20. listopadu, proběhne v Praze velká konference kyberbezpečnosti HackerFest

Tradiční československá konference o kyberbezpečnosti HackerFest se letos koná již potřinácté, a to fyzicky ve čtvrtek 20. listopadu 2025 v CineStar Praha – Černý Most a současně online formou živého streamu. Konference je určena CIO, IT ředitelům, IT security manažerům, bezpečnostním specialistům a všem zájemcům o hacking a etický hacking.

„HackerFest dlouhodobě mapuje nejnebezpečnější praktiky současných útočníků a dává firmám praktické návody, jak se jim bránit. Program letošního ročníku opět spojuje špičkové odborníky a konkrétní know-how,“ říká Jan Dvořák, výkonný ředitel Počítačové školy GOPAS.

Program – vybraná témata HackerFest 2025:

OSINT pod lupou – Pavel Prochorov

OSINT je často vnímán jako soubor nástrojů, tipů a zdrojů, kde a jak získávat informace. Za oponou však leží něco přehlíženého – proces, který vede k výsledkům. Jak ve skutečnosti probíhá vyšetřování, jaké kroky, myšlení a rozhodnutí rozhodují o úspěchu? Tato přednáška se podívá pod povrch běžných technik a ukáže, co skutečně stojí za úspěšným OSINT vyšetřováním.

„Z otevřených zdrojů lze totiž zjistit mnohé — kdo ve firmě pracuje, jaké technologie používá, e-mailové adresy, strukturu domény, seznam subdodavatelů, nebo i to, kdy je recepce zavřená. Takové informace pak mohou útočníkovi výrazně usnadnit napadení konkrétního cíle,“ říká Pavel Prochorov z Počítačové školy GOPAS a dodává: „Klíčem k efektivnímu využití OSINTu je nejen znalost nástrojů a postupů, ale i tzv. hackerský mindset – tedy schopnost přemýšlet jinak než většina lidí. Mezi důležité dovednosti patří analytické a kritické myšlení, laterální myšlení a out-of-box přístup, kreativita při kombinaci technik, trpělivost a pečlivost a znalost práce s online nástroji a specializovanými vyhledávači. Získaná data je totiž třeba umět interpretovat. Informace bez kontextu mohou vést k mylným závěrům. OSINT není jen o hledání, ale především o pochopení toho, co data znamenají.“

WordPress, tajemství, co neměla uniknout - Roman Kümmel

WordPress – redakční systém milovaný blogery i hackery. Roman Kümmel účastníky vezme na procházku stínovou stránkou webů postavených na WordPressu, kde se citlivé údaje občas povalují, jako by GDPR bylo jen zaklínadlo. Dozví se, jak snadno mohou z tohoto systému unikat informace o verzích, uživatelských účtech, e-mailech, zálohách nebo obsahu logů. V druhé části Roman představí dva šikovné pomocníky z open-source dílny – ptwordpress a ptinsearcher. Tyto nástroje pomohou zautomatizovat testování bezpečnosti WordPressu dříve, než to udělá někdo jiný.

Co všechno váš web (ne)prozradí? - Roman Kümmel, Natália Tóthová

Než začnete ve vaší firmě pálit payloady, je dobré vědět, na čem vlastně cílový web běží. Průzkum prostředí je základem každého pořádného penetračního testu. Vždy je užitečné vědět, jestli klepete na dveře nejnovější verze Apache, nebo útočíte na zapomenutý framework z roku 2010. Na přednášce si ukážeme, jak identifikovat technologie použité ve webové aplikaci, i když se vývojáři snaží hrát hru „hádej, co jsem“. A protože šetříme čas i kliky, Natália představí open-source nástroj pttechnologies, který tuhle recon fázi pěkně zautomatizuje. A pak už hurá do testování – s informacemi v kapse a pifkou na outdated verze.

RansomCloud: Když vás útočník vyhodí z tenantu – Martin Haller

Ransomware na on-premu už začíná být okoukaný: příliš mnoho konkurence, příliš mnoho záloh. Je načase poohlédnout se po novém trhu. Co takhle ransomware v cloudu – v prostředí hybridních i čistě cloudových firem? V této přednášce se podíváme, jak by mohl vypadat ransomware byznys v prostředí Microsoft 365. Kde má cloud pro útočníky výhodu, kde naráží na limity a jaké nové možnosti otevírá. Pokud věříte, že vás Microsoft sám od sebe ochrání nebo že obnova dat v cloudu je samozřejmost, tahle přednáška vás vyvede z omylu.

Privilege Escalation fun – William Ischanoe

Každý taťkadmin pojem zná a doufá, že se mu to v rodinném kruhu zvaném IT prostředí nemůže stát. Když vnímáme techniky odděleně, pak pro stromy nevidíme les. Pojďme rozebrat hlavní romantické techniky, jak probíhá úvodní vstup, budování hloubky vztahu a triviální souhry okolností, díky kterým snadno dochází k ovládnutí celé rodiny systémů, kterým dodnes leckdo odvážně říká "Naše společnost". Podíváme se i na triviální detekce, ať můžeme v klidu napočítat, kolikrát s našimi Chiquit,a.s. někdo nevhodně flirtoval.

Konference proběhne v hybridní podobě, všechny přednášky budou online streamované z konferenčního sálu v Praze. Partnerem konference je společnost Penterep. Community partnery jsou LLPA a Microsoft. Více informací na Hackerfest.cz.