Mega Sekurak Hacking Party Najbardziej merytoryczna konferencja w Polsce, po raz pierwszy dwa dni: 26-27 października 2026 r.
AGENDA
-
9:45-10:00
Michał Sajdak w krótkim wystąpieniu otworzy kolejną edycję konferencji:)
-
10:00 -11:00
Prezentacja 1 – temat ścieżki NETSEC
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
11:00-12:00
Prezentacja 2 – temat ścieżki WINDOWS
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach:)
-
12:30-13:30
Prezentacja 3: temat ścieżki Narzędziownik Hackera
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch:)
-
14:30-15:30
Prezentacja 4 – Umysł w erze przebodźcowania. Jak odzyskać koncentrację i skutecznie się uczyć.
Szczegóły wkrótce. Prezentacja od Tomasza Rożka z kanału Nauka to lubię.
-
15:30-16:30
Prezentacja 5: temat ze ścieżki WEBSEC
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
16:30-17:30
Prezentacja 6: temat ze ścieżki LINUX
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
Zastrzegamy sobie do zmian w agendzie, kolejność wystąpień i tematy mogą ulec nieznacznym zmianom.
-
10:00-10:30
Szczegóły wkrótce.
-
10:30-11:00
Szczegóły wkrótce.
-
11:00-11:30
Szczegóły wkrótce.
-
11:30-12:00
Szczegóły wkrótce
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:00
„Wszystko było zmigrowane” i dlaczego to nie wystarczyło
Duży polski producent, przychody powyżej miliarda złotych, nowe firewalle, backupy, audyty i monitoring. Na papierze wszystko wyglądało dobrze. A mimo to niedzielnego wieczoru firma stanęła.
Punktem wejścia okazało się jedno zapomniane urządzenie: firewall poprzedniej generacji, formalnie wycofany po udanej migracji, praktycznie wciąż podłączony do sieci, z publicznym adresem IP i znaną podatnością. W rejestrze aktywów miał status „zmigrowany”, ale z Internetu był widoczny inaczej.
W tej prezentacji prześledzę case krok po kroku z perspektywy zarządu i zespołu bezpieczeństwa: jak artefakt zakończonego projektu staje się drogą do zatrzymania firmy, dlaczego audyt i monitoring nie zawsze widzą to samo co atakujący oraz jak jedno pytanie zarządu zmienia rozmowę o ryzyku: „ile jeszcze takich pudełek mamy?”.
Bez żargonu i bez vendor pitchu. Z konkretem: trzy decyzje, które organizacja może podjąć następnego dnia, żeby lepiej zarządzać ekspozycją, aktywami i podatnościami zanim zrobi to ktoś z zewnątrz.
-
13:00-13:30
Case studies od Wojciecha Twaroga CISO Nationale-Nederlanden
Szczegóły wkrótce.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch
-
14:30-15:00
Szczegóły wkrótce.
-
15:00-15:30
CISO bez formalnej władzy: jak prowadzić transformację bezpieczeństwa przez wpływ, relacje i kulturę
Szczegóły wkrótce. Prezentację poprowadzi Mike Jankowski-Lorek, Ph.D.
-
15:30-16:30
Nie każde ryzyko trzeba naprawić – jak podejmować trudne decyzje w cyberbezpieczeństwie?
Szczegóły wkrótce.
-
16:30-17:00
Prezentacja od CISO PKOBP
Szczegóły wkrótce.
-
10:00-11:00
Mit o „wyższości Linuksa pod kątem bezpieczeństwa” nadal pokutuje, tymczasem malware na systemy spod znaku pingwina istnieje i rozwija się dynamicznie (wraz ze stopniowym wzrostem popularności tej platformy). Opowiem o rootkitach, backdoorach i infostealerach na przykładach z ostatniego roku, m.in. o masowym wprowadzeniu infostealerów do osieroconych pakietów AUR (Arch User Repository), zaawansowanym chińskim rootkicie czy o tym, jak błędy w modelach AI używanych przez programistów otwierają drogę do infekcji.
-
11:00-12:00
Agenci AI wyszukujący podatności w oprogramowaniu obniżyli próg wejścia w obszar VR oraz koszty ich odkrywania do rekordowo niskich poziomów. Skrócony został czas potrzebny do wytworzenia eksploitów i ich uzbrajania, a proces autonomicznego budowania i egzekucji kompletnych ścieżek ataków staje się coraz bardziej wydajny i możliwy. Skala problemu, z którym się mierzymy, przybiera na sile, a założenia leżące u podstaw aktualnej strategii obronnej przestają obowiązywać. Idee takie jak “Detect-and-Response” oraz “Wait-and-Patch-Fast” potrzebują zdecydowanego wzmocnienia. W ramach prelekcji zaprezentuję świeże podejście do wielowarstwowego projektowania strategii prewencyjnej dla środowiska Linux/K8S z wykorzystaniem silnika Tetragon, próbek eBPF LSM oraz potrzeby proaktywnego (przed i po incydencie) skanowania systemów pod kątem “egzotycznego” profilu zachowania. Podczas wystąpienia postaram się przedstawić trzy filary zastosowania w ramach:
Linux baseline profile enforcing
Live patching
Anti-pivoting / anti-LM -
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:30
Co jeśli ps, lsmod i /proc nie pokazują całej prawdy? Zajrzymy pod maskę linuxowych rootkitów – od user space po kernel – i zobaczymy, jak ukrywają swoją obecność oraz jak można je wykrywać. Po drodze KASLR, mechanizmy ochronne Linuksa, LKMHunter i trochę memory forensics.
Na żywo, no fluff. -
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Dostałeś świeżo zainstalowany serwer Linux. I co teraz? Podczas warsztatu przejdziemy przez praktyczny hardening systemu – od kont i SSH, przez uprawnienia, usługi i sieć, aż po aktualizacje, logowanie i podstawowe mechanizmy ochronne kernela. Bez czytania 300 stron benchmarków i bez security voodoo. Zobaczymy, które zabezpieczenia naprawdę mają znaczenie, przed czym chronią i co warto ustawić, zanim serwer trafi na produkcję.
-
15:30-16:30
Systemy finansowe muszą łączyć dziś ustrukturyzowane dane z KSeF z dokumentami pochodzącymi często ze starszych systemów ERP. W prezentowanej aplikacji demo (robocza nazwa: FakturaHub) przestarzały system ERP przesyła fakturę jako plik EPS, a konwerter oparty o Ghostscript zamienia ją na PDF przeznaczony do podglądu i archiwizacji.
Jeden z dokumentów wykorzystuje rzeczywistą podatność Ghostscripta i przejmuje proces konwertera. Skuteczny atak pozwala wykonać kod z uprawnieniami parsera, odczytać dane dostępne dla tego procesu oraz podjąć próbę wysłania ich na zewnątrz. Czy można ograniczyć skutki takiego ataku, zanim podatny komponent zostanie zaktualizowany?
Podczas prezentacji pokażę, jak uruchomić konwerter przez osobny proces pośredniczący i za pomocą Landlocka ograniczyć go wyłącznie do plików potrzebnych przy bieżącej konwersji. Aplikacja nadal będzie przyjmować dokumenty i udostępniać gotowe pliki PDF, natomiast przejęty parser straci dostęp do danych innych klientów i możliwość inicjowania nowych połączeń TCP. Porównam Landlock z SELinuxem, AppArmorem i seccompem oraz pokażę, za którą część ochrony odpowiada każdy z tych mechanizmów.
Ten sam exploit, ta sama podatna binarka, ale zupełnie inny skutek. Na żywo zobaczysz, jak ograniczyć zasięg RCE na poziomie systemu Linux, zachowując działanie aplikacji do czasu wdrożenia poprawki w aplikacji (lub nie 🙂).
-
10:00-11:00
Co właściwie jest tajemnicą przedsiębiorstwa i kiedy firma może skutecznie powiedzieć: „to była informacja chroniona”? Prawo daje konkretne kryteria: wartość gospodarcza, brak powszechnej dostępności i realne działania podejmowane w celu zachowania poufności. Tyle teoria i doktryna prawa.
A praktyka?
LinkedIn, oferty pracy, zdjęcia z konferencji, informacje o dostawcach, komunikaty biznesowe czy zwykłe rozmowy potrafią powiedzieć o organizacji znacznie więcej, niż jej się wydaje. Pojedyncze informacje często wyglądają niewinnie. Dopiero połączone zaczynają tworzyć obraz ludzi, technologii, projektów, relacji i potencjalnych słabych punktów — bez malware’u, exploita czy włamania do systemu.
Podczas wystąpienia skonfrontujemy dwie perspektywy: prawnika, który pyta, czy informacja rzeczywiście korzysta z ochrony, oraz praktyka bezpieczeństwa, który pyta, do czego można ją wykorzystać.
Pokażemy, gdzie kończy się ochrona „na papierze”, a zaczyna realne bezpieczeństwo organizacji: klasyfikacja informacji, dostęp need-to-know, NDA, cyberbezpieczeństwo, AI, offboarding, edukacja pracowników i reakcja na incydent.
Bo najdroższy wyciek danych nie zawsze zaczyna się od hakera.
Czasem zaczyna się od informacji, której nikt nie uznał za istotną.
I właśnie wtedy okaże się, czy firmowy sekret był naprawdę chroniony — czy tylko tak nam się wydawało.
-
11:00-12:00
Firmy łudzą się, że obronią je grube segregatory procedur i najdroższe technologie. Prawda jest jednak bezlitosna: nikt nie atakuje martwych polityk zgodności. Hakerzy uderzają dokładnie tam, gdzie kończy się korporacyjny papier, a zaczyna…..?
Nasza prelekcja to nieszablonowe starcie dwóch skrajnych perspektyw. Z jednej strony Red Team – ofensywny pragmatyk, który bezlitośnie obnaża słabości technologii i uderza w najsłabsze punkty. Z drugiej Risk & Compliance – strateg, który udowadnia, że unijne regulacje to nie kolejny Excel do wypełnienia, ale realna tarcza ratująca ciągłość biznesu.
Podczas starcia na scenie poszukamy odpowiedzi na pytania:
Dlaczego idealne plany reagowania na incydenty najczęściej upadają w najgorszym możliwym momencie i jak przygotować organizację na prawdziwy chaos?Gdzie kończy się skuteczność wielomilionowej infrastruktury IT, a zaczyna wykorzystywanie ludzkich odruchów?
Jak płynnie przejść z deklaratywnego Cyber Security do operacyjnej Cyber Resilience?
Dlaczego musimy przestać traktować samo włamanie jako miarę porażki i jak wykorzystać testy TLPT, aby przestać działać w ciemności?
To nie będzie kolejna, teoretyczna prelekcja o audytach. Szczerze opowiemy o tym, jak przetrwać w świecie, w którym przełamanie zabezpieczeń jest tylko kwestią czasu.
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:30
Wyobraź sobie wzorowego pracownika. Nie klika w linki phishingowe, regularnie aktualizuje sprzęt i zna zasady bezpieczeństwa. A teraz daj mu krytyczne zadanie „na wczoraj”, ale bez bezpiecznych narzędzi, i postaw przed wyborem: procedura albo dowiezienie wyniku. Taki pracownik skorzysta z ChatGPT albo innego darmowego systemu AI. Nie ze złej woli, ale dlatego, że chce po prostu wykonać swoją pracę.
Tak właśnie rodzi się Shadow AI.
Podczas prelekcji pokażemy ten sam scenariusz z dwóch perspektyw: człowieka i organizacji, która chce korzystać z AI, oraz bezpieczeństwa, które musi zrozumieć i kontrolować nowe ryzyko.
Pokażemy:
- dlaczego pracownicy sięgają po nieautoryzowane narzędzia AI i dlaczego sam zakaz korzystania z nich nie rozwiązuje problemu,
- co naprawdę dzieje się po stronie technicznej, gdy pracownik korzysta z zewnętrznego narzędzia, przekazuje mu dane lub autoryzuje dostęp przez OAuth,
- gdzie kończy się skuteczność tradycyjnych mechanizmów bezpieczeństwa i zaczynają nowe ryzyka związane z AI,
- jak projektować zabezpieczenia i governance tak, aby bezpieczeństwo nie konkurowało z produktywnością.
Shadow AI nie musi zaczynać się od nieodpowiedzialnego pracownika. Czasem zaczyna się od najlepszego pracownika w zespole, któremu organizacja nie dała bezpiecznego sposobu na wykonanie pracy.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Cyberbezpieczeństwo oczami QA, czyli jak zostać ambasadorem bezpieczeństwa bez zmiany stanowiska
Testowanie jako jeden z komponentów SDLC (cyklu wytwarzania oprogramowania) to nie tylko sprawdzanie, czy aplikacja działa zgodnie z wymaganiami. To także szukanie miejsc, w których system może się złamać, użytkownik może zrobić coś nieprzewidzianego, a pozornie niewielka zmiana może wygenerować realne ryzyko.
Podczas prezentacji pokażemy dwie perspektywy pracy specjalistek testowania w zupełnie różnych środowiskach: systemach wysokokwotowych oraz aplikacji mobilnej. Porównamy, jak bezpieczeństwo, compliance, ryzyko biznesowe wpływają na sposób myślenia o testach.
Bez recepty na „idealny proces”. Zamiast tego przedstawimy dwa inne światy, konkretne doświadczenia, security mindset i praktyki, które można zabrać prosto do własnego projektu i organizacji.
-
15:30-16:30
Wszystko było w planie. Dlaczego organizacje tracą kontrolę nad incydentami mimo procedur, standardów i zgodności?
Organizacja ma procedury. Ma plan reagowania na incydenty. Ma systemy bezpieczeństwa, audyty i budżet. A mimo to, gdy dochodzi do poważnego incydentu, traci zdolność do szybkiego podejmowania decyzji, skutecznej eskalacji i skoordynowanego działania.
Dlaczego?
W trakcie wystąpienia nie będziemy skupiać się na tym, jak doszło do włamania. Zamiast tego przeanalizujemy moment, w którym incydent techniczny przestaje być problemem operacyjnym, a staje się problemem zarządczym. Skupimy się na decyzjach, odpowiedzialności za ryzyko, mechanizmach eskalacji oraz przyczynach dla których procedury zawodzą w warunkach presji czasu i niepewności.
Na przykładzie trzech znanych incydentów pokażemy powtarzające się wzorce błędów organizacyjnych i zarządczych, które często generują większe straty niż sama podatność lub pierwotny wektor ataku. Odwołamy się do najważniejszych ram i standardów zarządzania cyberbezpieczeństwem oraz ciągłością działania — w szczególności NIST CSF, NIST SP 800-61 i ISO/IEC 27001:2022 — pokazując, jak wykorzystać je w praktyce zarządzania incydentami, a nie wyłącznie na potrzeby zgodności.
Wystąpienie zakończymy pytaniem, które może stać się punktem wyjścia do krytycznej oceny rzeczywistej gotowości organizacji do podejmowania decyzji i działania podczas incydentu:
Czy mamy plan reagowania na incydent — czy tylko dokument o takim tytule?
-
10:00-11:00
Sieciowiec i bezpiecznik patrzą na tę samą infrastrukturę i widzą co innego. Jeden widzi topologię, routing, konwergencję. Drugi widzi wektory ataku, ryzyko, zgodność. Problem zaczyna się tam, gdzie te perspektywy się mijają.
Prelekcja pokazuje realne luki, które powstają w związku ze zmianą roli. Co sieciowiec przeoczy, gdy zacznie robić bezpieczeństwo. Co bezpiecznik przeoczy, gdy zacznie dotykać sieci. Na przykładach z audytów i wdrożeń, bez teorii oderwanej od praktyki.
To nie jest prelekcja o tym, że trzeba znać oba obszary. To prelekcja o tym, jak łatwo myśleć, że się je zna.
-
11:00-12:00
Dron traci GPS i spada z nieba. To nie science fiction, to wojna elektroniczna nad Bałtykiem. Ale spoofing i jamming GNSS to nie tylko problem dronów. To samo zjawisko potrafi rozsynchronizować zegary w firmowej infrastrukturze: serwery NTP i PTP, kontrolery domeny, systemy SIEM.
Kerberos akceptuje tylko 5 minut różnicy w zegarze. TOTP w MFA: 90 sekund. TLS odrzuca certyfikaty, gdy zegar kłamie. Giełdy pod MiFID II wymagają dokładności do 100 mikrosekund. W sieciach OT błędny czas oznacza fałszywą sekwencję zdarzeń w SCADA.
Prelekcja pokazuje architekturę serwerów czasu klasy enterprise: od odbiornika GNSS, przez hierarchię stratum, po dystrybucję PTP w sieci Cisco. Omawiamy realne wektory ataku na czas: spoofing, jamming, ataki man-in-the-middle na NTP, oraz obronę: OSNMA, redundancję, holdover, monitoring integralności czasu.
-
12:00-12:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
12:30-13:30
Klasyczna analiza sieciowa odpowiada przede wszystkim na pytania: skąd, dokąd i na jakim porcie. W środowisku pełnym kontenerów, procesów potomnych i dynamicznych adresów to często za mało. Dwa połączenia do tego samego celu mogą wyglądać identycznie na poziomie pakietów, chociaż jedno uruchomiła prawidłowa funkcja aplikacji, a drugie powstało po wykorzystaniu podatności.
Podczas prezentacji wykorzystam celowo podatną aplikację WWW. Zwykłe żądanie uruchomi dozwoloną operację, ale żądanie atakującego wykorzysta command injection, uruchomi nieoczekiwany proces potomny i nawiąże połączenie z hostem złola. Tetragon i eBPF pokażą więcej niż tylko adres i port, lecz także binarkę, PID, proces nadrzędny, użytkownika, kontener lub cgroup oraz przestrzeń nazw, z której pochodzi ruch.
Następnie zbuduję regułę opartą na zachowaniu procesu, a nie wyłącznie na adresie IP. Powtórzę ten sam atak i sprawdzę czy atak został zatrzymany bez upośledzania aplikacji.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Szczegóły wkrótce.
-
9:00-10:00
Prezentacja 1 – temat ścieżki Luzik
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
10:00-11:00
Prezentacja 2 – temat ścieżki WINDOWS
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-13:30
Debata oksfordzka – Woman Go Cyber
Szczegóły wkrótce.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch:)
-
14:30-15:30
Prezentacja 4 – wieści z frontu bankowego
Szczegóły wkrótce.
-
15:30-16:00
Prezentacja 5: temat ze ścieżki Luzik
Śledźcie nasze social media i głosujcie na temat, który znajdzie się na tej ścieżce:)
-
9:00-9:30
Co się NIE zadziało, że źle się stało – czyli o bezpieczeństwie w SDLC
Szczegóły wkrótce.
-
9:30-10:00
Test odporności cyfrowej: czego nie pokazują audyty, a pokazuje atak grupy APT. Studium przypadku symulowanego zaawansowanego ataku na organizację.
Studium jednego, symulowanego ataku grupy APT, przeprowadzonego w ramach
testu odporności cyfrowej organizacji, pokazuje jak działa i jak myśli zaawansowany przeciwnik. W realnym ataku kluczowe znaczenie mają czas, decyzje i reakcje ludzi, a nie zapisy w dokumentacji czy wyniki audytów.
Zrozumienie mechanizmów takiego ataku pozwala skuteczniej wzmacniać odporność cyfrową organizacji. -
10:30-11:00
Szczegóły wkrótce.
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:00
Jak (nie)przygotowywać organizacji do zew. testów pentest – od strony klienta, a nie dostawcy usług
Szczegóły wkrótce. Jakub Bryl.
-
12:00-12:30
Case studies – Maciej Pokorniecki
Szczegóły wkrótce.
-
12:30-13:00
Prezentacja od CISO Banku Pocztowego
Szczegóły wkrótce.
-
13:00-13:30
Prezentacja od CISO Medicover
Szczegóły wkrótce.
-
13:30-14:30
Lunch
Przerwa zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:00
Prezentacja od CISO Rossmann
Szczegóły wkrótce.
-
15:00-15:30
Szczegóły wkrótce.
-
15:30-16:00
Prezentacja Securitum
Szczegóły wkrótce.
-
9:00-10:00
Opowieść o tym, że od ponad 60 lat co najmniej raz na dekadę mieliśmy wynalazek, który miał pozwolić nie-programistom samodzielnie tworzyć programy komputerowe. Oraz o tym, że nigdy się to nie udało i o tym, że nie uda się również z AI/LLM. Oprogramowanie nadal będą tworzyć programiści – a jedyna różnica polega na tym, że dziś najnowsza generacja narzędzi po raz pierwszy działa niedeterministycznie, co przyniesie wszystkim kupę radości.
-
10:00-11:00
Szczegóły wkrótce.
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
27001, PCI-DSS, M&A, ubezpieczenie, badanie sprawozdania finansowego – głowa może rozboleć od wszystkich powodów, dla których audytorzy chcą rozmawiać z działem IT. Polityki, procedury, instrukcje, protokoły,
raporty to rzadko hobby administratora. Jak poradzić sobie z wizytąaudytora i nie zwariować? Co sprawdzić, zanim przyjadą audytorzy? Jak poradzić sobie z niespełnionymi wymogami? Jak dobrze wyjść na końcu? Adam przez wiele lat zarówno audytował, jak i był audytowany i podzieli się z wami swoim doświadczeniem i receptami na szczęśliwe
życie mimo wizyt audytorów. -
12:30-13:30
Pieniądze skradzione. Co z nimi dalej? Jak cyfrowi przestępcy monetyzują swoje działania
Szczegóły wkrótce.
-
13:30-14:30
Lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
Pieniądze skradzione. Co z nimi dalej? Jak cyfrowi przestępcy monetyzują swoje działania
Szczegóły wkrótce.
-
14:30-15:30
-
15:30-16:30
Chałkonie. Zdjęcia smutnych dzieci. Wymyślone przepisy. To tylko „przystawka” w mrocznej kuchni cyberprzestępców.
Jedno zdanie. Tyle wystarczy, aby przejąć kontrolę nad systemem.
Zignoruj poprzednie instrukcje i zobacz, jak stare metody oszustw zyskały nowe szaty dzięki AI.
-
9:00-10:00
Jako, że procesy w systemie Windows zostały zaprojektowane ponad 30 lat temu, część stosowanych w nich rozwiązań mogła nie nadążyć za zmieniającym się ryzykiem. Czy to oznacza, że należy je zmienić? Zaakceptować niedoskonałości? Czy może zrozumieć jak działają i zmitygować ryzyko innymi sposobami?
-
10:00-11:00
Backdoor w Windowsie nie zawsze musi wyglądać jak podejrzany program w autostarcie, nowa usługa albo dziwne zadanie w harmonogramie. Czasem może ukrywać się w legalnych mechanizmach systemu, które od lat służą do zupełnie normalnych rzeczy. Podczas prezentacji pokażę kilka mniej oczywistych sposobów na utrzymanie dostępu w Windowsie. Będzie trochę o tym, jak te mechanizmy działają od środka, gdzie zostawiają ślady i jak można je znaleźć. Wszystko to oparte o techniki z realnego świata działań ofensywnych i złośliwego oprogramowania.
-
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
Kontroler domeny to tylko nazwa. Subtytuł: Praktyczne eskalacje uprawnień przez atrybuty tożsamości w AD, 2000–2026
Przez dwadzieścia sześć lat Microsoft raz po raz odpowiadał na to samo pytanie: skąd Active Directory wie, że jesteś tym, za kogo się podajesz? I raz po raz odpowiadał źle.Czasem wystarczyło coś dopisać. Czasem coś skasować. Raz wystarczyło wysłać same zera.
Każdą z tych pomyłek załatano. Wspólny mianownik przetrwał wszystkie: tożsamość w Active Directory to dane, a dane bywają zapisywalne.
Pokażę kuriozalne sposoby na eskalację uprawnień w domenie. Schemat ten sam od 2000 roku, a techniki różni tylko kreatywność atakującego.
-
12:30-13:30
Prelekcja niespodzianka! Michał Bentkowski przygotowuje dla Was coś specjalnego. Biorąc pod uwagę wiedzę i charyzmę naszego gościa – to będzie jedno z najważniejszych wystąpień wydarzenia. Temat ogłosimy już wkrótce!
-
13:30-14:30
Przerwa na lunch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:30
[WEBSEC] Prezentacja od pentestera Securitum
Szczegóły wkrótce.
-
15:30-16:30
Jak shackować kolejne pół polski w drugi wieczór
Podczas tego wydarzenia opowiemy o tym co udało nam się znaleźć w polskim internecie już po MSHP 2025. Będą kolejne przykłady złych i dobrych zachowań vendorów oraz oczywiście wisienka na torcie, czyli rzeczywiste przykłady ataków oraz ich skala. Jeżeli kojarzysz prezentację z roku 2025, to ta jest naturalną kontynuacją – jeżeli nie… to warto się przekonać co się zmienia w polskim internecie na przestrzeni lat… A czy Twój urząd, sąd, szpital jest bezpieczny?
-
9:00-10:00
Plecak red teamera, wygląda inaczej w dniu akcji, a inaczej w każdy inny dzień roku. I obie te wersje są ciekawe. Podczas prelekcji pokażę co realnie przydaje się podczas pentestów czy symulacji APT – w praktyce, z komentarzem z notatek, które zbierały się przez ostatnich kilkanaście lat. Równie ciekawa może okazać się druga część tematu: co z tego zostaje w plecaku na co dzień. Zgodnie z zasadą ,,expect the unexpected”
-
10:00-11:00
Opowiem o swoich prywatnych doświadczeniach z różnymi narzędziami, które towarzyszą mi podczas testów bezpieczeństwa – zarówno z tymi, z którymi polubiliśmy się, jak i tymi odesłanymi do szafy.
Nie zabraknie przykładów z życia wziętych, oraz wspomnienia narzędzi takich jak Proxmark, SDRy, ESP32 czy fizyczne wytrychy różnej maści. -
11:00-11:30
Przerwa kawowa
Zapraszamy na kawę i rozmowy w kuluarach.
-
11:30-12:30
Red Team OPS – The Art of Weaponization
Szczegóły wkrótce
-
12:30-13:30
Prezentacja od pentestera Securitum
Szczegóły wkrótce.
-
13:30-14:30
Przerwa na luch
Zapraszamy na dłuższą przerwę i lunch.
-
14:30-15:00
Prezentacja 1 – Ścieżka Sekurak.Academy
Szczegóły wkrótce.
-
15:00-15:30
Prezentacja 2: Ścieżka Sekurak.Academy
Szczegóły wkrótce.
-
15:30-16:00
Prezentacja 3: Ścieżka Sekurak.Academy
Szczegóły wkrótce.
-
16:00-16:30
Prezentacja 4: Ścieżka Sekurak.Academy
Szczegóły wkrótce.
PRELEGENCI I GOŚCIE
-
Redaktor naczelny ZaufanaTrzeciaStrona.pl
-
Tomasz Zieliński „Informatyk Zakładowy”
Autor bloga "Informatyk Zakładowy". Od przeszło ćwierć wieku programuje za pieniądze.
-
Konsultant ds. cyberbezpieczeństwa
-
Konsultant ds. cyberbezpieczeństwa, etyczny haker
-
Inżynier cyberbezpieczeństwa o sercu admina
-
Doświadczony praktyk cyberbezpieczeństwa.
-
Inżynier systemowy
-
Inżynier systemów wbudowanych
-
CISO mBanku
-
Ekspert cyberbezpieczeństwa i ochrony informacji z ponad 20-letnim doświadczeniem
-
Przemysław Dęba, CISO Orange Polska
Dyrektor cyberbezpieczeństwa Orange Polska
-
Przemysław Kulesza, CISO Alior Bank
CISO, Alior Bank
-
CISO Pekao SA
-
Konsultant ds. bezpieczeństwa
-
CEO/Security Researcher w firmie Defensive-Security.com
-
Threat Defense Director, Global Security Engineering, PepsiCo
-
Od ponad 25 lat związany jest z cyberbezpieczeństwem, bezpieczeństwem sieciowym oraz architekturą rozwiązań IT dla sektora finansowego.
-
CERT Polska
-
Konsultant ds. cyberbezpieczeństwa, etyczny haker
-
Wojciech Twaróg, CISO Nationale – Nederlanden
Dyrektor ds. Cyberbezpieczeństwa, Nationale - Nederlanden
-
CIO
-
Kamil Drzymała, Bank Polskiej Spółdzielczości
Architekt bezpieczeństwa IT, Bank Polskiej Spółdzielczości Członek Zarządu (ISC)² CHAPTER POLAND
-
Ekspert cyberbezpieczeństwa i Red Teamingu z ponad 20-letnim doświadczeniem w branży IT
-
Project managerka i ekspertka ds. cyberbezpieczeństwa związana z administracją publiczną.
-
Security Project Lead w Orange Polska.
-
Beata Ogrodnik – Kołodziejczyk
Radca prawny, ekspert ds. wsparcia prawnego biznesu z uwzględnieniem ochrony informacji poufnych i tajemnicy przedsiębiorstwa oraz współzałożycielka stowarzyszenia Women Go Cyber.
-
Quality Assurance Specialist.
-
Inżynier bezpieczeństwa
-
Ekspertka ds. ochrony informacji niejawnych | Współzałożycielka Women Go Cyber
-
Certyfikowana ekspertka ds. bezpieczeństwa informacji (CompTIA Security+).
-
Specjalistka ds. ryzyka ICT, Członkini Stowarzyszenia Women Go Cyber.
-
Ekspertka AI & Digital Governance.
-
Analityczka ds. cyberbezpieczeństwa w sektorze publicznym.
-
Mobile App Test Engineer
SZCZEGÓŁY WYDARZENIA
Data: 26.10.2026 / godzina rozpoczęcia: 9:00 / zakończenie: 27.10.2026, 16:30 / Miejsce: Kraków
Podwójna dawka hackowania w Krakowie! Mega Sekurak Hacking Party w 2026!😊
26 i… 27 października 2026 roku zapraszamy ponownie do Centrum Kongresowego ICE w Krakowie na konferencję Mega Sekurak Hacking Party! Tym razem na dwa dni MEGA jazdy bez trzymanki 🙂
Podczas dwóch dni będzie czekała na Was dawka konkretnej, aktualnej wiedzy, większość w formie praktycznych pokazów etycznego hackingu na żywo, bez męczącego marketingu produktowego. Stawiamy tylko na merytorykę, więc brak nudy gwarantowany! To będzie obowiązkowy punkt sezonu konferencyjnego w branży IT security w 2026 roku.
Posłuchacie tu nowych, premierowych prelekcji i zobaczycie nowe pokazy hackingu na żywo, nieprezentowane nigdzie wcześniej!
Prelekcje będą prowadzone przez ludzi, którzy wiedzą, o czym mówią, bo na co dzień zajmują się etycznym hackowaniem systemów, identyfikacją podatności, a także doradzaniem w zakresie tworzenia bezpieczniejszego świata.
W edycji 2026 planujemy prezentacje zarówno dla osób zaawansowanych w temacie ITsec, jak i tych dopiero wkraczających do świata bezpieczeństwa IT.
Dodatkowo zapewniamy świetną atmosferę i doskonałą okazję do interakcji z innymi „bezpiecznikami”, do tego w klimatycznym miejscu! Nowoczesne centrum kongresowe, Kraków, blisko Wawelu i nad samą Wisłą!
Żeby poczuć klimat konferencji zapraszamy do relacji z poprzedniej edycji tutaj https://www.youtube.com/watch?v=jMmeJPQt_24









































