https://blog.csdn.net/whatday/article/details/103045896

CTF简介

CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。CTF起源于1996年DEFCON全球黑客大会,以代替之前黑客们通过互相发起真实攻击进行技术比拼的方式。发展至今,已经成为全球范围网络安全圈流行的竞赛形式,2013年全球举办了超过五十场国际性CTF赛事。而DEFCON作为CTF赛制的发源地,DEFCON CTF也成为了目前全球最高技术水平和影响力的CTF竞赛,类似于CTF赛场中的“世界杯” 。

CTF竞赛模式

(1)解题模式(Jeopardy)在解题模式CTF赛制中,参赛队伍可以通过互联网或者现场网络参与,这种模式的CTF竞赛与ACM编程竞赛、信息学奥赛比较类似,以解决网络安全技术挑战题目的分值和时间来排名,通常用于在线选拔赛。题目主要包含逆向、漏洞挖掘与利用、Web渗透、密码、取证、隐写、安全编程等类别。
(2)攻防模式(Attack-Defense)在攻防模式CTF赛制中,参赛队伍在网络空间互相进行攻击和防守,挖掘网络服务漏洞并攻击对手服务来得分,修补自身服务漏洞进行防御来避免丢分。攻防模式CTF赛制可以实时通过得分反映出比赛情况,最终也以得分直接分出胜负,是一种竞争激烈,具有很强观赏性和高度透明性的网络安全赛制。在这种赛制中,不仅仅是比参赛队员的智力和技术,也比体力(因为比赛一般都会持续48小时及以上),同时也比团队之间的分工配合与合作。
(3)混合模式(Mix)结合了解题模式与攻防模式的CTF赛制,比如参赛队伍通过解题可以获取一些初始分数,然后通过攻防对抗进行得分增减的零和游戏,最终以得分高低分出胜负。采用混合模式CTF赛制的典型代表如iCTF国际CTF竞赛。

CTF各大题型简介

MISC(安全杂项):全称Miscellaneous。题目涉及流量分析、电子取证、人肉搜索、数据分析、大数据统计等等,覆盖面比较广。我们平时看到的社工类题目;给你一个流量包让你分析的题目;取证分析题目,都属于这类题目。主要考查参赛选手的各种基础综合知识,考察范围比较广。

PPC(编程类):全称Professionally Program Coder。题目涉及到程序编写、编程算法实现。算法的逆向编写,批量处理等,有时候用编程去处理问题,会方便的多。当然PPC相比ACM来说,还是较为容易的。至于编程语言嘛,推荐使用Python来尝试。这部分主要考察选手的快速编程能力。

CRYPTO(密码学):全称Cryptography。题目考察各种加解密技术,包括古典加密技术、现代加密技术甚至出题者自创加密技术。实验吧“角斗场”中,这样的题目汇集的最多。这部分主要考查参赛选手密码学相关知识点。

REVERSE(逆向):全称reverse。题目涉及到软件逆向、破解技术等,要求有较强的反汇编、反编译扎实功底。需要掌握汇编,堆栈、寄存器方面的知识。有好的逻辑思维能力。主要考查参赛选手的逆向分析能力。此类题目也是线下比赛的考察重点。

STEGA(隐写):全称Steganography。隐写术是我开始接触CTF觉得比较神奇的一类,知道这个东西的时候感觉好神奇啊,黑客们真是聪明。题目的Flag会隐藏到图片、音频、视频等各类数据载体中供参赛选手获取。载体就是图片、音频、视频等,可能是修改了这些载体来隐藏flag,也可能将flag隐藏在这些载体的二进制空白位置。有时候需要你侦探精神足够的强,才能发现。此类题目主要考查参赛选手的对各种隐写工具、隐写算法的熟悉程度。实验吧“角斗场”的隐写题目在我看来是比较全的,以上说到的都有涵盖。新手盆友们可以去了解下。

PWN(溢出):PWN在黑客俚语中代表着攻破,取得权限,在CTF比赛中它代表着溢出类的题目,其中常见类型溢出漏洞有栈溢出、堆溢出。在CTF比赛中,线上比赛会有,但是比例不会太重,进入线下比赛,逆向和溢出则是战队实力的关键。主要考察参数选手漏洞挖掘和利用能力。

WEB(web类):WEB应用在今天越来越广泛,也是CTF夺旗竞赛中的主要题型,题目涉及到常见的Web漏洞,诸如注入、XSS、文件包含、代码审计、上传等漏洞。这些题目都不是简单的注入、上传题目,至少会有一层的安全过滤,需要选手想办法绕过。且Web题目是国内比较多也是大家比较喜欢的题目。因为大多数人开始安全都是从web日站开始的。

学之前的思考:分析赛题情况

PWN、Reserve偏重对汇编、逆向的理解

Crypto偏重对数学、算法的深入学习

Web编程对技巧沉淀、快速搜索能力的挑战

Misc则更为复杂,所有与计算机安全挑战有关的都算在其中

常规做法

A方向:PWN+Reserver+Crypto随机搭配

B方向:Web+Misc组合

其实Misc所有人都可以做

恶补基础知识&信息安全专业知识

推荐图书:

A方向:

RE for Beginners(逆向工程入门)

IDA Pro权威指南

揭秘家庭路由器0day漏洞挖掘技术

自己动手写操作系统

黑客攻防宝典:系统实战篇

B方向:

Web应用安全权威指南

Web前端黑客技术揭秘

黑客秘籍——渗透测试使用指南

黑客攻防宝典WEB实战篇

代码审计:企业级Web代码安全架构

从基础题目出发

i春秋训练平台:https://www.ichunqiu.com/battalion

We Chall:   http://www.wechall.net/sites.php

很炫酷游戏化————https://microcorruption.com/login

http://smashthestack.org/

http://overthewire.org/wargames/

https://exploit-exercises.com/(A方向)

工具集:

https://github.com/P1kachu/v0lt

https://github.com/truongkma/ctf-tools

https://github.com/zardus/ctf-tools

CTF网络安全比赛简介相关推荐

  1. CTF网络安全比赛介绍

    2019年,电视剧<亲爱的,热爱的>的一经播出,而一直稳占热搜,该剧主线讲述的是韩商言与佟年青春言情故事,而副线则是讲述了以韩商言为代表的一群职业CTF选手共同努力为国争光的故事.剧中韩商 ...

  2. 2022年山东省职业院校技能大赛“网络安全”比赛任务书

    2022年山东省职业院校技能大赛"网络安全" 比赛任务书 (总分1000分) 全套任务书环境可私信博主 赛题说明 一.竞赛项目简介 "网络安全"竞赛共分A.基础 ...

  3. linux 网络安全工具,常用的Linux网络安全工具简介

    常用的Linux网络安全工具简介 互联网   发布时间:2008-10-08 22:12:04   作者:佚名   我要评论 常用的Linux网络安全工具简介 尽管各种版本的Linux distrib ...

  4. TopCoder比赛简介

    TopCoder比赛简介 2001年成立的TopCoder实际上已经是非常出名了,它的客户包括Google.MS.YAHOO.Intel. Motorola和SUN等世界上顶级的IT公司,到TopCo ...

  5. CSJH网络安全团队简介

    CSJH网络安全团队简介 文章目录 CSJH网络安全团队简介一级目录:成立时间二级目录:CSJH寓意三级目录:团队擅长 一级目录:成立时间 二级目录:CSJH寓意 三级目录:团队擅长 成立时间: CS ...

  6. CTF网络安全大赛 Crypto boom

    CTF网络安全大赛 Crypto boom 1.Boom there have a game. 2.运行,输入cmd–>把下载好的文件,直接拖动进程序里 3.按回车 4.按任意键–>跳出m ...

  7. [CTF/网络安全]攻防世界unserialize3解题详析及php序列化反序列化实例讲解

    [CTF/网络安全]攻防世界unserialize3解题详析及php序列化反序列化实例讲解 _wakeup()及php序列化反序列化 序列化字符串结构分析 _wakeup()的利用 解题思路 伪属性数 ...

  8. 计算机比赛证书要求,全国大学生计算机专业证书认证及比赛简介

    全国大学生计算机专业证书认证及比赛简介 一.专业证书及认证 1.等级考试(全国计算机等级考试) 权威:★★★★☆ 难度:★★☆☆☆ 含金量:★★☆☆☆ 官方网址:http://doc.xuehai.n ...

  9. [CTF/网络安全] 攻防世界 php_rce 解题详析

    [CTF/网络安全] 攻防世界 php_rce 解题详析 PHP REC ThinkPHP V5漏洞Payload 姿势 总结 PHP REC PHP RCE 指的是通过远程代码执行漏洞(Remote ...

最新文章

  1. [Java 基础]方法
  2. 自动化测试有缺点吗?
  3. Nacos配置管理-多环境配置共享
  4. Codeforces 437C The Child and Toy(贪心)
  5. VUE:解决判断网页端与手机端情况下,横竖屏无法判断的问题
  6. angularjs1.X进阶笔记(3)——如何重构controller
  7. 尔雅/广雅 —— 古代的字典
  8. java关键字static_Java中的static关键字
  9. eclipse不格式化注释
  10. Msfvenom木马使用及TheFatRat工具
  11. Hash冲突解决方法
  12. axi时序图_AXI总线学习
  13. error LNK2005 原理及解决办法
  14. 测试计划报告---5W1H
  15. 汉北地(安定、三水)属国
  16. 智能空调雷达感应,雷达模组技术方案,毫米波雷达传感器应用
  17. KindEditor编辑器结合EasyUi
  18. illustrator cs5 for mac 官方简体中文版 破解
  19. 白盒测试:语句覆盖、条件覆盖、判定覆盖、条件-判定覆盖、组合覆盖、路径覆盖...
  20. Android--设置App的启动页面

热门文章

  1. excel子表与母表筛选_滚动浏览Excel表中的筛选器项目
  2. UBUNTU 12.04 3D 特效设置(一)
  3. SpringBoot 出现 Consider defining a bean of type ‘xxx‘ in your configuration 问题解决方案
  4. 构建用于签名/加密双证书测试体系的可执行命令
  5. 【第21天】SQL进阶-查询优化- performance_schema系列三:事件记录(SQL 小虚竹)
  6. TMS320C645x DSP SRIO寄存器(四)——门铃(Doorbell)与CPPI中断
  7. SCU - 4438——Censor(哈希)
  8. 使用deconvblind估计PSF
  9. ORACLE官方文档中 DB LINK的名字 与全局数据库的名字关系的疑问
  10. 软件开发中的3P和1A