CTF 简介

  1. 起源于 1996 年 DEFCON 全球黑客大会
    1. 自后每年都会举办一届 DEFCON CTF
    2. 至今为止世界上名气最大的 CTF
  2. 目前为安全圈主要的竞赛形式
  3. 大部分赛题与信息安全相关
    1. Web 安全 / 漏洞挖掘 / 密码学 ……
  4. 通过提交 flag 获得分数
  5. 考察范围广,专业性强,且知识零碎

常见赛制

  1. Jeopardy - 解题模式
    1. 被广泛使用的赛制
    2. 战队可以在线上参赛
    3. 可能有不同的计分模式
  2. Attack & Defense - 攻防模式
    1. 线下赛常用的比赛模式
    2. 战队之间互相攻击
    3. 攻击其他战队的程序漏洞,并修补自己的程序漏洞

常见题型

  1. Misc - 安全杂项
  2. Crypto - 密码学
  3. Web - 渗透测试
  4. Reverse - 逆向工程
  5. Pwn - 漏洞挖掘与利用

知名比赛

  1. DEFCON CTF(CTF“世界杯”)、HITCON CTF、SECCON CTF ……
  2. BCTF(百度主办)、0CTF、WCTF(360 主办)、强网杯、网鼎杯、XCTF ……

CTF 用处

  1. 学习计算机安全技术的渠道
  2. 红蓝对抗
    1. 国家级 / 地方级 / 企业内部攻防演练
  3. 内部系统加固与维护
    1. 对企业内部的资产进行安全加固
    2. 应急响应
  4. 漏洞挖掘
    1. 寻找企业内部安全漏洞
    2. 提交src(应急响应平台)换取赏金
  5. ……

CTF 学习

  1. 多参加比赛,以赛代练
  2. 注意赛后复盘,总结比赛
  3. 突破薄弱点
  4. 关注最新的安全事件:
    1. CVE:进行漏洞分析及漏洞复现
    2. 新型攻击手法:了解新型攻击手法的原理,并学会使用
    3. 安全事件:关注安全事件,跟进安全热点

学习指南:https://0xffff.one/d/769

https://harvey-blog.com/Safety/1818
https://www.bookstack.cn/read/CTF-All-In-One/README.md

CTF online

https://buuoj.cn/challenges
https://ctf.show/

Writeup

学习指导

书籍推荐