如何入手CTF

0x01CTF简介

CTF(Capture The Flag)中文一般译作夺旗赛,在网络安全领域中指的是网络安全技术人员之间进行技术竞技的一种比赛形式。CTF起源于1996年DEFCON全球黑客大会,以代替之前黑客们通过互相发起真实攻击进行技术比拼的方式。发展至今,已经成为全球范围网络安全圈流行的竞赛形式,2013年全球举办了超过五十场国际性CTF赛事。而DEFCON作为CTF赛制的发源地,DEFCON CTF也成为了目前全球最高技术水平和影响力的CTF竞赛,类似于CTF赛场中的“世界杯” 。
注意:既然是capture the flag ,所以在做题得到flag后一定要提交上去才能得分

CTF比赛模式

1.解题模式:在解题模式CTF赛制中,参赛队伍可以通过互联网或者现场网络参与,这种模式的CTF竞赛与ACM编程竞赛、信息学奥赛比较类似,以解决网络安全技术挑战题目的分值和时间来排名,通常用于在线选拔赛。题目主要包含逆向、漏洞挖掘与利用、Web渗透、密码、取证、隐写、安全编程等类别。

2.攻防模式:在攻防模式CTF赛制中,参赛队伍在网络空间互相进行攻击和防守,挖掘网络服务漏洞并攻击对手服务来得分,修补自身服务漏洞进行防御来避免丢分。攻防模式CTF赛制可以实时通过得分反映出比赛情况,最终也以得分直接分出胜负,是一种竞争激烈,具有很强观赏性和高度透明性的网络安全赛制。在这种赛制中,不仅仅是比参赛队员的智力和技术,也比体力(因为比赛一般都会持续48小时及以上),同时也比团队之间的分工配合与合作。
3.混合模式:结合了解题模式与攻防模式的CTF赛制,比如参赛队伍通过解题可以获取一些初始分数,然后通过攻防对抗进行得分增减的零和游戏,最终以得分高低分出胜负。采用混合模式CTF赛制的典型代表如iCTF国际CTF竞赛。

CTF题型

1:web

WEB应用在今天越来越广泛,也是CTF夺旗竞赛中的主要题型,题目涉及到常见的Web漏洞,诸如注入、XSS、文件包含、代码审计、上传等漏洞。这些题目都不是简单的注入、上传题目,至少会有一层的安全过滤,需要选手想办法绕过。web入门很简单,但是提高真的很难,需要选手有一定的代码审计能力,了解php等计算机语言的一些东西的用法

2:密码学

题目考察各种加解密技术,包括古典加密技术、现代加密技术。这部分主要考查参赛选手密码学相关知识点。而密码学常常包含在各种题目里面,也就是说你拿到了flag的话一定要考虑一下他是不是某种密码的加密

3:隐写

隐写就是给你一个图片、音频、视频等各类数据载体。通过一些工具去分析可以得到flag,但是看似容易其实很复杂。

4:逆向(RE)

题目涉及到软件逆向、破解技术等,要求有较强的反汇编、反编译扎实功底。需要掌握汇编,堆栈、寄存器方面的知识。有好的逻辑思维能力。 主要考查参赛选手的逆向分析能力。没有一定水平的你就别想了

5:溢出(PWN)

其实和逆向一样,选手需要拥有一定的反汇编能力,题目类型一般有堆溢出,栈溢出,字符串格式化等,选手需要编写脚本使其溢出以达到getshell的目的

6:MISC(杂项)

杂项杂项,题型真的很杂,题目涉及流量分析、电子取证、数据分析、大数据统计等等,覆盖面比较广。主要考查参赛选手的各种基础综合知识,考察范围比较广。

0x02学习方向

CTF学习可分为两个方向:

A:RE+PWN

B:WEB+MISC

由于A方向的入门门槛过高,建议什么基础都没有的同学选择B方向
题库:bugku,攻防世界的相关入门题目。
推荐书籍:
推荐书籍
前期学习是一个很苦的过程希望你能够坚持下去。

0x03 所需工具

VMware与kali虚拟机

kali的安装:https://blog.csdn.net/YUK_103/article/details/101862422

python与java环境

这个你们去官网下载并安装就行了,python2和python3的环境都要搭建

题目中用到的各种工具

这个遇到一个去下一个,自行搜集

有个配置好一点的电脑

别整个小笔记本,到时候跑脚本都不一定能跑起来。

使用火狐和谷歌浏览器

有插件,方便做题目

0x04总结

万事开头难,希望你能够在CTF的学习之路上越走越远

发布了36 篇原创文章 · 获赞 29 · 访问量 3964

猜你喜欢

转载自blog.csdn.net/YUK_103/article/details/101869935