CTF赛制概述
CTF(Capture The Flag)是网络安全领域的技术竞技比赛,起源于1996年DEFCON大会,现已成为全球范围内广泛举行的比赛形式。赛题类型涵盖不同的网络安全技术领域,以下是常见的赛制模式及赛题分类:
1. Jeopardy-解题模式
- 概述:参赛队伍通过解题获得分数,题目多为网络安全技术挑战。类似ACM编程竞赛,通过解题积累分数,并可能根据时间和得分排名。
- 常见规则:包括“First Blood”(首解)奖励、题目分值动态调整(即解答人数越多,分值越低)。
2. AWD-攻防模式
- 概述:参赛队伍不仅要防守自己的系统(GameBox),还需要攻击对方的系统。通过防御和攻击操作获取分数。
- 特点:比赛持续24-48小时,涉及实时攻防对抗,要求参赛队员具有较强的技术与协作能力。
3. AWP-攻防增强模式
- 概述:结合攻击与防御,选手攻击一次、修复一次即可完成题目。与AWD相比,选手无需持续维护环境,减少了硬件与运维负担。
- 特点:简化了攻击和防御操作,更注重选手的效率。
4. RHG-自动化攻防
- 概述:通过编写自动化程序(bot)进行漏洞挖掘与攻击。选手提交的bot会全自动进行任务,无需人工干预。
- 特点:强调自动化与工程化能力,比赛过程全程自动化运行。
5. RW-真实世界模式
- 概述:模拟真实的渗透测试环境,选手需要在真实环境中挖掘漏洞并攻击。比赛时,选手需要展示攻击成果,现场验证攻击效果。
- 特点:与实际工作中渗透测试更为贴近,强调实战能力。
6. KoH-抢占山头模式
- 概述:选手通过挖掘漏洞控制目标系统,并进行加固防御,防止其他队伍入侵。定期检查系统标识文件,根据文件标识判定得分。
- 特点:结合渗透攻击与防御加固,强调持续控制与防护能力。
7. Mix-混合模式
- 概述:结合多种模式进行比赛,例如解题和攻防模式并行,提升比赛的多样性与挑战性。
- 特点:为参赛队伍提供更多的题型和模式,适应不同的技术需求。
CTF赛题分类
Web 渗透测试
- 特点:利用 Web 应用漏洞获取敏感信息或控制权限。常见漏洞有 SQL 注入、XSS、命令注入等。
- 工具:Burp Suite、SQLmap 等。
Crypto 密码学
- 特点:破解加密算法或编码技术。涉及经典密码、加密算法漏洞分析等。
- 工具:CyberChef、Hashcat 等。
Pwn 二进制漏洞利用
- 特点:通过利用二进制漏洞进行攻击,常见如缓冲区溢出、格式化字符串漏洞等。
- 工具:GDB、Pwntools、IDA Pro 等。
Reverse 逆向工程
- 特点:通过静态与动态分析程序代码,理解其功能并发现漏洞。
- 工具:IDA Pro、OllyDbg、Ghidra 等。
Misc 杂项
- 特点:包括取证、隐写等不容易归类到其他类型的题目。
- 工具:ExifTool、Steghide 等。
CTF二次元版









评论 (0)