昨天参加完CTF现在感觉意犹未尽。每次都会在参加完这类比赛之后觉得很兴奋,上一次这么激动还是想参加竞赛的时候。所以为了让自己之后不遗憾,我一定要从现在好好学CTF!

今天又了解了一下CTF的一些题型。

CTF赛题主要分为五大经典方向:Web安全是流量与代码的博弈,围绕前端注入、后端代码执行及服务器配置展开,核心考点包括SQL注入、XSS跨站脚本、CSRF跨站请求伪造、SSRF服务端请求伪造、文件包含、上传漏洞、RCE远程命令执行、反序列化漏洞(如PHP、Python、Java反序列化)以及JWT安全和SSTI模板注入。

Reverse(逆向工程)则是对二进制文件的解构艺术,我们需要熟练运用IDA Pro、Ghidra或OllyDbg等工具,分析经过加壳、混淆、甚至虚拟机保护的EXE、ELF、APK或Mach-O文件,通过静态分析代码逻辑和动态调试内存数据,逆向推导其核心算法以还原出正确的Key(即Flag).

与逆向紧密相连的是PWN(漏洞利用),它追求对系统控制权的绝对夺取,选手必须在没有源码的情况下发现二进制程序中的漏洞,利用栈溢出、堆漏洞(如UAF、Double Free、Heap Overflow)、格式化字符串漏洞等手段绕过操作系统的安全防护机制(如ASLR、NX、Canary、PIE),精心构造Shellcode或通过ROP(面向返回导向编程)链、Ret2libc等技术劫持程序执行流,最终拿到服务器的Shell权限.

Crypto(密码学)则是数学与逻辑的硬核碰撞,涵盖古典密码(如凯撒、维吉尼亚、培根密码)、现代对称加密(AES、DES的各种工作模式及差分/线性攻击)、非对称加密(尤其是RSA的低指数攻击、共模攻击、维纳攻击,以及椭圆曲线密码学ECC、格密码学),以及各种哈希碰撞和伪随机数生成器(如梅森旋转算法)的预测与破解

Misc(安全杂项)则是包罗万象的技能考察,包含了隐写术(将信息隐藏在图片、音频、视频或流量包的LSB、Metadata或特殊频域中)、流量包分析(使用Wireshark分析pcap文件,提取敏感凭证或恶意负载)、电子数据取证(内存取证工具Volatility、磁盘镜像分析)、操作系统安全、Docker与K8s云原生安全、甚至包括社工、OSINT(公开来源情报)和编程自动化脚本的编写.

除了这五大传统单兵方向,现代CTF更演进出了AWD(Attack with Defense,攻防兼备)模式,要求选手在维护自身服务器(修补漏洞、重启服务、审计流量)的同时,疯狂向对手发起攻击以窃取Flag,以及结合了真实网络环境渗透、内网横向移动(如域渗透、哈希传递、隧道技术)的场景实战题。

了解了基本的CTF的题目类型之后,我有两个比较感兴趣的,就是web exploitation以及misc,而且这两种也比较新手友好,然后密码学我觉得也很有意思,只不过数学要求比较高,需要时间的积淀.然后我觉得CTF不可能每一种题型都得professional,所以剩下两种就之后慢慢攻克了.

加油!今天的工作任务比较多,就先看这么多吧.(我也练了几道picoCTF~)

剩下就是享受周末愉快的时光啦~暂时在新加坡最后的一个假期!