本文转载自 CTFHub (https://www.ctfhub.com),内容有增删改编
在 CTF 中主要包含以下 5 个大类的题目,有些比赛会根据自己的侧重点单独添加某个分类,例如移动设备(Mobile)、电子取证(Forensics)等。近年来也会出现混合类型的题目,例如在 Web 中存在一个二进制程序,需要选手先利用 Web 漏洞获取该程序,再通过逆向或 Pwn 方式获得最终 flag。
mindmap root((CTF 题目类型)) Web SQL 注入 XSS 代码执行与命令注入 文件包含 HTTP 协议攻击 文件上传 Pwn 栈溢出 堆溢出 格式化字符串 UAF / Double Free Reverse 二进制逆向 APK 逆向 算法还原 Crypto RSA AES / DES 古典密码 现代密码 Misc 图片隐写 流量分析 编码解码 取证分析 OSINT IoT 相关
Web
Web 类题目大部分情况下和网络、HTTP 等相关技能有关。主要考察选手对于 Web 攻防的知识技巧,诸如 SQL 注入、XSS、代码执行、代码审计等都是很常见的考点。一般情况下 Web 题目只会给出一个能够访问的 URL,部分题目会给出附件。
参考本知识库的 archstrike-web教学 模块获取 Web 安全相关工具与实战技巧。
Pwn
Pwn 类题目重点考察选手对于二进制漏洞的挖掘和利用能力,考点通常在堆栈溢出、格式化漏洞、UAF、Double Free 等常见二进制漏洞上。选手需要根据题目中给出的二进制可执行文件进行逆向分析,找出漏洞并进行利用,编写对应的漏洞攻击脚本(Exploit),进而对主办方给出的远程服务器进行攻击并获取 flag。
通常给出的远程服务器信息为 nc IP_ADDRESS PORT 形式,例如 nc 1.2.3.4 4567。
Reverse
Reverse 类题目考察选手逆向工程能力。题目会给出一个可执行二进制文件,有时也可能是 Android 的 APK 安装包。选手需要逆向给出的程序,分析其工作原理,最终根据程序行为等获得 flag。
参考本知识库的 archstrike-malware教学 模块了解逆向分析与恶意软件分析技术。
Crypto
Crypto 类题目考察选手对密码学相关知识的了解程度,诸如 RSA、AES、DES 等都是密码学题目的常客。有些时候也会给出一个加密脚本和密文,根据加密流程逆推出明文。
参考本知识库的 archstrike-cracking教学 模块了解密码破解与哈希分析技术。
Misc
Misc 意为杂项,即不包含在以上分类的题目都会放到这个分类。题目会给出一个附件,选手下载该附件进行分析,最终得出 flag。常见的题型有图片隐写、视频隐写、文档隐写、流量分析、协议分析、游戏、IoT 相关等。
参考本知识库的 archstrike-forensics教学 模块了解取证分析与隐写分析技术。
相关文章
- CTF 简介 — 了解 CTF 的起源与基本概念
- CTF 竞赛模式详解 — Jeopardy、AwD、AWP 等赛制说明
- CTF 比赛形式 — 线上赛与线下赛的区别