Web 方向总览

Web 方向是 CTF 中最常见、入门门槛相对较低的题型方向,涵盖从 HTTP 协议到服务器端漏洞的多个层面。Web 题目通常给出一个 URL,选手需通过对该 Web 应用进行漏洞探测与利用来获取 flag。

mindmap
  root((Web CTF))
    HTTP 协议攻击
      自定义请求方法
      Host 头注入
      HTTP 请求走私
      缓存投毒
    注入类
      SQL 注入
      NoSQL 注入
      XPath 注入
      SSTI 模板注入
    XSS
      反射型 XSS
      存储型 XSS
      DOM 型 XSS
    CSRF
    文件操作
      文件包含 LFI/RFI
      文件上传
      文件读取
    代码执行
      RCE
      命令注入
      代码注入
    认证与会话
      Cookie 伪造
      Session 劫持
      JWT 攻击
      SSRF
    其他
      CORS 配置错误
      WebSocket 攻击
      Prototype Pollution

Web 在 CTF 中的含义

Web 方向考察选手对网络应用全链路的理解与攻击能力,包括但不限于:

  • 客户端与服务端的通信协议(HTTPS
  • 服务端脚本语言的安全问题(PHP、Python、Java、Node.js 等)
  • 数据库交互安全(SQL 注入等)
  • 身份认证与会话管理
  • 文件操作与命令执行

常见 Web 题型

分类考点举例双链指引
HTTP 协议攻击自定义方法、请求走私、Host 头[[Web前置技能/HTTP协议/HTTP协议
SQL 注入联合查询、盲注、报错注入Web前置技能/SQL注入 (待编写)(规划中)
XSS反射型、存储型、DOM 型Web前置技能/XSS (待编写)(规划中)
文件包含LFI、RFI、php:// 伪协议Web前置技能/文件包含 (待编写)(规划中)
文件上传绕过 Content-Type、文件头检查Web前置技能/文件上传 (待编写)(规划中)
命令执行RCE、命令注入、代码执行Web前置技能/命令执行 (待编写)(规划中)
SSRF内网探测、协议转换Web前置技能/SSRF (待编写)(规划中)

常见解题思路

  1. 信息收集 — 访问目标、查看页面源码、响应头、robots.txt、sitemap.xml、注释信息
  2. 协议分析 — 用 Burp Suite 拦截请求,观察 HTTP 方法、头部、Cookie、参数
  3. 参数篡改 — 修改 GET/POST 参数、Cookie、Header 中的关键字段
  4. 代码审计 — 若题目提供源码,寻找过滤缺陷、逻辑漏洞
  5. 漏洞利用 — 构造 Payload,使用 sqlmap、XSStrike 等工具辅助
  6. 权限提升 — 从低权限漏洞升级到更高权限的信息获取

ArchStrike 关联

本知识库的 archstrike-web教学 模块提供 Web 安全从基础到进阶的完整工具链与实战场景,涵盖 HTTP 协议、SQL 注入、XSS、命令注入等各方向。

前置技能

相关文章

此文件夹下有1条笔记。