早期的CTF比赛
早期的比赛情况
1、没有明确的比赛规则
2、苛刻的比赛条件
- 靶机由参赛者自己携带,并且自己做好靶机的防守工作;
- 攻击对方带来的目标靶机
- 攻陷对方的目标靶机得分,失守自己带的靶机扣分
3、有失公平的比赛计分
- 非专业的组织者充当裁判;
- 无后台自动计分的系统支持;
- 手工计分:接受参赛队伍的请求进行计分
早期的比赛容易导致的结果
1、赛场上相当混乱
- 裁判的不专业的判定导致选手的争论与不满;
- 比赛计分的延迟和误差导致的不满;
- 比赛中网络的不稳定和靶机的配置问题导致的不满。
2、比赛的输出形式差
- 当时的比赛没有现在的大屏幕显示,观众只能看到选手和电脑,看不到选手的得分和失分情况,没有比赛中紧张刺激的气氛,导致观众的观赏性很差。
CTF由早期向现代过渡
2002年是CTF从早期向现代过渡的一个阶段。
- 由专业的队伍来申请DEFCON CTF的主办权,而这个专业的比赛队伍正是1999-2001年的三连冠战队ghettohackers。
- 有专业的队伍搭建比赛平台,自己命题以及组织赛事
- CTF设计定制服务,并以攻击别队服务,修补和保护自己服务作为竞赛主线。
CTF比赛模式的演化
**攻防模式(Attack and Defense)——****>解题模式——>**混合模式(Mix)
CTF赛事介绍
国别 | 赛事内容 |
国内 | * XCTF:国内最早发起的网络安全联赛品牌。 |
- WCTF:世界黑客大师赛吸引了全球顶尖黑客参与比赛,赛事水平在国内各项赛事中处于前列。
- 强网杯:面向高等院校和国内信息安全企业的一次国家级网络安全赛事。
- GeekPwn极棒:奖励力度最大的CTF比赛,赛事奖金池达500万元,单项赛事奖金高达80万元。
|
| 国外 | * DEFCON CTF:CTF赛事中的“世界杯这也是CTF比赛体系得发源地。 - UCSB iCTF:来自UCSB的面向世界高校的CTFCodegate CTF: 韩国首尔“大奖赛”,冠军奖金3000万韩元。
- XXC3 CTF:欧洲历史最悠久CCC黑客大会举办的CTF。
- EBCTF:荷兰老牌强队Eindbazen组织的在线解题赛。
- RwthCTF:由德国0ldEur0pe组织的在线攻防赛
|
获取CTF赛事信息
国外:ctftime.org 是对一个在国际上比较重要的赛事的做一些记录,而且会还会给出赛事的一些权重,以及对这种CTF 知名战队的一些排名
国内:XCTF社区,主要是国内的赛事或者相关公告,可以发现很多CTF赛事。网址:https://adworld.xctf.org.cn/contest/list
如何参加CTF赛事
- 找比赛信息,掌握各种CTF比赛时间。
- 提交报名信息
- 等待通知邮件
- 确认是否参赛
CTF之解题模式
CTF解题模式(Jeopardy)是CTF比赛的一种模式,参赛队伍可以通过互联网或者现场网络参与。在这种模式中,参赛队伍需要解决网络安全技术挑战题目,并以分值和时间排名。题目类型主要包括逆向、漏洞挖掘与利用、Web渗透、密码、取证、隐写、安全编程等。参赛队伍需要在规定时间内尽可能多地解决题目,获取更高的分数。这种模式类似于ACM编程竞赛和信息学奥赛,主要考察参赛者的技术实力和解题能力。
比赛规则
- 参赛队伍需要通过解决一系列的题目来获得分值,并以分值和完成时间来排名。题目通常由组织者设计,涉及各种网络安全技术和攻防策略。
- 参赛队伍需要通过分析、解密、漏洞利用、逆向工程等手段来解决这些题目,并找到隐藏的“旗帜”(flags)。这些“旗帜”通常是一段特定的字符串,可以是一个加密密钥、一个隐藏的文件、一个系统漏洞的利用等。
- 参赛队伍需要通过解决各种类型的题目来获取这些旗帜,并提交给组织者验证。每个旗帜的分值根据题目的难度而定,通常越难的题目分值越高。
eg:
- 参赛队伍:每个参赛队伍通常由3-5名成员组成。队员之间可以协作解决问题,并共享所获得的情报和解题思路。
- 比赛时间:CTF比赛通常持续数小时至数天不等,具体时间由主办方确定。
- 裁判团队:每场CTF比赛都会有一个裁判团队负责维护比赛秩序、处理纠纷和评分等工作。
- 题目类型:CTF比赛包含多种类型的题目,如密码学、逆向工程、网络安全、Web安全等。每个题目都有一个旗帜,参赛者需要通过解决问题找到旗帜并提交给裁判团队。
- 解题模式:通常为在线比赛,目前大多数CTF比赛的主流形式,选手自由组队参赛(在线比赛人数一般不做限制)。题目通常在比赛过程里陆续放出。接触一道题目后,提交题目对应的flag即可得分,比赛结束后分高者胜。
- 禁止行为:禁止任何形式的作弊和违规行为,包括但不限于使用未经允许的工具、利用漏洞、攻击其他队伍等。如果发现违规行为,将取消相关队伍的参赛资格。
- 裁决:对于比赛过程中出现的争议和纠纷,由裁判团队进行裁决。裁判团队的裁决是最终的,参赛队伍需要接受并遵守。
- 其他事项:具体的比赛规则和要求可能会根据比赛的不同而有所不同,参赛队伍需要提前了解并遵守相关规定。
解题模式的CTF竞赛要求
参赛队伍具备广泛的网络安全知识和技能。参赛队员需要熟悉逆向工程技术,能够分析和破解程序代码;需要了解漏洞挖掘与利用的方法,能够发现系统中的安全漏洞并利用它们;需要掌握Web渗透测试技术,能够发现和利用Web应用程序的漏洞;需要了解密码学的基本原理和算法,能够解密和加密数据;需要了解取证和隐写术的基本概念和方法,能够发现隐藏的信息;需要具备安全编程的能力,能够编写安全的代码等等。
题目类型
- Web安全
- SQL注入
- XSS
- 文件包含
- 命令执行
- 文件上传
- …
- 逆向工程
- 反编译
- 反汇编
- …
- 漏洞挖掘与漏洞利用
- 二进制程序分析
- 漏洞挖掘技术
- 漏洞利用技术
- …
- 密码学
- 密码算法
- 密码协议
- 加密解密技术
- …
- 调查取证
- 数据隐藏技术
- 数据恢复技术
- 取证技术
- …
- 移动安全
- Android
先自我介绍一下,小编浙江大学毕业,去过华为、字节跳动等大厂,目前阿里P7
- Android
深知大多数程序员,想要提升技能,往往是自己摸索成长,但自己不成体系的自学效果低效又漫长,而且极易碰到天花板技术停滞不前!
因此收集整理了一份《2024年最新网络安全全套学习资料》,初衷也很简单,就是希望能够帮助到想自学提升又不知道该从何学起的朋友。
既有适合小白学习的零基础资料,也有适合3年以上经验的小伙伴深入学习提升的进阶课程,涵盖了95%以上网络安全知识点,真正体系化!
由于文件比较多,这里只是将部分目录截图出来,全套包含大厂面经、学习笔记、源码讲义、实战项目、大纲路线、讲解视频,并且后续会持续更新
需要这份系统化资料的朋友,可以点击这里获取
伴深入学习提升的进阶课程,涵盖了95%以上网络安全知识点,真正体系化!**
由于文件比较多,这里只是将部分目录截图出来,全套包含大厂面经、学习笔记、源码讲义、实战项目、大纲路线、讲解视频,并且后续会持续更新