CTF 不是黑客,是解谜游戏
2 分钟阅读
很多人听到「CTF」脑子里浮现的是黑客在黑暗的房间里敲键盘。实际上,CTF(Capture The Flag,夺旗赛)更像一场程序员版的密室逃脱:主办方把题目(flag)藏在各种地方,你需要在限时内找到并提交它。
CTF 是安全圈公认的入门方式:合法、有趣、还能白嫖一堆知识。
常见的五类题目
| 题型 | 玩法 | 需要的技能 |
|---|---|---|
| Web | 攻破有漏洞的网站 | HTTP、SQL、前端 |
| Reverse | 逆向分析可执行程序 | C/C++、汇编、调试器 |
| Pwn | 利用二进制漏洞拿到 shell | 栈、堆、系统底层 |
| Crypto | 破解密码学题目 | 数学、密码学 |
| Misc | 大杂烩:隐写、取证、编码转换 | 什么都沾一点 |
新手入门建议从 Web 和 Misc 开始——不需要太多前置知识,反馈也最直接。
零基础怎么开始
- 先玩玩本站的迷你挑战:CTF 挑战页 里有 3 个 flag 藏在页面里,从「查看网页源代码」开始你的第一次夺旗
- picoCTF:卡内基梅隆大学办的入门 CTF,题目从「把 Base64 解码」这种难度开始,官方还带教程
- BUUCTF:国内最活跃的刷题平台,题目全、题解多,卡住了看 Writeup 是正常的学习方式
- 跟一场比赛:去 CTFtime 找一场新手赛,48 小时的比赛哪怕只解出一题也是胜利
推荐的工具包
# 浏览器开发者工具 F12 —— 一切 Web 题的开始
# Burp Suite —— 抓包改包的神器
# CyberChef —— 编码转换的瑞士军刀
# Wireshark —— 流量分析必备
# Linux + Python —— 你的左右手三条红线
- 只在授权环境练习:CTF 平台、靶场、自己搭的虚拟机
- 未经授权扫描/渗透任何真实系统都是违法的
- 技术是用来保护的——做「白帽子」,这行最缺的永远是守规矩的人