CTF入門指南(0基礎)

angel_kitty發表於2017-04-11

ctf入門指南

 

 

如何入門?如何組隊?

 

 

capture the flag 奪旗比賽

 

 

型別:

 

Web

密碼學

pwn 程式的邏輯分析,漏洞利用windows、linux、小型機等

misc 雜項,隱寫,資料還原,腦洞、社會工程、與資訊保安相關的大資料

reverse 逆向windows、linux類

ppc 程式設計類的

 

 

國內外著名比賽

 

國外:

國內:xctf聯賽 0ctf上海國內外都有,很強

 

 

 

 

入門需要哪些基礎:

 

1.程式語言基礎(c、彙編、指令碼語言)

2.數學基礎(演算法、密碼學)

3.腦洞大開(天馬行空的想象、推理解密)

4.體力耐力(通宵熬夜)

 

 

 

如何入門學

 

 

1.惡補基礎知識

2.嘗試從腦洞開始 如黑客game

3.從基礎題出發 一般都是100,200,最高分在500,600 先把100分的學好,可從實踐,高中的ctf學起,比較簡單,只涉及1,2個點

4.學資訊保安專業知識 

5.鍛鍊體力耐力 週六日都有比賽

 

 

到底如何學?

 

1.分析賽題情況

2.分析自身能力 自己最適合哪個方向

3.選擇更適合的入手

 

 

分析賽題

 

PWN、Reverse偏重對彙編、逆向的理解 對底層理解

Crypto偏重對數學、演算法的深入學習 密碼課要深入學

Web偏重對技巧沉澱、快速搜尋能力的挑戰 發散思維,對底層只需要瞭解,程式碼原理,關於漏洞點的積累

Misc則更復雜,所有與電腦保安挑戰有關的都在其中 隱寫,圖片資料分析還原,流量,大資料,對遊戲分析逆向

 

 

常規做法:

 

A方向:PWN+Reverse+Crypto隨機搭配

B方向:Web+Misc組合

Misc所有人都可以做

 

 

入門知識:

 

都要學的內容:linux基礎、計算機組成原理、作業系統原理、網路協議分析

 

A方向:IDA工具使用(fs外掛)、逆向工程、密碼學、緩衝區溢位等

B方向:Web安全、網路安全、內網滲透、資料庫安全等 前10的安全漏洞

 

 

推薦書:

 

A方向:

 

RE for Beginners

IDA Pro權威指南

揭祕家庭路由器0day漏洞挖掘技術

自己定作業系統

黑客攻防技術寶典:系統實戰篇 有各種系統的逆向講解

 

B方向:

 

Web應用安全權威指南 最推薦小白,巨集觀web安全

Web前端黑客技術揭祕 

黑客祕籍——滲透測試實用指南

黑客攻防技術寶典 web實戰篇 web安全的所有核心基礎點,有挑戰性,最常規,最全,學好會直線上升

程式碼審計:企業級web程式碼安全架構

 

 

 

入門—-從基礎題目出發(推薦資源):

 

http://ctf.idf.cn !!!首推 idf實驗室:題目非常基礎,只1個點

www.ichunqiu.com 有線下決賽題目復現

http://oj.xctf.org.cn/xctf 題庫網站,歷年題,練習場,比較難

www.wechall.net/challs !!!!!!非常入門的國外ctf題庫,很多國內都是從這裡刷題成長起來的

http://canyouhack.it/ 國外,入門,有移動安全

https://microcorruption.com/login A方向 密碼,逆向酷炫遊戲代

http://smashthestack.org A方向,簡潔,國外,wargames,過關

http://overthewire.ofg/wargames/ !!!!推薦A方向 國內資料多,老牌wargame 

https://exploit-exercises.com A方向 老牌wargame,國內資料多

http://pawnable.kr/play.php pwn類遊樂場,不到100題

http://ctf.moonsoscom/pentest/index.php B方向 米安的Web漏洞靶場,基礎,核心知識點

http://prompt.ml/0 B方向 國外的xss測試

http://redtiger.labs.overthewire.org/ B方向 國外sql注入挑戰網站,10關,過關的形式 不同的注入,循序漸近地練習

 

 

工具:

https://github.com/truongkma/ctf-tools

https://github.com/Plkachu/v0lt

https://github.com/zardus/ctf-tools

https://github.com/TUCTF/Tools

 

 

入門–以練促賽,以賽養練

 

選擇一場已經存在writeup的比賽

 

總結解題過程,分析出題人想法

 

參加一場最新的ctf比賽

https://ctftime.org/ 國際比賽,有很多基礎的

http://www.xctf.org.cn/ 國內比賽,比較難

 

 

組建團隊—強力成員畫像CTF入門指南CTF入門指南

 

1.思維跳躍:靈活性,不會鑽牆腳

2.專注:遇到問題不放棄直到解決

3.耐力:連續一天研究技術

4.團隊精神:責任、凝聚、分享

 

有3條為強力成員,有4條會成為強力隊長!

 

 

組隊問題:

新人招募、隊員培養、梯隊有序、紀律嚴格

 

 

學習的地方很多,不能一一列舉,一些優秀的網址和部落格可能也沒有提到,大家補充吧:P
就簡單總結一些常用的吧,本人是十足的彩筆,還望大家多多指點,表哥們帶我飛Orz


http://www.sec-wiki.com/skill/ 安全技能(裡面滲透逆向程式設計都有介紹)
http://blog.knownsec.com/Knownsec_RD_Checklist/ 知道創宇研發技能表v3.0
安全程式設計方面的不太清楚,問問安全程式設計的表哥們吧QAQ


綜合學習平臺:
http://edu.gooann.com/ 谷安網校
http://www.jikexueyuan.com/ 極客學院
http://www.hetianlab.com/ 合天
http://www.moonsos.com/ 米安網
http://www.ichunqiu.com/ i 春秋
http://www.honyaedu.com/ -紅亞
http://www.baimaoxueyuan.com/ 白帽學院
http://www.simplexue.com/ctf/index 西普學院
http://www.imooc.com/course/list 慕課
http://www.secbox.cn/ 安全盒子
http://www.freebuf.com/ freebuf
http://bobao.360.cn/ 360安全播報
http://www.wooyun.org/ 烏雲
http://drops.wooyun.org/ 烏雲知識庫
http://wiki.wooyun.org/ WooYun WiKi
https://www.91ri.org/ 91ri
https://www.t00ls.NET/tools
http://www.ijiandao.com/ 愛尖刀
http://www.secwk.com/article/index.html 威客眾測
http://bluereader.org/ 深藍閱讀
http://www.shentou.org/ 黑客安全軍火庫
http://netsecurity.51cto.com/ 51cto
http://security.csdn.net/ csdn
http://www.80sec.com/ 80sec team
https://security.alibaba.com/blog.htm?spm=0.0.0.0.knOqaI 阿里巴巴安全響應中心
http://security.tencent.com/index.PHP/blog 騰訊安全應急響應中心 部落格
http://security.360.cn/blog 360安全應急響應中心 部落格
http://sec.baidu.com/index.php?research/list 百度安全應急響應中心 部落格


部落格推薦
http://security.tencent.com/index.php/blog
http://217.logdown.com/ 217
http://www.blue-lotus.net blue-lotus 藍蓮花
http://blog.0ops.net/ 0ops
http://le4f.net/ e4f
http://www.programlife.net/ 程式碼瘋子
http://www.hackdog.me/ redrain`blog
http://www.syjzwjj.com/ 俊傑
http://syclover.sinaapp.com/ 三葉草安全小組
http://appleu0.sinaapp.com/ appleU0大大
http://bl4ck.in/ tomato表哥
http://www.sco4x0.com/ 4叔叔
http://laterain.sinaapp.com/ 白神
http://0nly3nd.sinaapp.com/ 0nly3nd
http://hijacks.in/ LateRain`blog
http://www.waitalone.cn/ 獨自等待
http://evilcos.me/ 餘弦
http://www.moonsec.com/ 暗月
http://www.cnblogs.com/xuanhun/ 玄魂
https://www.leavesongs.com/ 離別歌
http://huaidan.org/ 鬼仔
http://www.03sec.com/ sky的自留地
http://joychou.org/ jc老師
http://www.unhonker.com/ 90`s blog
http://www1.taosay.net/ 道哥的黑板報
http://blog.knownsec.com/ 知道創於
http://www.sadk.org/ 焠安
http://www.cnseay.com/ seay`blog
http://blog.aptsec.net/ AptSec Team
http://lcx.cc/ 網路安全研究中心
http://www.kali.org.cn/ kali中文網
http://xiao106347.blog.163.com/ xiao106347 kali折騰
更多大家推薦


滲透:
http://www.wooyun.org/ 烏雲
http://bbs.blackbap.org/ 習科
http://www.1937cn.net/ 1937
http://forum.cnsec.org/ 暗組
http://www.k33nteam.org/ keen team
http://forum.eviloctal.com/ 邪惡八進位制
http://www.evil0x.com/ 邪惡十六進位制
http://www.myhack58.com/ 黑吧安全吧
http://www.cnhonkerarmy.com/ 中國紅客 紅盟
http://www.chinahacker.com/ 中國黑客聯盟
http://www.hxhack.com/ 華夏黑客聯盟
http://www.heikexiehui.com/ 中國黑客協會官網
http://www.hackbase.com/ 黑基
http://www.2cto.com/ 紅黑聯盟
http://bbs.2cto.com/ 紅黑聯盟論壇
http://www.hackwd.com/
http://www.heishou.com.cn/ 黑手安全網
https://www.sitedirsec.com/ 非安全中國網
http://www.zatokasztuki.com/ 學生技術聯盟


逆向
http://www.52pojie.cn/ 吾愛破解
http://bbs.pediy.com/ 看雪論壇
一蓑煙雨貌似被關了,逆向方面瞭解不多,問問表哥們吧( ?? ω ?? )y


程式設計
http://www.he11oworld.com/ hello word
http://www.w3school.com.cn/ w3school
http://www.runoob.com/ 菜鳥
https://github.com/
http://navisec-Git.qiniudn.com/
http://c.biancheng.net/cpp/
http://www.liaoxuefeng.com/
http://www.php100.com/
https://ruby-china.org/wiki
http://bbs.csdn.net/forums/Java/
http://outofmemory.cn/tutorial/


書籍
http://zhuanlan.zhihu.com/Evi1m0/19706178 Evi1m0: 書籍推薦
http://www.douban.com/doulist/3339701/ 資訊保安必讀書單
http://www.douban.com/doulist/1363865/ 資訊保安經典書籍
http://www.zhihu.com/question/21390646
http://my.oschina.net/bluefly/blog/335409?utm_source=tuicool&utm_medium=referral Web安全核心書單
連載
《安全參考》http://www.douban.com/group/topic/72383272/ (2013年第一期–2015年第一期)全集
《書安》(更新中)
http://www.secbox.cn/hacker/8205.html 書安SecBook 第一期《icloud iOS安全大揭祕》
http://www.secbox.cn/hacker/7366.html 書安SecBook 第二期《資訊保安攻防賽》
滲透實戰文章可以看看裡的楊凡(http://blog.sina.com.cn/s/articlelist_1758675673_4_1.html)
和法克文章(http://pan.baidu.com/share/link?shareid=249629&uk=2198816663)


工具(黑軟有分風險,最好在虛擬機器裡搞)
ftp://222.18.158.199/(校園網內網可以訪問,不僅僅只有工具哦,有許多總結,各方面的)
http://forum.cnsec.org/thread-94330-1-1.html 2015暗組工具包(滲透)
http://bbs.secbox.cn/thread-196-1-1.html 2015_安全盒子工具包
http://www.secbox.cn/hacker/tools/3552.html 法客論壇2015工具包-第三版
http://www.52pojie.cn/forum.php?mod=viewthread&tid=388015 吾愛破解工具包 2015/7/22(逆向)
http://down.52pojie.cn/ 愛盤 — 線上破解工具包,教程,
http://www.52pojie.cn/thread-341238-1-1.html 吾愛破解論壇專用破解虛擬機器
ctf常用工具包請看http://tieba.baidu.com/p/3933947157裡面群檔案


其他
http://www.zhihu.com/topic/19558642 黑客知乎話題
http://www.zhihu.com/topic/20011446 ctf知乎話題
http://www.zhihu.com/topic/19561983 資訊保安知乎話題
http://zhuanlan.zhihu.com/evilcos/19961466 餘弦知乎專欄




CTF方面
http://blog.idf.cn/2015/02/ctf-field-guide/
http://tieba.baidu.com/p/3933947157 ctf大全
https://ctftime.org/event/list/upcoming 各種CTF賽事預告
(ps:國內各個高校或企業舉辦的比賽請進http://tieba.baidu.com/p/3933947157裡面的群)


平時ctf練習

ctf逆向:
http://reversing.kr/
http://pwnable.kr/
http://exploit-exercises.com/
http://overthewire.org
http://security.cs.rpi.edu/courses/binexp-spring2015/ bin 乾貨區
http://www.52pojie.cn/forum-67-1.html 『2014CrackMe大賽』

SQL:
https://github.com/Audi-1/sqli-labs
http://redtiger.labs.overthewire.org/

ctf XSS:
http://prompt.ml/
http://xss.pkav.net/xss/
http://www.doscn.org/xss/
http://xss-quiz.int21h.jp/
http://escape.alf.nu/

ctf綜合練習:

http://hackinglab.cn/ 網路資訊保安攻防學習平臺
http://captf.com/ ctf題目
http://cafebabe.cc/nazo/ 腦洞開發,與ctf只有那麼一點關係,有85關了( ?? ω ?? )y
http://1111.segmentfault.com/ 光棍節程式設計師闖關秀
http://www.helloisa.com/test/
http://www.fj543.com/hack/ 黑客叢林之旅
http://monyer.com/game/game1// 夢之光芒的小遊戲
http://oj.xctf.org.cn/ XCTF_OJ練習平臺
http://hackgame.blackbap.org/ 習科黑客遊戲
http://ctf.3sec.cn/ Jlu.CTF
http://www.baimaoxueyuan.com/ctf 白帽學院ctf挑戰賽
http://www.ichunqiu.com/tiaozhans i春秋ctf挑戰
http://ctf.idf.cn/ idf 實驗室
http://ctf.moonsos.com/pentest/index.php 米安網ctf
http://www.hetianlab.com/CTFrace.html 合天ctf
http://www.shiyanbar.com/ctf/index 實驗吧(前名西普學院)
http://hkyx.myhack58.com/ 黑吧安全網-紅客闖關遊戲
http://202.108.211.5/ 實訓競賽系統

國外比較好的幾個綜合練習平臺
http://www.wechall.net
http://insight-labs.org/
http://wargame.kr/
http://canyouhack.it/
http://hackit.sinaapp.com/
http://webhacking.kr/
http://fun.coolshell.cn/
http://ringzer0team.com/challenge
https://backdoor.sdslabs.co/
http://smashthestack.org/ 漏洞利用練習網站

ctf writeup(WP):
直接百度:writeup(一邊看一邊總結,有道筆記,印象筆記什麼的,最好能復現)
另外烏雲和360安全播報上有些WP
http://drops.wooyun.org/?s=writeup&submit=%E6%90%9C%E7%B4%A2
http://bobao.360.cn/ctf/
https://github.com/ctfs/ 各種 writeup
http://sec.yka.me/ CTF Writeup Summary
https://ctf-team.vulnhub.com/ Write Ups
更多請看http://tieba.baidu.com/p/3933947157


相關文章