
CYBER SECURITY & CTF — 内容整合自 CTF Wiki
CTF 占比最大的方向:SQL 注入详解(万能密码/联合注入/绕过技巧/宽字节/DNSLOG)、XSS、命令执行、文件包含、CSRF、SSRF、文件上传、代码审计。
进入板块把程序「拆开」分析:定义与应用、常规逆向流程、定位关键代码 tips、IDA/Ghidra/gdb 工具、脱壳、反调试、算法识别、非常规逆向思路。
进入板块CTF 最佳入门:编码分析(ASCII/Base/URL/摩斯)、图片隐写(LSB/宽高/GIF 分帧)、音频隐写、流量包、压缩包、数字取证、工具清单。
进入板块最硬核的方向:环境搭建(pwntools)、栈与栈溢出原理、危险函数、保护机制(Canary/NX/PIE)、基本 ROP、格式化字符串漏洞。
进入板块练习题来自 BUUCTF(buuoj.cn) 和 攻防世界(adworld.xctf.org.cn) 两个免费靶场,需要注册账号后在线做题。每个板块详情页的练习题旁都有「去题目」直达按钮。
到 buuoj.cn / adworld.xctf.org.cn 注册账号(用邮箱即可)。BUUCTF 已进入归档模式,如无法打开可到新平台 ctf2.dasctf.com 搜索同名题目。
点击「去题目」直达,或在靶场搜索框输入题名,如 EasySQL、easyre、大白、test_your_nc。攻防世界题目在「新手练习区」。
Web/Pwn 题点「启动环境」获得靶机地址(Pwn 题用 nc 连接);Reverse/Misc 题点「下载附件」拿程序或图片文件到本地分析。
flag{...},在靶场题目页输入框提交。卡住 30 分钟以上再展开 WP —— 自己先想永远收获最大!| 方向 | 上手难度 | 核心知识 | 必备工具 | 适合人群 |
|---|---|---|---|---|
| Misc 杂项 | ★☆☆☆☆ | 编码、隐写、取证、流量分析 | 010 Editor、Stegsolve、Wireshark | 零基础新人,先建立兴趣 |
| Web 安全 | ★★☆☆☆ | HTTP、注入、XSS、上传、代码审计 | Burp Suite、浏览器 F12 | 喜欢「做题闯关」的同学 |
| Reverse 逆向 | ★★★☆☆ | 汇编、堆栈、脱壳、反调试 | IDA Pro、Ghidra、gdb | 能静下心啃细节的同学 |
| Pwn 二进制 | ★★★★★ | 栈 / 堆溢出、ROP、保护机制 | pwntools、checksec、gdb | 抗压能力强,想走深度的极客 |
学 Linux 基础命令(CTF 的「空气」)→ 从 Misc 入手:Base64 / 摩斯编码、图片 LSB 隐写、压缩包伪加密,很快能体会到「出 flag」的乐趣。
搞懂 HTTP 协议与请求包 → SQL 注入(万能密码、联合注入、绕过)→ XSS / 文件上传 / 命令执行。在 BUUCTF 刷入门题,目标:能独立做出「简单」难度。
补 x86 汇编基础 → 用 IDA / Ghidra 做静态分析 → 会看 main 函数定位关键逻辑 → 尝试简单脱壳。同步把 Python 脚本能力补上(写解题脚本)。
学 C 语言内存布局 → 栈溢出原理 → 保护机制(Canary / NX / PIE)→ 用 pwntools 打第一道 ROP。这是最难但最有成就感的一步。
关注 XCTF 联赛、各省 CTF 与校内赛,组队参赛(Web / Reverse / Misc / Pwn 各司其职)→ 赛后写 WP 复盘。实验室的护网杯、信安竞赛等你上车。