你将学到什么
- 使用常见 CTF 工具
- 养成系统观察的习惯
- 为后续专业领域打好基础
掌握进入专业安全领域前所需的命令行、编码、搜索与工具使用技能。
共 42 题。
General Skills难度 4GitHub Actions 工作流文件位于 `/app/repo/.github/workflows/`。请检查工作流、找出对 secrets 的不当使用、查看 `/app/logs/` 中的执行日志,并取得泄露的…
General Skills难度 4无需初始化 Terraform provider,请分析生成的 tfstate 工件,从 `audit_only` 资源的恢复负载中恢复旗标。
General Skills难度 4无需连接 Kubernetes 集群,请调查 Pod 快照工件,恢复 `security-lab` 中 `suspicious-audit-pod` annotation 的编码值。
General Skills难度 4请分析本地生成的目录扫描报告,而不是扫描真实网站。恢复成功的 `secret_admin/backup` 记录中的负载。
General Skills难度 4在单个容器内练习 SSH 本地端口转发。SSH 跳板为 `127.0.0.1:22`,内部服务只监听同一容器的 `127.0.0.1:5432`。请安全地转发到端口 `8888` 并取得响应;不使用外部主机或真实数据库。
General Skills难度 4请用 GPG 解密文件。`/app/secret.gpg` 是加密文件,`/app/private.key` 是受 passphrase 保护的私钥,`/app/hint.txt` 提供 passphrase 提示。导入私钥、从提示推断…
General Skills难度 4隔离目标网络 `192.168.100.0/24` 中存在易受攻击的服务。请用 Nmap NSE(Nmap Scripting Engine)扫描所有主机、检测服务版本、运行 `vuln` 类脚本、确认发现的…
General Skills难度 4Web 应用源代码位于 `/app/webapp/`。请使用静态分析工具找出 SQL injection、硬编码凭据和 XSS;最严重(Critical)漏洞所在文件的注释中隐藏了旗标。可使用 `bandit`(Python)或…
General Skills难度 5本隔离模拟用于映射初始访问、提权、横向移动、数据收集和持久化等 MITRE ATT&CK 阶段。请分析提供的证据链。
General Skills难度 5不要测试真实应用,请分析固定的漏洞赏金分诊报告,恢复 `validated-chain` finding 附带的证明。
General Skills难度 5不会启动 C2 服务器、agent、socket 通信或命令执行。请分析本地 beacon transcript 中的 `analysis-result` 记录以恢复旗标。
General Skills难度 5请从日志、时间戳和文件元数据中识别反取证迹象,理解删除、时间篡改和安全擦除对调查的影响。
General Skills难度 5题目不包含可执行恶意软件、注入或规避能力。请分析惰性配置样本,并从解混淆的配置记录中恢复旗标。
General Skills难度 5不使用 AWS 凭据、metadata endpoint 或 Lambda。请从本地模拟 CloudTrail 链中分析 `artifact-recovery` 事件以恢复旗标。
General Skills难度 5不会使用 Kubernetes API、宿主机挂载、特权容器或逃逸。请阅读静态特权挂载审计,并从 `mount-review` 证据恢复旗标。
General Skills难度 5请检查 Node.js 应用的依赖版本、锁文件和安全通告,理解旧依赖为何带来风险并找到旗标。
General Skills难度 5不会创建路由、隧道、代理或远程服务。请分析预先记录的离线路由拓扑,并从内部服务响应负载中恢复旗标。
General Skills难度 5无需运行 fuzzer 或目标二进制,请分析预先最小化的安全崩溃工件,从最小化负载中恢复旗标。