网络安全 CTF 挑战

选择一个领域与难度,在安全环境中调查证据并验证结论。

Linux难度 2

Linux-符号链接迷宫:穿过分岔路径

多个目录由符号链接交错相连。请不要被诱饵提示文件误导,逐一跟随链接到真正的旗标文件。

Linux难度 2

Linux-脚本调试:修复损坏的 Bash 脚本

脚本内有多个故意设置的拼写和语法错误,无法运行到最后。请用 Bash 调试功能逐一修复。

Linux难度 2

Linux-网络基础:连接监听端口

后台服务正在某个端口监听。请用 `ss` 或 `netstat` 找到端口,并以 `nc` 连接来接收旗标。

Linux难度 2

Linux-备份查找:辨认真正的临时文件

项目目录有多个以 `.bak`、`.tmp` 或 `~` 结尾的诱饵备份和临时文件;真正的旗标位于隐藏文件中。

Linux难度 2

Linux-管道:用 grep 和 awk 筛选日志

访问日志包含大量记录,其中多行有旗标。请用管道 `|` 串联命令,只提取所需字段。

Linux难度 2

Linux-软件包信息:检查已安装软件包详情

系统安装了一个自制 deb 软件包。请用 `dpkg` 或 `apt` 查看其详情,并在描述中寻找隐藏信息。

Linux难度 2

Linux-进程追踪:找出运行中的目标进程

多个后台进程中有一个把旗标放在命令行参数里。请用 `ps` 列出并找出它。

Linux难度 2

Linux-用户调查:用 awk 筛选目标用户

系统中注册了多个用户。请用 `awk` 解析 `/etc/passwd` 找到满足条件的用户,再检查其主目录中的隐藏文件。

Linux难度 2

Linux-日志轮转:搜索压缩的旧日志

部分旧日志已被 gzip 压缩;请在不解压文件的情况下搜索其中的旗标。

Linux难度 2

Linux-日志探索:从多份日志中挖出旗标

应用与系统日志中只有一条 `DEBUG` 记录包含旗标。请用 `grep` 等工具筛选。

Linux难度 2

Linux-环境变量秘密:寻找名为 FLAG 的变量

系统设置了多个环境变量,其中包括诱饵凭据。请列出变量并找出保存旗标的那一个。

General Skills难度 2

OSINT 基础:元数据分析

`/app/documents/` 中有 PDF 和 Office 文档。请找出创建日期最早的文件、其 `Author` 和嵌入的旗标。

Forensics难度 2

PDF 中的隐藏流

分析 `document.pdf` 中压缩对象里的元数据并找出 flag。

Programming难度 2

Python 练习:批量解码 Base64 流

`data.txt` 有超过 100 行 Base64 字符串,只有一行解码后是启动时注入的 FLAG。请解码所有行并找出它。

Programming难度 2

Python 练习:条件筛选 CSV 销售数据

启动时生成的 `data.txt` 是销售 CSV。唯一满足 amount >= 10000、status 为 completed、product_id 以 SEC- 开头的行,其 notes 即为 FLAG。

Programming难度 2

Python 练习:复合查询 JSON 用户数据

启动时生成的 JSON `data.txt` 中,找出唯一 role 为 admin、active 为 true 且 email 包含 `@secret.com` 的用户,读取其 flag 字段。

Programming难度 2

Python 练习:追踪访问日志中的目标 IP

启动时生成的 `data.txt` 是 1200 行访问日志。只筛选 `192.168.1.100` 的行,并在其中寻找 FLAG。

Programming难度 2

Python 自动化:批量 Base64 解码

`data.txt` 每行含一个 Base64 字符串,其中一行解码后以 `FLAG{...}` 开头。编写脚本解码所有行并找出旗标。

Programming难度 2

Python 自动化:筛选 CSV 销售数据

`data.txt` 是销售 CSV:`transaction_id,date,product_id,amount,status,notes`。找出唯一同时满足 amount >= 10000、status 为…

Programming难度 2

Python 自动化:查询 JSON 用户数据

`data.txt` 是包含许多用户的 JSON。找出唯一 role 为 admin、active 为 true 且 email 含 `@secret.com` 的用户,并取得该记录中的旗标。

Programming难度 2

Python 自动化:解析访问日志

`data.txt` 是超过 1000 行的访问日志。提取来自 `192.168.1.100` 的行,并找出其中的 `FLAG{...}`。

Programming难度 2

Python 自动化:破解密码哈希

`data.txt` 含许多 sha256 哈希。旗标被分成有序块,每块按 `sha256("{i}:{chunk}")` 计算,候选块在 `wordlist.txt` 中;请逐块暴力匹配并拼回旗标。

Cryptography难度 2

RC4 流密码的弱点

RC4 曾被广泛使用,但如今已不推荐。本入门题着重识别提供的数据格式。 Base64 字符串: S0lOT0NPe3JjNF9pc19kZXByZWNhdGVkfQ== 它实际上并不是 RC4 密文,请按 Base64 解码取得旗标。

Cryptography难度 2

维吉尼亚密码解密

维吉尼亚密码由多个凯撒密码组合而成。已知密钥长度时,请解密密文并取得 flag。 密文: KMNRCS{vlginhri_clpleu_axtdco} 密钥长度为 4 个字符。请解密并提交旗标。