网络安全 CTF 挑战
选择一个领域与难度,在安全环境中调查证据并验证结论。
Linux难度 2Linux-符号链接迷宫:穿过分岔路径
多个目录由符号链接交错相连。请不要被诱饵提示文件误导,逐一跟随链接到真正的旗标文件。
Linux难度 2Linux-脚本调试:修复损坏的 Bash 脚本
脚本内有多个故意设置的拼写和语法错误,无法运行到最后。请用 Bash 调试功能逐一修复。
Linux难度 2Linux-网络基础:连接监听端口
后台服务正在某个端口监听。请用 `ss` 或 `netstat` 找到端口,并以 `nc` 连接来接收旗标。
Linux难度 2Linux-备份查找:辨认真正的临时文件
项目目录有多个以 `.bak`、`.tmp` 或 `~` 结尾的诱饵备份和临时文件;真正的旗标位于隐藏文件中。
Linux难度 2Linux-管道:用 grep 和 awk 筛选日志
访问日志包含大量记录,其中多行有旗标。请用管道 `|` 串联命令,只提取所需字段。
Linux难度 2Linux-软件包信息:检查已安装软件包详情
系统安装了一个自制 deb 软件包。请用 `dpkg` 或 `apt` 查看其详情,并在描述中寻找隐藏信息。
Linux难度 2Linux-进程追踪:找出运行中的目标进程
多个后台进程中有一个把旗标放在命令行参数里。请用 `ps` 列出并找出它。
Linux难度 2Linux-用户调查:用 awk 筛选目标用户
系统中注册了多个用户。请用 `awk` 解析 `/etc/passwd` 找到满足条件的用户,再检查其主目录中的隐藏文件。
Linux难度 2Linux-日志轮转:搜索压缩的旧日志
部分旧日志已被 gzip 压缩;请在不解压文件的情况下搜索其中的旗标。
Linux难度 2Linux-日志探索:从多份日志中挖出旗标
应用与系统日志中只有一条 `DEBUG` 记录包含旗标。请用 `grep` 等工具筛选。
Linux难度 2Linux-环境变量秘密:寻找名为 FLAG 的变量
系统设置了多个环境变量,其中包括诱饵凭据。请列出变量并找出保存旗标的那一个。
General Skills难度 2OSINT 基础:元数据分析
`/app/documents/` 中有 PDF 和 Office 文档。请找出创建日期最早的文件、其 `Author` 和嵌入的旗标。
Forensics难度 2PDF 中的隐藏流
分析 `document.pdf` 中压缩对象里的元数据并找出 flag。
Programming难度 2Python 练习:批量解码 Base64 流
`data.txt` 有超过 100 行 Base64 字符串,只有一行解码后是启动时注入的 FLAG。请解码所有行并找出它。
Programming难度 2Python 练习:条件筛选 CSV 销售数据
启动时生成的 `data.txt` 是销售 CSV。唯一满足 amount >= 10000、status 为 completed、product_id 以 SEC- 开头的行,其 notes 即为 FLAG。
Programming难度 2Python 练习:复合查询 JSON 用户数据
启动时生成的 JSON `data.txt` 中,找出唯一 role 为 admin、active 为 true 且 email 包含 `@secret.com` 的用户,读取其 flag 字段。
Programming难度 2Python 练习:追踪访问日志中的目标 IP
启动时生成的 `data.txt` 是 1200 行访问日志。只筛选 `192.168.1.100` 的行,并在其中寻找 FLAG。
Programming难度 2Python 自动化:批量 Base64 解码
`data.txt` 每行含一个 Base64 字符串,其中一行解码后以 `FLAG{...}` 开头。编写脚本解码所有行并找出旗标。
Programming难度 2Python 自动化:筛选 CSV 销售数据
`data.txt` 是销售 CSV:`transaction_id,date,product_id,amount,status,notes`。找出唯一同时满足 amount >= 10000、status 为…
Programming难度 2Python 自动化:查询 JSON 用户数据
`data.txt` 是包含许多用户的 JSON。找出唯一 role 为 admin、active 为 true 且 email 含 `@secret.com` 的用户,并取得该记录中的旗标。
Programming难度 2Python 自动化:解析访问日志
`data.txt` 是超过 1000 行的访问日志。提取来自 `192.168.1.100` 的行,并找出其中的 `FLAG{...}`。
Programming难度 2Python 自动化:破解密码哈希
`data.txt` 含许多 sha256 哈希。旗标被分成有序块,每块按 `sha256("{i}:{chunk}")` 计算,候选块在 `wordlist.txt` 中;请逐块暴力匹配并拼回旗标。
Cryptography难度 2RC4 流密码的弱点
RC4 曾被广泛使用,但如今已不推荐。本入门题着重识别提供的数据格式。 Base64 字符串: S0lOT0NPe3JjNF9pc19kZXByZWNhdGVkfQ== 它实际上并不是 RC4 密文,请按 Base64 解码取得旗标。
Cryptography难度 2维吉尼亚密码解密
维吉尼亚密码由多个凯撒密码组合而成。已知密钥长度时,请解密密文并取得 flag。 密文: KMNRCS{vlginhri_clpleu_axtdco} 密钥长度为 4 个字符。请解密并提交旗标。