博客
关于我
强烈建议你试试无所不能的chatGPT,快点击我
CTF笔记【一】
阅读量:6910 次
发布时间:2019-06-27

本文共 771 字,大约阅读时间需要 2 分钟。

最近公司组织了一次为期两个小时的CTF培训,主要是讲一些思路。虽然没什么干货,不过积累总是好的。


* 做题逻辑:

根据分值来判断题目难易程度,在有限时间里可以舍弃认为有坑或者做不出的题目,如果队伍中某个人有信心能够做出最高分的题,可以给他足够多的时间先做分值高的题,毕竟高分题拉分,分值低的题到后面不会浪费很多时间,但是如果比赛规定第一名做出的人有加分,那肯定先抢低分题。

* 准备工具:

扫描器(CTF需要的是足够多的信息收集,出题人不会让你花很长时间扫描,可能在题目中会有提示,扫描以小型扫描器为主,一个人使用大型扫描器),burpsuite,sqlmap,菜刀,python。

*  一些思路:1. 查看源码,在CTF里面是最重要的方式之一,是基础2. HTTP协议3. HTTP头修改,包括IP地址,浏览器信息(有时候题目只允许使用某浏览器)来源4. sqlmap的tamper要了解,一般比赛waf关键字不会很难,常规绕过,输入关键字符select等,可以大小写转换,url编码,能用盲注的肯定可以用报错注入,报错注入的payload可以在网上先记下来。5. robots.txt文件6. 扫描不要占用很长时间7. 可以多带一个电脑,插线板,网线8. 一般CTF用古典型加密,带一个识别密文的工具9. 返回包的响应头可能有提示信息10. burp里面提交某数据,可以是get,post或者在头部字段11. php审计,php大部分是函数漏洞12. 关注最新漏洞

大概就是酱紫,还木有实践过,不能保证都是正确的,有问题欢迎指正~~~

最近也报名了某ctf比赛,先试试水。
另外要是有什么好的学习ctf的网站或者资料欢迎分享哇ο(=•ω<=)ρ⌒☆

转载于:https://blog.51cto.com/13539934/2310102

你可能感兴趣的文章
网络编程
查看>>
zookeeper选举机制
查看>>
python输入输出语句
查看>>
无法连接LINUX中的MYSQL
查看>>
HTTPS时代的到来是大势所趋!阿里云CDN如何助力企业网站进入HTTPS时代
查看>>
Linux 积极使用swap空间
查看>>
【云计算的1024种玩法】第1招:制作一个浪漫的表白网页
查看>>
对象转换为数组
查看>>
label与input的结合方式
查看>>
单点登录实现原理(SSO)
查看>>
Mui框架支持微信支付宝支付源代码
查看>>
文件和目录权限
查看>>
su命令,sudo命令,限制root远程登录
查看>>
LINUX系统学习笔记Shell基础(一)认识shell、命令历史、命令补全、别名、通配符、管道符与前后台控制...
查看>>
有监督学习、无监督学习
查看>>
mybatis源码阅读(五) ---执行器Executor
查看>>
安装zibbix
查看>>
设计缓存系统该注意的问题
查看>>
svn服务器搭建
查看>>
[官方翻译]RabbitMQ生产上线前准备
查看>>