视频加载失败

CTF Web 方向入门指南

449 字
2 分钟
CTF Web 方向入门指南

CTF 是什么#

CTF(Capture The Flag)是一种以夺旗为目标的网络安全竞赛,参赛者通过破解漏洞、解密、逆向等手段从题目中拿到一串 flag 字符串提交得分。它分几个主流方向:

  • Web:攻击 Web 应用,涉及 SQL 注入、XSS、SSRF、SSTI 等
  • Pwn:二进制漏洞利用,栈溢出、堆利用、格式化字符串
  • Reverse:逆向分析程序逻辑
  • Crypto:密码学攻击
  • Misc:杂项,流量分析、隐写、取证

Web 方向必学清单#

1. 语言与协议#

  • HTTP 协议:请求方法、状态码、Header、Cookie/Session
  • PHP / Python / Node.js 至少能读懂一种后端代码
  • SQL 基础与常见注入手法

2. 经典漏洞类型#

类型关键点
SQL 注入联合、报错、盲注
XSS反射、存储、DOM
SSRF内网探测、协议利用
SSTI模板注入、沙箱逃逸
文件上传类型绕过、解析漏洞

必备工具#

  • Burp Suite:抓包改包、Repeater 重放、Intruder 爆破,Web 方向的瑞士军刀
  • dirsearch / ffuf:目录爆破
  • sqlmap:自动化 SQL 注入检测
  • CyberChef:编码/解码/加密一站式处理

刷题平台推荐#

  • BUUCTF:国内题目丰富,适合入门到进阶
  • 攻防世界(adworld):分类清晰,有学习路径
  • CTFHub:技能树模式,循序渐进
  • PicoCTF:英文平台,题目友好,适合零基础

学习建议#

  1. 先按漏洞类型刷专题,建立知识框架
  2. 每道题务必复现,看 writeup 要理解原理而非抄答案
  3. 组队打比赛比单刷进步更快,关注 XCTF、网鼎杯等赛事
  4. 搭一个本地靶场(DVWA、Pikachu、Vulhub)反复练手

CTF 的本质是用最短时间定位漏洞、构造 payload——刷题量决定手感,但每道题都要问”为什么这样能打通”。

支持与分享

如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!

打赏
CTF Web 方向入门指南
https://firefly.cuteleaf.cn/posts/ctf-web-quickstart/
作者
zz
发布于
2026-10-08
许可协议
CC BY-NC-SA 4.0
Profile Image of the Author
zz
Hello, I'm zz.
公告
欢迎来到我的博客!这是一则示例公告。
分类
标签
最新动态
站点统计
文章
17
分类
6
标签
31
总字数
18,302
运行时长
0 天
最后活动
0 天前
站点信息
构建平台
Cloudflare Pages
博客版本
Firefly v6.16.8
文章许可
CC BY-NC-SA 4.0
文章目录