CTF Web 方向入门指南
449 字
2 分钟
CTF Web 方向入门指南
CTF 是什么
CTF(Capture The Flag)是一种以夺旗为目标的网络安全竞赛,参赛者通过破解漏洞、解密、逆向等手段从题目中拿到一串 flag 字符串提交得分。它分几个主流方向:
- Web:攻击 Web 应用,涉及 SQL 注入、XSS、SSRF、SSTI 等
- Pwn:二进制漏洞利用,栈溢出、堆利用、格式化字符串
- Reverse:逆向分析程序逻辑
- Crypto:密码学攻击
- Misc:杂项,流量分析、隐写、取证
Web 方向必学清单
1. 语言与协议
- HTTP 协议:请求方法、状态码、Header、Cookie/Session
- PHP / Python / Node.js 至少能读懂一种后端代码
- SQL 基础与常见注入手法
2. 经典漏洞类型
| 类型 | 关键点 |
|---|---|
| SQL 注入 | 联合、报错、盲注 |
| XSS | 反射、存储、DOM |
| SSRF | 内网探测、协议利用 |
| SSTI | 模板注入、沙箱逃逸 |
| 文件上传 | 类型绕过、解析漏洞 |
必备工具
- Burp Suite:抓包改包、Repeater 重放、Intruder 爆破,Web 方向的瑞士军刀
- dirsearch / ffuf:目录爆破
- sqlmap:自动化 SQL 注入检测
- CyberChef:编码/解码/加密一站式处理
刷题平台推荐
- BUUCTF:国内题目丰富,适合入门到进阶
- 攻防世界(adworld):分类清晰,有学习路径
- CTFHub:技能树模式,循序渐进
- PicoCTF:英文平台,题目友好,适合零基础
学习建议
- 先按漏洞类型刷专题,建立知识框架
- 每道题务必复现,看 writeup 要理解原理而非抄答案
- 组队打比赛比单刷进步更快,关注 XCTF、网鼎杯等赛事
- 搭一个本地靶场(DVWA、Pikachu、Vulhub)反复练手
CTF 的本质是用最短时间定位漏洞、构造 payload——刷题量决定手感,但每道题都要问”为什么这样能打通”。
支持与分享
如果这篇文章对你有帮助,欢迎分享给更多人或打赏支持!
CTF Web 方向入门指南
https://firefly.cuteleaf.cn/posts/ctf-web-quickstart/相关文章智能推荐
1
SQL 注入漏洞原理与防御
漏洞分析从原理到实战,系统讲解 SQL 注入漏洞的成因、利用方式与防御方案,附常见绕过技巧。
2
逆向工程基础:x86 汇编入门
逆向工程从寄存器、指令到调用约定,带你迈出逆向工程的第一步,附 IDA 与 Ghidra 实操指引。
3
我的第一篇博客
记录开启博客的初衷,以及未来想在这里分享的内容方向。
4
Firefly 代码块示例
文章示例在Firefly中使用表达性代码的代码块在 Markdown 中的外观。
5
Firefly 布局系统详解
博客指南深入了解 Firefly 的布局系统,包括侧边栏布局(左侧/双侧)和文章列表布局(列表/网格),以及自适应网格列数。
随机文章随机推荐














