Awesome CTF

Une liste organisée de frameworks, bibliothèques, ressources, logiciels et tutoriels pour Capture The Flag (CTF). Cette liste a pour but d'aider les débutants ainsi que les joueurs de CTF expérimentés à trouver tout ce qui concerne les CTFs au même endroit.
Contributing
Veuillez d'abord jeter un coup d'œil aux directives de contribution.
Si vous connaissez un outil qui n'est pas présent ici, n'hésitez pas à ouvrir une pull request.
Pourquoi ?
Il faut du temps pour constituer une collection d'outils utilisés en CTF et se souvenir de tous. Ce dépôt aide à garder tous ces outils dispersés au même endroit.
Contenu
Créer
Outils utilisés pour créer des défis CTF
- Kali Linux CTF Blueprints - Livre en ligne sur la construction, le test et la personnalisation de vos propres défis Capture the Flag.
Forensique
Outils utilisés pour créer des défis Forensique
Projets pouvant être utilisés pour héberger un CTF
- CTFd - Plateforme pour héberger des CTF de style jeopardy de l'ISISLab, NYU Tandon.
- echoCTF.RED - Développer, déployer et maintenir votre propre infrastructure CTF.
- FBCTF - Plateforme pour héberger des compétitions Capture the Flag de Facebook.
- Haaukins - Une plateforme de virtualisation hautement accessible et automatisée pour l'éducation à la sécurité.
- HackTheArch - Plateforme de score CTF.
- Mellivora - Un moteur CTF écrit en PHP.
- MotherFucking-CTF - Plateforme légère et géniale pour héberger des CTF. Pas de JS impliqué.
- NightShade - Un framework CTF de sécurité simple.
- OpenCTF - CTF en boîte. Configuration minimale requise.
- PicoCTF - La plateforme utilisée pour exécuter picoCTF. Un excellent framework pour héberger n'importe quel CTF.
- PyChallFactory - Petit framework pour créer/gérer/empaqueter des défis CTF de style jeopardy.
- RootTheBox - Un jeu de hackers (tableau de score CTF et gestionnaire de jeu).
- Scorebot - Plateforme pour CTF par Legitbs (Defcon).
- SecGen - Générateur de scénarios de sécurité. Crée des machines virtuelles aléatoirement vulnérables.
Stéganographie
Outils utilisés pour créer des défis de stéganographie
Voir la section Résoudre pour la stéganographie.
Web
Outils utilisés pour créer des défis Web
Obfuscateurs JavaScript
Résoudre
Outils utilisés pour résoudre des défis CTF
Attaques
Outils utilisés pour effectuer divers types d'attaques
- Bettercap - Framework pour effectuer des attaques MITM (Man-in-the-Middle).
- Yersinia - Attaque divers protocoles au niveau de la couche 2.
Cryptographie
Outils utilisés pour résoudre des défis de cryptographie
- CyberChef - Application web pour analyser et décoder des données.
- FeatherDuster - Un outil de cryptanalyse automatisé et modulaire.
- Hash Extender - Un outil utilitaire pour effectuer des attaques d'extension de longueur de hachage.
- padding-oracle-attacker - Un outil CLI pour exécuter des attaques d'oracle de padding.
- PkCrack - Un outil pour casser le chiffrement PkZip.
- QuipQuip - Un outil en ligne pour casser les chiffrements par substitution ou les chiffrements de Vigenère (sans clé).
- RSACTFTool - Un outil pour récupérer la clé privée RSA avec diverses attaques.
- RSATool - Générer une clé privée avec connaissance de p et q.
- XORTool - Un outil pour analyser le chiffrement XOR multi-octets.
Bruteforceurs
Outils utilisés pour divers types de brute force (mots de passe, etc.)
- Hashcat - Craqueur de mots de passe
- Hydra - Un craqueur de connexion parallélisé qui supporte de nombreux protocoles à attaquer
- John The Jumbo - Version améliorée par la communauté de John the Ripper.
- John The Ripper - Craqueur de mots de passe.
- Nozzlr - Nozzlr est un framework de brute force, véritablement modulaire et adapté aux scripts.
- Ophcrack - Craqueur de mots de passe Windows basé sur des tables arc-en-ciel.
- Patator - Patator est un brute-forceur multi-usage, avec une conception modulaire.
- Turbo Intruder - Extension Burp Suite pour envoyer un grand nombre de requêtes HTTP
Exploits
Outils utilisés pour résoudre des défis d'exploits
- DLLInjector - Injecter des DLL dans des processus.
- libformatstr - Simplifier l'exploitation de chaîne de format.
- Metasploit - Logiciel de test de pénétration.
- one_gadget - Un outil pour trouver l'appel one gadget
execve('/bin/sh', NULL, NULL).
- Pwntools - Framework CTF pour écrire des exploits.
- Qira - Analyseur interactif d'exécution QEMU.
- ROP Gadget - Framework pour l'exploitation ROP.
- V0lt - Toolkit de sécurité CTF.
Forensique
Outils utilisés pour résoudre des défis Forensique
- Aircrack-Ng - Casser les clés 802.11 WEP et WPA-PSK.
apt-get install aircrack-ng
- Audacity - Analyser des fichiers audio (mp3, m4a, etc.).
- Bkhive et Samdump2 - Vider les fichiers SYSTEM et SAM.
apt-get install samdump2 bkhive
- CFF Explorer - Éditeur PE.
- Creddump - Vider les identifiants Windows.
- DVCS Ripper - Récupère les systèmes de contrôle de version (distribués) accessibles sur le web.
- Exif Tool - Lire, écrire et modifier les métadonnées des fichiers.
- Extundelete - Utilisé pour récupérer des données perdues à partir d'images montables.
- Fibratus - Outil d'exploration et de traçage du noyau Windows.
- Foremost - Extraire des types de fichiers particuliers en utilisant les en-têtes.
- Fsck.ext4 - Utilisé pour réparer les systèmes de fichiers corrompus.
- Malzilla - Outil de chasse aux malwares.
Visionneuses de registre
- OfflineRegistryView - Outil simple pour Windows qui vous permet de lire les fichiers de registre hors ligne à partir d'un lecteur externe et d'afficher la clé de registre souhaitée au format .reg.
- Registry Viewer® - Utilisé pour visualiser les registres Windows.
Réseau
Outils utilisés pour résoudre des défis réseau
- Masscan - Scanner de ports IP massif, scanner de ports TCP.
- Monit - Un outil Linux pour vérifier un hôte sur le réseau (et d'autres activités non réseau).
- Nipe - Nipe est un script pour faire du réseau Tor votre passerelle par défaut.
- Nmap - Un utilitaire open source pour la découverte réseau et l'audit de sécurité.
- Wireshark - Analyser les dumps réseau.
apt-get install wireshark
- Zeek - Un moniteur de sécurité réseau open source.
- Zmap - Un scanner réseau open source.
Rétro-ingénierie
Outils utilisés pour résoudre des défis de rétro-ingénierie
- Androguard - Rétro-ingénierie des applications Android.
- Angr - Framework d'analyse binaire indépendant de la plateforme.
- Apk2Gold - Encore un décompilateur Android.
- ApkTool - Décompilateur Android.
- Barf - Framework d'analyse binaire et de rétro-ingénierie.
- Binary Ninja - Framework d'analyse binaire.
- BinUtils - Collection d'outils binaires.
- BinWalk - Analyser, rétro-ingénierie et extraire des images de firmware.
- Boomerang - Décompiler des binaires x86/SPARC/PowerPC/ST-20 en C.
- ctf_import – exécuter des fonctions de base à partir de binaires stripés de manière multiplateforme.
- cwe_checker - cwe_checker trouve des motifs vulnérables dans les exécutables binaires.
- demovfuscator - Un désobfuscateur en cours de développement pour les binaires movfuscated.
- Frida - Injection de code dynamique.
- GDB - Le débogueur du projet GNU.
- GEF - Plugin GDB.
- Ghidra - Suite open source d'outils de rétro-ingénierie. Similaire à IDA Pro.
- Hopper - Outil de rétro-ingénierie (désassembleur) pour OSX et Linux.
- IDA Pro - Logiciel de rétro-ingénierie le plus utilisé.
- Jadx - Décompiler des fichiers Android.
Désobfuscateurs JavaScript
- Detox - Un outil d'analyse de malware JavaScript.
- Revelo - Analyser du code JavaScript obfusqué.
Analyseurs SWF
- RABCDAsm - Collection d'utilitaires comprenant un assembleur/désassembleur ActionScript 3.
- Swftools - Collection d'utilitaires pour travailler avec des fichiers SWF.
- Xxxswf - Un script Python pour analyser les fichiers Flash.
Services
Divers services utiles disponibles sur Internet
- CSWSH - Testeur de détournement WebSocket intersite.
- Request Bin - Permet d'inspecter les requêtes HTTP vers une URL particulière.
Stéganographie
Outils utilisés pour résoudre des défis de stéganographie
- AperiSolve - Aperi'Solve est une plateforme qui effectue une analyse de calque sur les images (open-source).
- Convert - Convertir des images entre formats et appliquer des filtres.
- Exif - Affiche les informations EXIF dans les fichiers JPEG.
- Exiftool - Lire et écrire des métadonnées dans les fichiers.
- Exiv2 - Outil de manipulation des métadonnées d'image.
- Image Steganography - Intègre du texte et des fichiers dans des images avec chiffrement optionnel. Interface utilisateur facile à utiliser.
- Image Steganography Online - C'est un outil JavaScript côté client pour cacher stéganographiquement des images dans les "bits" inférieurs d'autres images.
- ImageMagick - Outil de manipulation d'images.
- Outguess - Outil stéganographique universel.
- Pngtools - Pour diverses analyses liées aux PNG.
- SmartDeblur - Utilisé pour déflouter et corriger les images floues.
- Steganabara - Outil d'analyse stéganographique écrit en Java.
- SteganographyOnline - Encodeur et décodeur de stéganographie en ligne.
- Stegbreak - Lance des attaques par dictionnaire en force brute sur des images JPG.
- StegCracker - Utilitaire de force brute stéganographique pour découvrir des données cachées dans des fichiers.
Web
Outils utilisés pour résoudre des défis Web
- BurpSuite - Un outil graphique pour tester la sécurité des sites web.
- Commix - Outil automatisé tout-en-un d'injection et d'exploitation de commandes OS.
- Hackbar - Extension Firefox pour une exploitation web facile.
- OWASP ZAP - Proxy intercepteur pour rejouer, déboguer et fuzzer les requêtes et réponses HTTP.
- Postman - Extension Chrome pour déboguer les requêtes réseau.
- Raccoon - Un outil de sécurité offensive haute performance pour la reconnaissance et l'analyse de vulnérabilités.
- SQLMap - Outil automatisé d'injection SQL et de prise de contrôle de base de données.
pip install sqlmap
- W3af - Web Application Attack and Audit Framework.
- XSSer - Automated XSS testor.
Resources
Where to discover about CTF
Operating Systems
Penetration testing and security lab Operating Systems
Malware analysts and reverse-engineering
Starter Packs
Collections of installer scripts, useful tools
- CTF Tools - Collection of setup scripts to install various security research tools.
- LazyKali - A 2016 refresh of LazyKali which simplifies install of tools and configuration.
Tutorials
Tutorials to learn how to play CTFs
Wargames
Always online CTFs
Self-hosted CTFs
Websites
Various general websites about and on CTF
Wikis
Various Wikis available for learning about CTFs
Writeups Collections
Collections of CTF write-ups
- 0e85dc6eaf - Write-ups for CTF challenges by 0e85dc6eaf
- Captf - Dumped CTF challenges and materials by psifertex.
- CTF write-ups (community) - CTF challenges + write-ups archive maintained by the community.
- CTFTime Scrapper - Scraps all writeup from CTF Time and organize which to read first.
- HackThisSite - CTF write-ups repo maintained by HackThisSite team.
- Mzfr - CTF competition write-ups by mzfr
- pwntools writeups - A collection of CTF write-ups all using pwntools.
- SababaSec - A collection of CTF write-ups by the SababaSec team
- Shell Storm - CTF challenge archive maintained by Jonathan Salwan.
- Smoke Leet Everyday - CTF write-ups repo maintained by SmokeLeetEveryday team.
LICENSE
CC0 :)