Awesome CTF resources 
Un elenco di framework, librerie, risorse e software per Capture The Flag (CTF) per giocatori principianti/avanzati 🚩
Ogni contributo è ben accetto, inviami una PR! ❤️
-Il software e le risorse raccolti non mi appartengono e sono stati compilati solo a scopo educativo-
Sommario
0x00. Creare
Strumenti usati per creare sfide CTF
Framework che possono essere usati per ospitare un CTF
- CTFd - Piattaforma per ospitare CTF a formato jeopardy.
- FBCTF - Piattaforma CTF di Facebook per ospitare competizioni Jeopardy e "King of the Hill".
- HackTheArch - Server di punteggio per competizioni CTF.
- kCTF - Infrastruttura basata su Kubernetes per competizioni CTF.
- LibreCTF - Piattaforma CTF di EasyCTF.
- Mellivora - Motore CTF scritto in PHP.
- NightShade - Semplice framework CTF.
- picoCTF - Infrastruttura usata per eseguire picoCTF.
- rCTF - Piattaforma CTF creata dal team CTF redpwn. Ora mantenuta e sviluppata dal team OtterSec.
- RootTheBox - Motore di punteggio CTF per wargames.
- ImaginaryCTF - Piattaforma per ospitare CTF.
Forensics
Strumenti usati per creare sfide Forensics
Steganografia
Strumenti usati per creare sfide di Steganografia
Vedi sezione risoluzione per steganografia.
Web
Strumenti usati per creare sfide Web
0x01. Risolvere
Crittografia
Strumenti usati per risolvere sfide di Crittografia
- Bacon Cipher - Codificatore e decodificatore del cifrario di Bacon.
- Base65536 - La risposta di Unicode a Base64.
- Braille Translator - Traduci dal braille al testo.
- Ciphey - Strumento per decrittare automaticamente cifrari senza conoscere la chiave o il cifrario, decodificare codifiche e craccare hash.
- Crib Drag - Strumento per craccare One-Time Pad (OTP).
- CyberChef - Un'app web per crittografia, codifica, compressione e analisi dati.
- Cryptii - Conversione, codifica e crittografia modulare online.
- dCode.fr - Solutori online per crittografia, matematica e codifiche.
- Decodify - Rileva e decodifica stringhe codificate, ricorsivamente.
- Enigma Machine - Simulatore universale della macchina Enigma.
- FeatherDuster - Strumento di crittoanalisi automatico e modulare.
- Morse Code Translator - Traduttore e decodificatore di codice Morse.
- Galois - Libreria/ toolkit veloce di aritmetica dei campi di Galois.
- HashExtender - Strumento per eseguire attacchi di estensione della lunghezza degli hash.
- Hash-identifier - Semplice identificatore di algoritmi hash.
- padding-oracle-attacker - Strumento CLI e libreria per eseguire facilmente attacchi padding oracle.
- PadBuster - Script automatico per eseguire attacchi Padding Oracle.
Exploiting / Pwn
Strumenti usati per risolvere sfide Pwn
- afl - Fuzzer orientato alla sicurezza.
- honggfuzz - Fuzzer software orientato alla sicurezza. Supporta fuzzing evolutivo e basato su feedback attraverso la copertura del codice.
- libformatstr - Semplifica lo sfruttamento di stringhe di formato.
- One_gadget - Strumento per trovare gadget RCE one-shot.
- Pwntools - Framework CTF per scrivere exploit.
- ROPgadget - Framework per lo sfruttamento ROP.
- Ropper - Mostra informazioni sui file in diversi formati e trova gadget per costruire catene ROP per diverse architetture.
- Shellcodes Database - Un enorme database di shellcode.
Forensics
Strumenti usati per risolvere sfide Forensics
- A-Packets - Analisi di file PCAP senza sforzo nel tuo browser.
- Autopsy - Piattaforma forense digitale open source end-to-end.
- Binwalk - Strumento per analisi di firmware.
- Bulk-extractor - Strumento forense digitale ad alte prestazioni per lo sfruttamento.
- Bkhive & samdump2 - Estrarre file SYSTEM e SAM.
- ChromeCacheView - Piccola utility che legge la cartella cache del browser Google Chrome e mostra l'elenco di tutti i file attualmente memorizzati nella cache.
- Creddump - Estrarre le credenziali di Windows.
- Exiftool - Leggere, scrivere e modificare i metadati dei file.
- Extundelete - Utility che può recuperare file eliminati da una partizione ext3 o ext4.
- firmware-mod-kit - Modificare immagini firmware senza ricompilare.
- Foremost - Programma console per recuperare file basandosi su header, footer e strutture dati interne.
- Forensic Toolkit - Scansiona un disco rigido alla ricerca di varie informazioni. Può potenzialmente localizzare email cancellate e scansionare un disco per stringhe di testo da usare come dizionario di password per craccare la crittografia.
- Forensically - Strumento online gratuito per analizzare immagini, con molte funzionalità.
- MZCacheView - Piccola utility che legge la cartella cache dei browser Firefox/Mozilla/Netscape e mostra l'elenco di tutti i file attualmente nella cache.
- NetworkMiner - Strumento di analisi forense di rete (NFAT).
- OfflineRegistryView - Semplice strumento per Windows che permette di leggere file di registro offline da un'unità esterna.
Misc
Strumenti usati per risolvere sfide Misc
- boofuzz - Fuzzing di protocolli di rete per umani.
- Veles - Strumento di analisi e visualizzazione di dati binari.
Bruteforcers:
- changeme - Scanner di credenziali predefinite.
- Hashcat - Recupero avanzato di password.
- Hydra - Craccatore di login parallelizzato che supporta numerosi protocolli da attaccare.
- John the Ripper - Audit di sicurezza delle password e recupero password open source.
- jwt_tool - Toolkit per testare, modificare e craccare JSON Web Token.
- Nozzlr - Framework brute-force modulare e script-friendly.
- Ophcrack - Craccatore gratuito di password Windows basato su tabelle arcobaleno.
- Patator - Brute-forcer multiuso, con design modulare e utilizzo flessibile.
- Turbo Intruder - Estensione Burp Suite per inviare un gran numero di richieste HTTP e analizzare i risultati.
Linguaggi Esoterici:
- Brainfuck - IDE per il linguaggio di programmazione esoterico Brainfuck.
- COW - Una variante di Brainfuck progettata umoristicamente con i Bovidi in mente.
- Malbolge - Solutore per il linguaggio di programmazione esoterico Malbolge.
- Ook! - Strumento per decodificare / codificare in Ook!
- Piet - Compilatore per il linguaggio di programmazione Piet.
- Rockstar - Un linguaggio pensato per assomigliare a testi di canzoni.
- Try It Online - Strumento online che ha molti interpreti di linguaggi esoterici.
Sandbox:
- Any.run - Servizio interattivo di caccia ai malware.
- Intezer Analyze - Piattaforma di analisi malware.
- Triage - Sandbox di analisi malware all'avanguardia progettata per il supporto multipiattaforma.
Reverse Engineering
Strumenti usati per risolvere sfide di Reverse Engineering
- Androguard - Androguard è un completo strumento Python per lavorare con file Android.
- Angr - Piattaforma potente e user-friendly per l'analisi binaria.
- Apk2gold - Strumento CLI per decompilare app Android in Java.
- ApkTool - Strumento per reverse engineering di app Android di terze parti, chiuse e binarie.
- Binary Ninja - Framework per analisi binaria.
- BinUtils - Raccolta di strumenti binari.
- CTF_import - Eseguire funzioni di base da binari stripped in modo cross-platform.
- Compiler Explorer - Strumento compilatore online.
- CWE_checker - Trova pattern vulnerabili in eseguibili binari.
- Demovfuscator - Un deoffuscatore in lavorazione per binari movfuscati.
- Disassembler.io - Disassembla su richiesta. Un servizio online leggero per quando non hai tempo, risorse o requisiti per usare un'alternativa più pesante.
- dnSpy - Debugger .NET e editor di assembly.
- EasyPythonDecompiler - Una piccola applicazione GUI .exe che "decompila" bytecode Python, spesso visto con estensione .pyc.
- Frida - Toolkit di strumentazione dinamica per sviluppatori, reverse-engineer e ricercatori di sicurezza.
- GDB - Il debugger del progetto GNU.
- GEF - Un'esperienza moderna per GDB con funzionalità avanzate di debugging per sviluppatori di exploit e reverse engineer.
- Ghidra - Una suite di strumenti per reverse engineering software (SRE) sviluppata dalla NSA.
Steganografia
Strumenti usati per risolvere sfide di Steganografia- AperiSolve - Piattaforma che esegue analisi dei livelli sulle immagini.
- BPStegano - Steganografia LSB basata su Python3.
- DeepSound - Strumento steganografico freeware e convertitore audio che nasconde dati segreti in file audio.
- DTMF Detection - Frequenze audio comuni a un pulsante telefonico.
- DTMF Tones - Frequenze audio comuni a un pulsante telefonico.
- Exif - Mostra le informazioni EXIF nei file JPEG.
- Exiv2 - Strumento di manipolazione dei metadati delle immagini.
- FotoForensics - Fornisce a ricercatori in erba e investigatori professionisti l'accesso a strumenti all'avanguardia per la fotografia digitale forense.
- hipshot - Strumento che converte un file video o una serie di fotografie in una singola immagine simulando una fotografia a lunga esposizione.
- Image Error Level Analyzer - Strumento per analizzare immagini digitali. È gratuito e basato sul web. Offre analisi del livello di errore, rilevamento di cloni e altro.
- Image Steganography - Strumento Javascript lato client per nascondere/mostrare steganograficamente immagini all'interno dei "bit" inferiori di altre immagini.
- ImageMagick - Strumento per la manipolazione delle immagini.
- jsteg - Strumento da riga di comando da usare su immagini JPEG.
- Magic Eye Solver - Ottieni informazioni nascoste dalle immagini.
- Outguess - Strumento steganografico universale.
- Pngcheck - Verifica l'integrità dei PNG e scarica tutte le informazioni a livello di chunk in forma leggibile dall'uomo.
Web
Strumenti utilizzati per risolvere le sfide Web
- Arachni - Framework di scanner di sicurezza per applicazioni Web.
- Beautifier.io - Beautifier JavaScript online.
- BurpSuite - Uno strumento grafico per testare la sicurezza dei siti web.
- Commix - Strumento automatizzato tutto-in-uno per lo sfruttamento dell'iniezione di comandi del sistema operativo.
- debugHunter - Scopri parametri di debug nascosti e svela segreti delle applicazioni web.
- Dirhunt - Trova directory web senza forza bruta.
- dirsearch - Scanner di percorsi web.
- nomore403 - Strumento per bypassare errori 40x.
- ffuf - Fuzzer web veloce scritto in Go.
- git-dumper - Uno strumento per dumpare un repository git da un sito web.
- Gopherus - Strumento che genera collegamenti gopher per sfruttare SSRF e ottenere RCE in vari server.
- Hookbin - Servizio gratuito che ti consente di raccogliere, analizzare e visualizzare richieste HTTP.
- JSFiddle - Testa il tuo JavaScript, CSS, HTML o CoffeeScript online con l'editor di codice JSFiddle.
- ngrok - Tunnel sicuri e ispezionabili verso localhost.
- OWASP Zap - Proxy di intercettazione per riprodurre, eseguire il debug e fare fuzzing di richieste e risposte HTTP.
- PHPGGC - Libreria di payload PHP unserialize() insieme a uno strumento per generarli, dalla riga di comando o a livello di programmazione.
- Postman - Estensione per Chrome per il debug delle richieste di rete.
0x02. Risorse
CTF sempre online
- 0x0539 - Sfide CTF online.
- 247CTF - Ambiente di hacking CTF gratuito.
- Archive.ooo - Archivio live e giocabile delle sfide CTF del DEF CON.
- Atenea - Piattaforma CTF spagnola del CCN-CERT.
- Break The Prompt - CTF di iniezione di prompt AI con sfide incentrate sull'elusione delle barriere LLM e sul jailbreak dei prompt.
- CTFlearn - Piattaforma online creata per aiutare gli hacker etici a imparare, esercitarsi e competere.
- CTF365 - Piattaforma di formazione sulla sicurezza.
- Crackmes.One - Sfide di Reverse Engineering.
- CryptoHack - Sfide di Crittografia.
- Cryptopals - Sfide di Crittografia.
- Defend the Web - Una piattaforma interattiva di sicurezza informatica.
- Dreamhack.io - Wargame online.
- echoCTF.RED - Laboratori di hacking online.
- Flagyard - Un parco giochi online di sfide pratiche di cybersecurity.
- HackBBS - Wargame online.
- Hacker101 - Piattaforma CTF di HackerOne.
- Hackropole - Questa piattaforma ti permette di riprodurre le sfide del France Cybersecurity Challenge.
- HackTheBox - Un enorme parco giochi di hacking.
- ParrotCTFs - Parco giochi di hacking in stile Jeopardy.
- HackThisSite - Campo di addestramento gratuito, sicuro e legale per hacker.
CTF auto-ospitati
- AWSGoat - Un'infrastruttura AWS dannatamente vulnerabile.
- CICD-goat - Un ambiente CI/CD deliberatamente vulnerabile. Impara la sicurezza CI/CD attraverso molteplici sfide.
- Damn Vulnerable Web Application - Applicazione web PHP/MySQL dannatamente vulnerabile.
- GCPGoat - Un'infrastruttura GCP dannatamente vulnerabile.
- Juice Shop - Strumenti di configurazione dell'ambiente Capture-the-Flag (CTF) per OWASP Juice Shop.
Strumenti Collaborativi
- CTFNote - Strumento collaborativo volto ad aiutare i team CTF a organizzare il loro lavoro.
Repository di Writeup
Repository di writeup CTF
Corsi
0x03. Bibliografia
Le risorse qui presentate sono state raccolte da numerose fonti. Tuttavia, le più importanti sono: