Awesome CTF resources 
Список Capture The Flag (CTF) фреймворков, библиотек, ресурсов и программного обеспечения для начинающих и опытных игроков в CTF 🚩
Любой вклад приветствуется, отправляйте мне PR! ❤️
-Собранные программное обеспечение и ресурсы не принадлежат мне и собраны только в образовательных целях-
Содержание
0x00. Создание
Инструменты, используемые для создания CTF-задач
Платформы
Фреймворки, которые можно использовать для проведения CTF
- CTFd - Платформа для проведения CTF в формате Jeopardy.
- FBCTF - Платформа CTF от Facebook для проведения соревнований Jeopardy и "King of the Hill".
- HackTheArch - Сервер подсчёта очков для CTF-соревнований.
- kCTF - Инфраструктура на основе Kubernetes для CTF-соревнований.
- LibreCTF - Платформа CTF от EasyCTF.
- Mellivora - CTF-движок, написанный на PHP.
- NightShade - Простой CTF-фреймворк.
- picoCTF - Инфраструктура, используемая для проведения picoCTF.
- rCTF - Платформа CTF, созданная командой redpwn. В настоящее время поддерживается и развивается командой OtterSec.
- RootTheBox - Движок подсчёта очков для CTF в формате wargames.
- ImaginaryCTF - Платформа для проведения CTF.
Криминалистика (Forensics)
Инструменты, используемые для создания задач по криминалистике
Стеганография
Инструменты, используемые для создания задач по стеганографии
Смотрите раздел решения стеганографии.
Веб (Web)
Инструменты, используемые для создания веб-задач
0x01. Решение
Криптография
Инструменты, используемые для решения криптографических задач
- Bacon Cipher - Кодировщик и декодировщик шифра Бэкона.
- Base65536 - Ответ Unicode на Base64.
- Braille Translator - Перевод из шрифта Брайля в текст.
- Ciphey - Инструмент для автоматического дешифрования без знания ключа или шифра, декодирования кодировок и взлома хешей.
- Crib Drag - Инструмент для взлома одноразового блокнота (OTP).
- CyberChef - Веб-приложение для шифрования, кодирования, сжатия и анализа данных.
- Cryptii - Модульное онлайн-преобразование, кодирование и шифрование.
- dCode.fr - Онлайн-решатели для криптографии, математики и кодировок.
- Decodify - Обнаружение и рекурсивное декодирование закодированных строк.
- Enigma Machine - Универсальный симулятор машины Энигмы.
- FeatherDuster - Автоматизированный модульный инструмент криптоанализа.
- Morse Code Translator - Переводчик и декодировщик азбуки Морзе.
- Galois - Быстрая библиотека/инструментарий для работы с полями Галуа.
- HashExtender - Инструмент для проведения атак удлинения хеша.
- Hash-identifier - Простой определитель алгоритма хеширования.
- padding-oracle-attacker - CLI-инструмент и библиотека для простого выполнения атак на padding oracle.
- PadBuster - Автоматизированный скрипт для выполнения атак на padding oracle.
Эксплуатация / Pwn
Инструменты, используемые для решения Pwn-задач
- afl - Фаззер, ориентированный на безопасность.
- honggfuzz - Программный фаззер, ориентированный на безопасность. Поддерживает эволюционное фаззинг с обратной связью на основе покрытия кода.
- libformatstr - Упрощение эксплуатации строк форматирования.
- One_gadget - Инструмент для поиска one-gadget RCE.
- Pwntools - CTF-фреймворк для написания эксплойтов.
- ROPgadget - Фреймворк для ROP-эксплуатации.
- Ropper - Отображение информации о файлах в различных форматах и поиск гаджетов для построения ROP-цепочек для разных архитектур.
- Shellcodes Database - Огромная база шеллкодов.
Криминалистика (Forensics)
Инструменты, используемые для решения задач по криминалистике
- A-Packets - Простой анализ PCAP-файлов в браузере.
- Autopsy - Комплексная платформа цифровой криминалистики с открытым исходным кодом.
- Binwalk - Инструмент анализа прошивок.
- Bulk-extractor - Высокопроизводительный инструмент цифровой криминалистики.
- Bkhive & samdump2 - Дамп файлов SYSTEM и SAM.
- ChromeCacheView - Небольшая утилита, которая читает папку кеша браузера Google Chrome и отображает список всех файлов, хранящихся в кеше.
- Creddump - Дамп учётных данных Windows.
- Exiftool - Чтение, запись и редактирование метаданных файлов.
- Extundelete - Утилита для восстановления удалённых файлов из разделов ext3 или ext4.
- firmware-mod-kit - Модификация образов прошивок без перекомпиляции.
- Foremost - Консольная программа для восстановления файлов на основе их заголовков, окончаний и внутренних структур данных.
- Forensic Toolkit - Сканирует жёсткий диск в поисках различной информации. Может находить удалённые письма и сканировать диск на наличие текстовых строк для использования их в качестве словаря паролей для взлома шифрования.
- Forensically - Бесплатный онлайн-инструмент для анализа изображений с множеством функций.
- MZCacheView - Небольшая утилита, которая читает папку кеша браузеров Firefox/Mozilla/Netscape и отображает список всех файлов, хранящихся в кеше.
- NetworkMiner - Инструмент сетевого криминалистического анализа (NFAT).
- OfflineRegistryView - Простой инструмент для Windows, позволяющий читать офлайн-файлы реестра с внешнего диска.
Разное (Misc)
Инструменты, используемые для решения разноплановых задач
- boofuzz - Фаззинг сетевых протоколов для людей.
- Veles - Инструмент анализа и визуализации бинарных данных.
Брутфорсеры:
- changeme - Сканер учётных данных по умолчанию.
- Hashcat - Продвинутое восстановление паролей.
- Hydra - Параллельный взломщик логинов, поддерживающий множество протоколов для атаки.
- John the Ripper - Аудит безопасности паролей и восстановление паролей с открытым исходным кодом.
- jwt_tool - Набор инструментов для тестирования, настройки и взлома JSON Web Tokens.
- Nozzlr - Модульный и дружественный к скриптам фреймворк для брутфорса.
- Ophcrack - Бесплатный взломщик паролей Windows на основе rainbow-таблиц.
- Patator - Многоцелевой брутфорсер с модульной архитектурой и гибким использованием.
- Turbo Intruder - Расширение Burp Suite для отправки большого количества HTTP-запросов и анализа результатов.
Эзотерические языки:
- Brainfuck - IDE для эзотерического языка программирования Brainfuck.
- COW - Вариант Brainfuck, разработанный с юмором, с мыслью о крупном рогатом скоте.
- Malbolge - Решатель для эзотерического языка программирования Malbolge.
- Ook! - Инструмент для декодирования/кодирования на языке Ook!
- Piet - Компилятор языка программирования Piet.
- Rockstar - Язык, предназначенный для того, чтобы выглядеть как тексты песен.
- Try It Online - Онлайн-инструмент с множеством интерпретаторов эзотерических языков.
Песочницы:
- Any.run - Интерактивный сервис для анализа вредоносного ПО.
- Intezer Analyze - Платформа анализа вредоносного ПО.
- Triage - Современная песочница для анализа вредоносного ПО, разработанная для кроссплатформенной поддержки.
Реверс-инжиниринг (Reversing)
Инструменты, используемые для решения задач по реверс-инжинирингу
- Androguard - Полноценный инструмент на Python для работы с Android-файлами.
- Angr - Мощная и удобная платформа для бинарного анализа.
- Apk2gold - CLI-инструмент для декомпиляции Android-приложений в Java.
- ApkTool - Инструмент для реверс-инжиниринга сторонних, закрытых, бинарных Android-приложений.
- Binary Ninja - Фреймворк для бинарного анализа.
- BinUtils - Набор бинарных инструментов.
- CTF_import - Запуск базовых функций из обрезанных бинарников кроссплатформенно.
- Compiler Explorer - Онлайн-инструмент для работы с компиляторами.
- CWE_checker - Находит уязвимые шаблоны в бинарных исполняемых файлах.
- Demovfuscator - Деобфускатор для movfuscated бинарников (в разработке).
- Disassembler.io - Дизассемблирование по запросу.
Лёгкий онлайн-сервис для случаев, когда нет времени, ресурсов или требований для использования более тяжёлых альтернатив.
- dnSpy - .NET отладчик и редактор сборок.
- EasyPythonDecompiler - Небольшое GUI-приложение .exe, которое "декомпилирует" байт-код Python, часто встречающийся в файлах .pyc.
- Frida - Набор инструментов динамической инструментации для разработчиков, реверс-инженеров и исследователей безопасности.
- GDB - Отладчик проекта GNU.
- GEF - Современное дополнение к GDB с расширенными функциями отладки для разработчиков эксплойтов и реверс-инженеров.
- Ghidra - Набор инструментов для реверс-инжиниринга программного обеспечения (SRE), разработанный АНБ.
Стеганография
Инструменты, используемые для решения задач по стеганографии- AperiSolve — Платформа, выполняющая послойный анализ изображений.
- BPStegano — Стеганография LSB на Python3.
- DeepSound — Бесплатная программа для стеганографии и аудиоконвертер, скрывающая секретные данные в аудиофайлах.
- DTMF Detection — Аудиочастоты, характерные для кнопки телефона.
- DTMF Tones — Аудиочастоты, характерные для кнопки телефона.
- Exif — Показывает информацию EXIF в JPEG-файлах.
- Exiv2 — Инструмент для управления метаданными изображений.
- FotoForensics — Предоставляет начинающим исследователям и профессиональным следователям доступ к передовым инструментам цифровой криминалистики изображений.
- hipshot — Инструмент для преобразования видеофайла или серии фотографий в одно изображение, имитирующее длинную выдержку.
- Image Error Level Analyzer — Инструмент для анализа цифровых изображений. Бесплатный, веб-ориентированный. Включает анализ уровня ошибок, обнаружение клонов и другое.
- Image Steganography — Клиентский инструмент на JavaScript для стеганографического скрытия/извлечения изображений внутри нижних «битов» других изображений.
- ImageMagick — Инструмент для работы с изображениями.
- jsteg — Инструмент командной строки для работы с JPEG-изображениями.
- Magic Eye Solver — Извлечение скрытой информации из изображений.
- Outguess — Универсальный стеганографический инструмент.
- Pngcheck — Проверяет целостность PNG и выводит всю информацию на уровне чанков в удобочитаемом виде.
Веб
Инструменты, используемые для решения веб-задач
- Arachni — Фреймворк сканера безопасности веб-приложений.
- Beautifier.io — Онлайн-украшатель JavaScript.
- BurpSuite — Графический инструмент для тестирования безопасности веб-сайтов.
- Commix — Автоматизированный инструмент эксплуатации внедрения команд ОС «всё в одном».
- debugHunter — Обнаружение скрытых отладочных параметров и раскрытие секретов веб-приложений.
- Dirhunt — Поиск веб-каталогов без перебора.
- dirsearch — Сканер веб-путей.
- nomore403 — Инструмент для обхода ошибок 40x.
- ffuf — Быстрый веб-фаззер, написанный на Go.
- git-dumper — Инструмент для дампа git-репозитория с веб-сайта.
- Gopherus — Инструмент, генерирующий gopher-ссылку для эксплуатации SSRF и получения RCE на различных серверах.
- Hookbin — Бесплатный сервис, позволяющий собирать, анализировать и просматривать HTTP-запросы.
- JSFiddle — Тестируйте свой JavaScript, CSS, HTML или CoffeeScript онлайн с помощью редактора кода JSFiddle.
- ngrok — Безопасные интроспективные туннели к localhost.
- OWASP Zap — Перехватывающий прокси-сервер для воспроизведения, отладки и фаззинга HTTP-запросов и ответов.
- PHPGGC — Библиотека полезных нагрузок PHP unserialize() вместе с инструментом для их генерации из командной строки или программно.
- Postman — Дополнение для Chrome для отладки сетевых запросов.
- — Онлайн-инструмент тестирования REST и SOAP API.
0x02. Ресурсы
Онлайн-платформы
Всегда онлайн CTF
- 0x0539 — Онлайн-задачи CTF.
- 247CTF — Бесплатная среда для захвата флага.
- Archive.ooo — Живой, воспроизводимый архив задач DEF CON CTF.
- Atenea — Платформа CTF от испанского CCN-CERT.
- Break The Prompt — CTF по AI-инженерии промптов с задачами, сфокусированными на обходе ограничений LLM и джейлбрейке промптов.
- CTFlearn — Онлайн-платформа, созданная для помощи этичным хакерам в обучении, практике и соревнованиях.
- CTF365 — Платформа обучения безопасности.
- Crackmes.One — Задачи по реверс-инжинирингу.
- CryptoHack — Задачи по криптографии.
- Cryptopals — Задачи по криптографии.
- Defend the Web — Интерактивная платформа кибербезопасности.
- Dreamhack.io — Онлайн-варгейм.
- echoCTF.RED — Онлайн-лаборатории для взлома.
- Flagyard — Онлайн-игровая площадка с практическими задачами по кибербезопасности.
- HackBBS — Онлайн-варгейм.
- Hacker101 — CTF-платформа от HackerOne.
- Hackropole — Эта платформа позволяет повторно проходить задачи France Cybersecurity Challenge.
- HackTheBox — Массивная игровая площадка для взлома.
- ParrotCTFs — Игровая площадка в стиле Jeopardy.
- HackThisSite — Бесплатная, безопасная и законная тренировочная площадка для хакеров.
Самостоятельно размещаемые CTF
- AWSGoat — Намеренно уязвимая инфраструктура AWS.
- CICD-goat — Намеренно уязвимая среда CI/CD. Изучайте безопасность CI/CD через множество задач.
- Damn Vulnerable Web Application — PHP/MySQL веб-приложение, которое чертовски уязвимо.
- GCPGoat — Намеренно уязвимая инфраструктура GCP.
- Juice Shop — Инструменты настройки среды Capture-the-Flag (CTF) для OWASP Juice Shop.
Инструменты для совместной работы
- CTFNote — Инструмент для совместной работы, помогающий CTF-командам организовывать свою работу.
Репозитории райтапов
Репозиторий райтапов CTF
Курсы
0x03. Библиография
Представленные здесь ресурсы собраны из многочисленных источников. Однако наиболее важными являются: