Каталог инструментов
Категории
awesome-ctf-resources — Список фреймворков, библиотек, ресурсов и программного обеспечения для Capture The Flag (CTF), предназначенный для начинающих и опытных игроков CTF 🚩 | Kitploit
devploit/awesome-ctf-resources
awesome-ctf-resources Список фреймворков, библиотек, ресурсов и программного обеспечения для Capture The Flag (CTF), предназначенный для начинающих и опытных игроков CTF 🚩
785 106 53 2 месяцев назадОткройте для себя самые используемые инструменты нашего сообщества.
7 дней 30 дней
Awesome CTF resources
Список Capture The Flag (CTF) фреймворков, библиотек, ресурсов и программного обеспечения для начинающих и опытных игроков в CTF 🚩
Любой вклад приветствуется, отправляйте мне PR! ❤️
-Собранные программное обеспечение и ресурсы не принадлежат мне и собраны только в образовательных целях-
Содержание
0x00. Создание Инструменты, используемые для создания CTF-задач
Платформы Фреймворки, которые можно использовать для проведения CTF
CTFd - Платформа для проведения CTF в формате Jeopardy.
FBCTF - Платформа CTF от Facebook для проведения соревнований Jeopardy и "King of the Hill".
HackTheArch - Сервер подсчёта очков для CTF-соревнований.
kCTF - Инфраструктура на основе Kubernetes для CTF-соревнований.
LibreCTF - Платформа CTF от EasyCTF.
Mellivora - CTF-движок, написанный на PHP.
NightShade - Простой CTF-фреймворк.
picoCTF - Инфраструктура, используемая для проведения picoCTF.
rCTF - Платформа CTF, созданная командой redpwn . В настоящее время поддерживается и развивается командой OtterSec .
RootTheBox - Движок подсчёта очков для CTF в формате wargames.
ImaginaryCTF - Платформа для проведения CTF.
Криминалистика (Forensics) Инструменты, используемые для создания задач по криминалистике
Стеганография Инструменты, используемые для создания задач по стеганографии
Веб (Web) Инструменты, используемые для создания веб-задач
0x01. Решение
Криптография Инструменты, используемые для решения криптографических задач
Bacon Cipher - Кодировщик и декодировщик шифра Бэкона.
Base65536 - Ответ Unicode на Base64.
Braille Translator - Перевод из шрифта Брайля в текст.
Ciphey - Инструмент для автоматического дешифрования без знания ключа или шифра, декодирования кодировок и взлома хешей.
Crib Drag - Инструмент для взлома одноразового блокнота (OTP).
CyberChef - Веб-приложение для шифрования, кодирования, сжатия и анализа данных.
Cryptii - Модульное онлайн-преобразование, кодирование и шифрование.
dCode.fr - Онлайн-решатели для криптографии, математики и кодировок.
Decodify - Обнаружение и рекурсивное декодирование закодированных строк.
Enigma Machine - Универсальный симулятор машины Энигмы.
FeatherDuster - Автоматизированный модульный инструмент криптоанализа.
Morse Code Translator - Переводчик и декодировщик азбуки Морзе.
Galois - Быстрая библиотека/инструментарий для работы с полями Галуа.
HashExtender - Инструмент для проведения атак удлинения хеша.
Hash-identifier - Простой определитель алгоритма хеширования.
padding-oracle-attacker - CLI-инструмент и библиотека для простого выполнения атак на padding oracle.
PadBuster - Автоматизированный скрипт для выполнения атак на padding oracle.
PEMCrack - Взламывает SSL PEM-файлы, содержащие зашифрованные закрытые ключи. Перебор по словарю или полный перебор.
PKCrack - Взломщик шифрования PkZip.
Polybius Square Cipher - Таблица, позволяющая переводить буквы в числа.
Quipqiup - Автоматический решатель криптограмм.
RsaCtfTool - Инструмент для множества атак на RSA.
RSATool - Инструмент для расчёта параметров RSA и RSA-CRT.
Rumkin Cipher Tools - Коллекция инструментов для шифров/кодировщиков.
Substitution Cipher - Решатель шифра подстановки.
Text Machine - Бесплатные онлайн кодировщики/декодировщики классических шифров (Bazeries, Chaocipher, Straddling Checkerboard и другие).
Vigenere Solver - Онлайн-инструмент, взламывающий шифры Виженера без знания ключа.
XOR Cracker - Онлайн-инструмент для дешифрования XOR, способный угадать длину ключа и ключ шифра для дешифрования любого файла.
XORTool - Инструмент для анализа многобайтового XOR-шифра.
yagu - Автоматическое разложение целых чисел на множители.
Crackstation - Взломщик хешей (база данных).
Online Encyclopedia of Integer Sequences - OEIS: Онлайн-энциклопедия целочисленных последовательностей
Эксплуатация / Pwn Инструменты, используемые для решения Pwn-задач
afl - Фаззер, ориентированный на безопасность.
honggfuzz - Программный фаззер, ориентированный на безопасность. Поддерживает эволюционное фаззинг с обратной связью на основе покрытия кода.
libformatstr - Упрощение эксплуатации строк форматирования.
One_gadget - Инструмент для поиска one-gadget RCE.
Pwntools - CTF-фреймворк для написания эксплойтов.
ROPgadget - Фреймворк для ROP-эксплуатации.
Ropper - Отображение информации о файлах в различных форматах и поиск гаджетов для построения ROP-цепочек для разных архитектур.
Shellcodes Database - Огромная база шеллкодов.
Криминалистика (Forensics) Инструменты, используемые для решения задач по криминалистике
A-Packets - Простой анализ PCAP-файлов в браузере.
Autopsy - Комплексная платформа цифровой криминалистики с открытым исходным кодом.
Binwalk - Инструмент анализа прошивок.
Bulk-extractor - Высокопроизводительный инструмент цифровой криминалистики.
Bkhive & samdump2 - Дамп файлов SYSTEM и SAM.
ChromeCacheView - Небольшая утилита, которая читает папку кеша браузера Google Chrome и отображает список всех файлов, хранящихся в кеше.
Creddump - Дамп учётных данных Windows.
Exiftool - Чтение, запись и редактирование метаданных файлов.
Extundelete - Утилита для восстановления удалённых файлов из разделов ext3 или ext4.
firmware-mod-kit - Модификация образов прошивок без перекомпиляции.
Foremost - Консольная программа для восстановления файлов на основе их заголовков, окончаний и внутренних структур данных.
Forensic Toolkit - Сканирует жёсткий диск в поисках различной информации. Может находить удалённые письма и сканировать диск на наличие текстовых строк для использования их в качестве словаря паролей для взлома шифрования.
Forensically - Бесплатный онлайн-инструмент для анализа изображений с множеством функций.
MZCacheView - Небольшая утилита, которая читает папку кеша браузеров Firefox/Mozilla/Netscape и отображает список всех файлов, хранящихся в кеше.
NetworkMiner - Инструмент сетевого криминалистического анализа (NFAT).
OfflineRegistryView - Простой инструмент для Windows, позволяющий читать офлайн-файлы реестра с внешнего диска.
photorec - Программное обеспечение для восстановления данных, предназначенное для восстановления потерянных файлов, включая видео, документы и архивы с жёстких дисков, CD-ROM и утерянных фотографий (отсюда название Photo Recovery) из памяти цифровых камер.
Registry Viewer - Инструмент для просмотра реестра Windows.
Scalpel - Инструмент для извлечения данных с открытым исходным кодом.
The Sleuth Kit - Набор инструментов командной строки и библиотека C, позволяющие анализировать образы дисков и восстанавливать из них файлы.
USBRip - Простой CLI-инструмент криминалистики для отслеживания артефактов USB-устройств (история USB-событий) в GNU/Linux.
Volatility - Продвинутый фреймворк для криминалистики памяти.
Wireshark - Инструмент для анализа pcap или pcapng файлов.
X-Ways - Продвинутая рабочая среда для компьютерных криминалистов.
Разное (Misc) Инструменты, используемые для решения разноплановых задач
boofuzz - Фаззинг сетевых протоколов для людей.
Veles - Инструмент анализа и визуализации бинарных данных.
changeme - Сканер учётных данных по умолчанию.
Hashcat - Продвинутое восстановление паролей.
Hydra - Параллельный взломщик логинов, поддерживающий множество протоколов для атаки.
John the Ripper - Аудит безопасности паролей и восстановление паролей с открытым исходным кодом.
jwt_tool - Набор инструментов для тестирования, настройки и взлома JSON Web Tokens.
Nozzlr - Модульный и дружественный к скриптам фреймворк для брутфорса.
Ophcrack - Бесплатный взломщик паролей Windows на основе rainbow-таблиц.
Patator - Многоцелевой брутфорсер с модульной архитектурой и гибким использованием.
Turbo Intruder - Расширение Burp Suite для отправки большого количества HTTP-запросов и анализа результатов.
Brainfuck - IDE для эзотерического языка программирования Brainfuck.
COW - Вариант Brainfuck, разработанный с юмором, с мыслью о крупном рогатом скоте.
Malbolge - Решатель для эзотерического языка программирования Malbolge.
Ook! - Инструмент для декодирования/кодирования на языке Ook!
Piet - Компилятор языка программирования Piet.
Rockstar - Язык, предназначенный для того, чтобы выглядеть как тексты песен.
Try It Online - Онлайн-инструмент с множеством интерпретаторов эзотерических языков.
Any.run - Интерактивный сервис для анализа вредоносного ПО.
Intezer Analyze - Платформа анализа вредоносного ПО.
Triage - Современная песочница для анализа вредоносного ПО, разработанная для кроссплатформенной поддержки.
Реверс-инжиниринг (Reversing) Инструменты, используемые для решения задач по реверс-инжинирингу
Androguard - Полноценный инструмент на Python для работы с Android-файлами.
Angr - Мощная и удобная платформа для бинарного анализа.
Apk2gold - CLI-инструмент для декомпиляции Android-приложений в Java.
ApkTool - Инструмент для реверс-инжиниринга сторонних, закрытых, бинарных Android-приложений.
Binary Ninja - Фреймворк для бинарного анализа.
BinUtils - Набор бинарных инструментов.
CTF_import - Запуск базовых функций из обрезанных бинарников кроссплатформенно.
Compiler Explorer - Онлайн-инструмент для работы с компиляторами.
CWE_checker - Находит уязвимые шаблоны в бинарных исполняемых файлах.
Demovfuscator - Деобфускатор для movfuscated бинарников (в разработке).
Disassembler.io - Дизассемблирование по запросу.
Лёгкий онлайн-сервис для случаев, когда нет времени, ресурсов или требований для использования более тяжёлых альтернатив.
dnSpy - .NET отладчик и редактор сборок.
EasyPythonDecompiler - Небольшое GUI-приложение .exe, которое "декомпилирует" байт-код Python, часто встречающийся в файлах .pyc.
Frida - Набор инструментов динамической инструментации для разработчиков, реверс-инженеров и исследователей безопасности.
GDB - Отладчик проекта GNU.
GEF - Современное дополнение к GDB с расширенными функциями отладки для разработчиков эксплойтов и реверс-инженеров.
Ghidra - Набор инструментов для реверс-инжиниринга программного обеспечения (SRE), разработанный АНБ.
Hopper - Инструмент реверс-инжиниринга (дизассемблер) для OSX и Linux.
IDA Pro - Самое используемое ПО для реверс-инжиниринга.
Jadx - Инструменты командной строки и GUI для получения исходного кода Java из Android Dex и Apk файлов.
Java Decompilers - Онлайн-декомпилятор для Java и Android APK.
JSDetox - Инструмент анализа JavaScript-вредоносного ПО.
miasm - Фреймворк реверс-инжиниринга на Python.
Objection - Инструмент для исследования мобильных приложений во время выполнения.
Online Assembler/Disassembler - Онлайн-обёртки над проектами Keystone и Capstone.
PEDA - Python Exploit Development Assistance для GDB.
PEfile - Модуль Python для чтения и работы с файлами PE (Portable Executable).
Pwndbg - Разработка эксплойтов и реверс-инжиниринг с GDB, упрощённые до предела.
radare2 - Фреймворк реверс-инжиниринга в стиле UNIX и набор инструментов командной строки.
Rizin - Rizin — это форк фреймворка реверс-инжиниринга radare2, ориентированный на удобство использования, работающие функции и чистоту кода.
Uncompyle - Декомпилятор байт-кода Python 2.7 (.pyc)
WinDBG - Отладчик Windows, распространяемый Microsoft.
Z3 - Решатель теорем от Microsoft Research.
Стеганография Инструменты, используемые для решения задач по стеганографии - AperiSolve — Платформа, выполняющая послойный анализ изображений.
BPStegano — Стеганография LSB на Python3.
DeepSound — Бесплатная программа для стеганографии и аудиоконвертер, скрывающая секретные данные в аудиофайлах.
DTMF Detection — Аудиочастоты, характерные для кнопки телефона.
DTMF Tones — Аудиочастоты, характерные для кнопки телефона.
Exif — Показывает информацию EXIF в JPEG-файлах.
Exiv2 — Инструмент для управления метаданными изображений.
FotoForensics — Предоставляет начинающим исследователям и профессиональным следователям доступ к передовым инструментам цифровой криминалистики изображений.
hipshot — Инструмент для преобразования видеофайла или серии фотографий в одно изображение, имитирующее длинную выдержку.
Image Error Level Analyzer — Инструмент для анализа цифровых изображений. Бесплатный, веб-ориентированный. Включает анализ уровня ошибок, обнаружение клонов и другое.
Image Steganography — Клиентский инструмент на JavaScript для стеганографического скрытия/извлечения изображений внутри нижних «битов» других изображений.
ImageMagick — Инструмент для работы с изображениями.
jsteg — Инструмент командной строки для работы с JPEG-изображениями.
Magic Eye Solver — Извлечение скрытой информации из изображений.
Outguess — Универсальный стеганографический инструмент.
Pngcheck — Проверяет целостность PNG и выводит всю информацию на уровне чанков в удобочитаемом виде.
Pngtools — Для различного анализа, связанного с PNG.
sigBits — Декодер значимых битов стеганографических изображений.
SmartDeblur — Восстановление расфокусированных и размытых фотографий/изображений.
Snow — Инструмент стеганографии на пробелах.
Sonic Visualizer — Визуализация аудиофайлов.
Steganography Online — Онлайн-кодировщик и декодировщик стеганографии.
Stegbreak — Запускает атаки по словарю полным перебором на JPG-изображения.
StegCracker — Утилита полного перебора для обнаружения скрытых данных в файлах.
stegextract — Обнаружение скрытых файлов и текста в изображениях.
Steghide — Скрытие данных в различных типах изображений и аудиофайлов.
StegOnline — Выполнение широкого спектра операций стеганографии изображений, таких как сокрытие/извлечение файлов, скрытых в битах.
Stegosaurus — Инструмент стеганографии для встраивания полезной нагрузки в байт-код Python.
StegoVeritas — Ещё один стего-инструмент.
Stegpy — Простая программа стеганографии на основе метода LSB.
stegseek — Молниеносный взломщик steghide, используемый для извлечения скрытых данных из файлов.
stegsnow — Программа стеганографии на пробелах.
Stegsolve — Применение различных методов стеганографии к изображениям.
Zsteg — Анализ PNG/BMP.
Веб Инструменты, используемые для решения веб-задач
Arachni — Фреймворк сканера безопасности веб-приложений.
Beautifier.io — Онлайн-украшатель JavaScript.
BurpSuite — Графический инструмент для тестирования безопасности веб-сайтов.
Commix — Автоматизированный инструмент эксплуатации внедрения команд ОС «всё в одном».
debugHunter — Обнаружение скрытых отладочных параметров и раскрытие секретов веб-приложений.
Dirhunt — Поиск веб-каталогов без перебора.
dirsearch — Сканер веб-путей.
nomore403 — Инструмент для обхода ошибок 40x.
ffuf — Быстрый веб-фаззер, написанный на Go.
git-dumper — Инструмент для дампа git-репозитория с веб-сайта.
Gopherus — Инструмент, генерирующий gopher-ссылку для эксплуатации SSRF и получения RCE на различных серверах.
Hookbin — Бесплатный сервис, позволяющий собирать, анализировать и просматривать HTTP-запросы.
JSFiddle — Тестируйте свой JavaScript, CSS, HTML или CoffeeScript онлайн с помощью редактора кода JSFiddle.
ngrok — Безопасные интроспективные туннели к localhost.
OWASP Zap — Перехватывающий прокси-сервер для воспроизведения, отладки и фаззинга HTTP-запросов и ответов.
PHPGGC — Библиотека полезных нагрузок PHP unserialize() вместе с инструментом для их генерации из командной строки или программно.
Postman — Дополнение для Chrome для отладки сетевых запросов.
REQBIN — Онлайн-инструмент тестирования REST и SOAP API.
Request Bin — Современный приёмник запросов для инспекции любых событий от Pipedream.
Revelo — Анализ обфусцированного JavaScript-кода.
Smuggler — Инструмент тестирования контрабанды/десинхронизации HTTP-запросов, написанный на Python3.
SQLMap — Автоматический инструмент внедрения SQL-инъекций и захвата базы данных.
W3af — Фреймворк для атак и аудита веб-приложений.
XSSer — Автоматический тестер XSS.
ysoserial — Инструмент для генерации полезных нагрузок, эксплуатирующих небезопасную десериализацию Java-объектов.
0x02. Ресурсы
Онлайн-платформы
0x0539 — Онлайн-задачи CTF.
247CTF — Бесплатная среда для захвата флага.
Archive.ooo — Живой, воспроизводимый архив задач DEF CON CTF.
Atenea — Платформа CTF от испанского CCN-CERT.
Break The Prompt — CTF по AI-инженерии промптов с задачами, сфокусированными на обходе ограничений LLM и джейлбрейке промптов.
CTFlearn — Онлайн-платформа, созданная для помощи этичным хакерам в обучении, практике и соревнованиях.
CTF365 — Платформа обучения безопасности.
Crackmes.One — Задачи по реверс-инжинирингу.
CryptoHack — Задачи по криптографии.
Cryptopals — Задачи по криптографии.
Defend the Web — Интерактивная платформа кибербезопасности.
Dreamhack.io — Онлайн-варгейм.
echoCTF.RED — Онлайн-лаборатории для взлома.
Flagyard — Онлайн-игровая площадка с практическими задачами по кибербезопасности.
HackBBS — Онлайн-варгейм.
Hacker101 — CTF-платформа от HackerOne .
Hackropole — Эта платформа позволяет повторно проходить задачи France Cybersecurity Challenge.
HackTheBox — Массивная игровая площадка для взлома.
ParrotCTFs — Игровая площадка в стиле Jeopardy.
HackThisSite — Бесплатная, безопасная и законная тренировочная площадка для хакеров.
HBH — Сообщество, созданное для обучения методам и тактикам, используемым злоумышленниками для доступа к системам и конфиденциальной информации.
Komodo — Игра, созданная для проверки навыков взлома приложений.
MicroCorruption — CTF по безопасности встраиваемых систем.
MNCTF — Онлайн-задачи по кибербезопасности.
OverTheWire — Варгейм от сообщества OverTheWire.
OSINT Arena — «Geoguessr» для OSINT-расследований — соревнуйтесь с сообществом OSINT и поднимайтесь в таблице лидеров.
picoCTF — Дружественная к новичкам CTF-платформа.
Pwn.college — Образовательная платформа для изучения и практики основных концепций кибербезопасности.
PWN.TN — Образовательный и некоммерческий варгейм.
Pwnable.kr — Платформа для Pwn/эксплойтов.
Pwnable.tw — Платформа для Pwn/эксплойтов.
Pwnable.xyz — Платформа для Pwn/эксплойтов.
PWNChallenge — Платформа для Pwn/эксплойтов.
Reversing.kr — Платформа для реверс-инжиниринга.
Root-me — Обучающая CTF-платформа.
VibloCTF — Обучающая CTF-платформа.
VulnHub — Платформа для пентеста на основе виртуальных машин.
W3Challs — Платформа для взлома/CTF.
Wargames BataMladen — Сценарии варгеймов с разными уровнями сложности.
WebHacking — Платформа для веб-задач.
Websec.fr — Платформа для веб-задач.
WeChall — Каталог сайтов с задачами и форум.
YEHD 2015 — Онлайн-задачи YEHD CTF 2015.
8kSec AI/LLM Exploitation Challenges — Задачи для проверки знаний об AI, ML и LLM, а также практических методов эксплуатации.
Самостоятельно размещаемые CTF
AWSGoat — Намеренно уязвимая инфраструктура AWS.
CICD-goat — Намеренно уязвимая среда CI/CD. Изучайте безопасность CI/CD через множество задач.
Damn Vulnerable Web Application — PHP/MySQL веб-приложение, которое чертовски уязвимо.
GCPGoat — Намеренно уязвимая инфраструктура GCP.
Juice Shop — Инструменты настройки среды Capture-the-Flag (CTF) для OWASP Juice Shop.
Инструменты для совместной работы
CTFNote — Инструмент для совместной работы, помогающий CTF-командам организовывать свою работу.
Репозитории райтапов
Курсы
0x03. Библиография Представленные здесь ресурсы собраны из многочисленных источников. Однако наиболее важными являются: