Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
awesome-ctf-resources — 一份面向CTF新手及有经验玩家的夺旗赛(CTF)框架、库、资源和软件列表 🚩 | Kitploit
工具/GitHubGitHub/devploit/awesome-ctf-resources
漏洞利用逆向工程取证分析Web安全隐写术密码学CTF学习与教育精选资源
GitHubdevploit/awesome-ctf-resources

awesome-ctf-resources

一份面向CTF新手及有经验玩家的夺旗赛(CTF)框架、库、资源和软件列表 🚩

查看仓库
785106522个月前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

Awesome CTF 资源 欢迎贡献

这里列出了 夺旗赛 (CTF) 的框架、库、资源和软件,面向新手和资深 CTF 玩家 🚩

欢迎任何贡献,给我发 PR!❤️

-所收集的软件和资源并非本人所有,仅供教育目的整理-

目录

  • 创建

    • 平台
    • 取证
    • 隐写
    • Web
  • 解决

    • 密码学
    • 漏洞利用 / Pwn
    • 取证
    • 杂项
    • 逆向
    • 隐写
    • Web
  • 资源

    • 在线平台
    • 协作工具
    • 题解仓库
    • 课程
  • 参考文献

0x00. 创建

用于创建 CTF 题目的工具

平台

可用于托管 CTF 的框架

  • CTFd - 用于托管 Jeopardy 风格 CTF 的平台。
  • FBCTF - Facebook CTF 平台,可用于 Jeopardy 和“夺旗之王” CTF 竞赛。
  • HackTheArch - CTF 竞赛的计分服务器。
  • kCTF - 基于 Kubernetes 的 CTF 竞赛基础设施。
  • LibreCTF - 来自 EasyCTF 的 CTF 平台。
  • Mellivora - 用 PHP 编写的 CTF 引擎。
  • NightShade - 简单的 CTF 框架。
  • picoCTF - 运行 picoCTF 的基础设施。
  • rCTF - 由 redpwn CTF 团队创建的 CTF 平台。现由 OtterSec 团队维护和开发。
  • RootTheBox - 用于战争游戏的 CTF 计分引擎。
  • ImaginaryCTF - 托管 CTF 的平台。

取证

用于创建取证挑战的工具

  • Belkasoft RAM Capturer - 易失性内存获取工具。
  • Dnscat2 - 通过 DNS 进行通信的主机。
  • Magnet AXIOM 2.0 - 以工件为中心的 DFIR 工具。
  • Registry Dumper - 用于转储 Windows 注册表的工具。

隐写

用于创建隐写挑战的工具

查看解决部分的隐写。

Web

用于创建 Web 挑战的工具

  • Metasploit JavaScript Obfuscator - 如何在 Metasploit 中混淆 JavaScript。

0x01. 解决

密码学

用于解决密码学挑战的工具

  • Bacon Cipher - 培根密码编码器和解码器。
  • Base65536 - Unicode 对 Base64 的回应。
  • Braille Translator - 从盲文翻译为文本。
  • Ciphey - 自动解密未知密钥或密码的加密、解码编码和破解哈希的工具。
  • Crib Drag - 一次性密码本(OTP)破解工具。
  • CyberChef - 用于加密、编码、压缩和数据分析的 Web 应用。
  • Cryptii - 模块化转换、编码和加密在线工具。
  • dCode.fr - 密码学、数学和编码的在线求解器。
  • Decodify - 递归检测和解码编码字符串。
  • Enigma Machine - 通用恩尼格玛密码机模拟器。
  • FeatherDuster - 自动化的模块化密码分析工具。
  • Morse Code Translator - 摩尔斯电码翻译器和解码器。
  • Galois - 快速伽罗瓦域算术库/工具包。
  • HashExtender - 用于执行哈希长度扩展攻击的工具。
  • Hash-identifier - 简单的哈希算法识别工具。
  • padding-oracle-attacker - 易于执行填充预言攻击的命令行工具和库。
  • PadBuster - 用于执行填充预言攻击的自动化脚本。
  • PEMCrack - 破解包含加密私钥的 SSL PEM 文件。通过暴力或字典攻击。
  • PKCrack - PkZip 加密破解器。
  • Polybius Square Cipher - 允许将字母转换为数字的表格。
  • Quipqiup - 自动密码求解器。

漏洞利用 / Pwn

用于解决 Pwn 挑战的工具

  • afl - 面向安全的模糊测试器。
  • honggfuzz - 面向安全的软件模糊测试器。支持基于代码覆盖率的进化、反馈驱动模糊测试。
  • libformatstr - 简化格式化字符串漏洞利用。
  • One_gadget - 用于寻找单条 gadget RCE 的工具。
  • Pwntools - 用于编写漏洞利用的 CTF 框架。
  • ROPgadget - 用于 ROP 漏洞利用的框架。
  • Ropper - 显示不同文件格式的信息,并查找用于构建不同架构 ROP 链的 gadgets。
  • Shellcodes Database - 大量 Shellcode 数据库。

取证

用于解决取证挑战的工具

  • A-Packets - 在浏览器中轻松分析 PCAP 文件。
  • Autopsy - 端到端开源数字取证平台。
  • Binwalk - 固件分析工具。
  • Bulk-extractor - 高性能数字取证利用工具。
  • Bkhive & samdump2 - 转储 SYSTEM 和 SAM 文件。
  • ChromeCacheView - 小型工具,读取 Google Chrome 浏览器缓存文件夹,并显示当前缓存中所有文件的列表。
  • Creddump - 转储 Windows 凭据。
  • Exiftool - 读取、写入和编辑文件元数据。
  • Extundelete - 可以从 ext3 或 ext4 分区恢复已删除文件的工具。
  • firmware-mod-kit - 无需重新编译即可修改固件映像。
  • Foremost - 基于文件头、尾部和内部数据结构的控制台程序,用于恢复文件。
  • Forensic Toolkit - 扫描硬盘寻找各种信息。可以定位已删除的邮件并扫描磁盘上的文本字符串,用作密码字典破解加密。
  • Forensically - 免费在线图像分析工具,具有多种功能。
  • MZCacheView - 小型工具,读取 Firefox/Mozilla/Netscape 浏览器缓存文件夹,并显示当前缓存中所有文件的列表。
  • NetworkMiner - 网络取证分析工具(NFAT)。
  • OfflineRegistryView - 简单的 Windows 工具,允许从外部驱动器读取离线注册表文件。
  • photorec - 文件数据恢复软件,旨在从硬盘、CD-ROM 和数码相机内存中恢复丢失的文件,包括视频、文档、存档和丢失的照片。
  • Registry Viewer - 用于查看 Windows 注册表的工具。
  • Scalpel - 开源数据雕刻工具。
  • The Sleuth Kit - 命令行工具和 C 语言库的集合,允许分析磁盘映像并从中恢复文件。
  • - 简单的命令行取证工具,用于在 GNU/Linux 上跟踪 USB 设备工件(USB 事件历史)。

杂项

用于解决杂项挑战的工具

  • boofuzz - 面向人类的网络协议模糊测试。
  • Veles - 二进制数据分析和可视化工具。

暴力破解工具:

  • changeme - 默认凭据扫描器。
  • Hashcat - 高级密码恢复。
  • Hydra - 支持多种协议的并行登录破解器。
  • John the Ripper - 开源密码安全审计和密码恢复。
  • jwt_tool - 用于测试、调整和破解 JSON Web 令牌的工具包。
  • Nozzlr - 模块化且对脚本友好的暴力破解框架。
  • Ophcrack - 基于彩虹表的免费 Windows 密码破解器。
  • Patator - 多用途暴力破解器,模块化设计,使用灵活。
  • Turbo Intruder - Burp Suite 扩展,用于发送大量 HTTP 请求并分析结果。

深奥语言:

  • Brainfuck - Brainfuck 深奥编程语言 IDE。
  • COW - 一种以牛科动物为幽默灵感设计的 Brainfuck 变体。
  • Malbolge - Malbolge 深奥编程语言求解器。
  • Ook! - 用于解码/编码 Ook! 的工具。
  • Piet - Piet 编程语言编译器。
  • Rockstar - 一种旨在看起来像歌词的语言。
  • Try It Online - 包含大量深奥语言解释器的在线工具。

沙箱:

  • Any.run - 交互式恶意软件追踪服务。
  • Intezer Analyze - 恶意软件分析平台。
  • Triage - 最先进的恶意软件分析沙箱,设计支持跨平台。

逆向

用于解决逆向挑战的工具

  • Androguard - Androguard 是一个完整的 Python 工具,用于处理 Android 文件。
  • Angr - 强大且用户友好的二进制分析平台。
  • Apk2gold - 用于将 Android 应用反编译为 Java 的命令行工具。
  • ApkTool - 用于逆向第三方、闭源、二进制 Android 应用的工具。
  • Binary Ninja - 二进制分析框架。
  • BinUtils - 二进制工具集合。
  • CTF_import - 跨平台运行剥离二进制文件的基本函数。
  • Compiler Explorer - 在线编译器工具。
  • CWE_checker - 在二进制可执行文件中查找漏洞模式。
  • Demovfuscator - 针对 movfuscated 二进制文件的正在开发的反混淆器。
  • Disassembler.io - 按需反汇编。一种轻量级在线服务,适和当你没有时间、资源或需求使用较重替代方案时使用。
  • dnSpy - .NET 调试器和程序集编辑器。
  • EasyPythonDecompiler - 一个小的 .exe GUI 应用程序,可以“反编译” Python 字节码(通常以 .pyc 扩展名出现)。
  • Frida - 面向开发者、逆向工程师和安全研究人员的动态 instrumentation 工具包。
  • GDB - GNU 项目调试器。
  • GEF - GDB 的现代体验,为漏洞利用开发者和逆向工程师提供高级调试功能。
  • Ghidra - 由 NSA 开发的软件逆向工程(SRE)工具套件。
  • Hopper - 适用于 OSX 和 Linux 的逆向工程工具(反汇编器)。
  • IDA Pro - 最常用的逆向软件。
  • Jadx - 从 Android Dex 和 Apk 文件生成 Java 源代码的命令行和 GUI 工具。
  • Java Decompilers - Java 和 Android APK 的在线反编译器。
  • - JavaScript 恶意软件分析工具。

隐写

用于解决隐写挑战的工具- AperiSolve - 对图像进行图层分析的平台。

  • BPStegano - 基于Python3的LSB隐写工具。
  • DeepSound - 免费隐写工具和音频转换器,可将秘密数据隐藏到音频文件中。
  • DTMF Detection - 电话按键常见的音频频率。
  • DTMF Tones - 电话按键常见的音频频率。
  • Exif - 显示JPEG文件中的EXIF信息。
  • Exiv2 - 图像元数据操作工具。
  • FotoForensics - 为新兴研究人员和专业调查人员提供数字照片取证的前沿工具。
  • hipshot - 将视频文件或系列照片转换为模拟长时间曝光照片的单张图像的工具。
  • Image Error Level Analyzer - 分析数字图像的工具,免费且基于网页,支持误差水平分析、克隆检测等。
  • Image Steganography - 客户端JavaScript工具,用于将图像隐式隐藏/显示在其他图像的低位“比特”中。
  • ImageMagick - 图像操作工具。
  • jsteg - 针对JPEG图像的命令行工具。
  • Magic Eye Solver - 从图像中获取隐藏信息。
  • Outguess - 通用隐写工具。
  • Pngcheck - 验证PNG完整性并以人类可读形式转储所有块级信息。
  • Pngtools - 用于PNG相关各种分析。
  • sigBits - 隐写术有效位图像解码器。
  • SmartDeblur - 恢复失焦和模糊的照片/图像。
  • Snow - 空白隐写工具。
  • Sonic Visualizer - 音频文件可视化。
  • Steganography Online - 在线隐写编码器和解码器。

Web

用于解决Web挑战的工具

  • Arachni - Web应用程序安全扫描器框架。
  • Beautifier.io - 在线JavaScript美化工具。
  • BurpSuite - 用于测试网站安全性的图形化工具。
  • Commix - 自动化的一体化操作系统命令注入利用工具。
  • debugHunter - 发现隐藏的调试参数并揭示Web应用秘密。
  • Dirhunt - 无需暴力枚举即可查找Web目录。
  • dirsearch - Web路径扫描器。
  • nomore403 - 绕过40x错误的工具。
  • ffuf - 用Go编写的快速Web模糊器。
  • git-dumper - 从网站转储Git仓库的工具。
  • Gopherus - 生成Gopher链接以利用SSRF并在各种服务器上获取RCE的工具。
  • Hookbin - 免费服务,使您能够收集、解析和查看HTTP请求。
  • JSFiddle - 使用JSFiddle代码编辑器在线测试JavaScript、CSS、HTML或CoffeeScript。
  • ngrok - 安全的内省隧道到localhost。
  • OWASP Zap - 拦截代理,用于重放、调试和模糊HTTP请求和响应。
  • PHPGGC - PHP unserialize()有效负载库以及从命令行或编程方式生成它们的工具。
  • Postman - Chrome插件,用于调试网络请求。
  • REQBIN - 在线REST和SOAP API测试工具。
  • Request Bin - Pipedream提供的现代请求bin,用于检查任何事件。
  • Revelo - 分析混淆的JavaScript代码。
  • Smuggler - 用Python3编写的HTTP请求走私/反同步测试工具。
  • SQLMap - 自动SQL注入和数据库接管工具。

0x02. 资源

在线平台

常在线CTF

  • 0x0539 - 在线CTF挑战。
  • 247CTF - 免费夺旗黑客环境。
  • Archive.ooo - DEF CON CTF挑战的实时可玩存档。
  • Atenea - 西班牙CCN-CERT CTF平台。
  • Break The Prompt - AI提示注入CTF,专注于绕过LLM护栏和越狱提示的挑战。
  • CTFlearn - 帮助道德黑客学习、实践和竞争的在线平台。
  • CTF365 - 安全培训平台。
  • Crackmes.One - 逆向工程挑战。
  • CryptoHack - 密码学挑战。
  • Cryptopals - 密码学挑战。
  • Defend the Web - 交互式网络安全平台。
  • Dreamhack.io - 在线战争游戏。
  • echoCTF.RED - 在线黑客实验室。
  • Flagyard - 动手网络安全挑战的在线游乐场。
  • HackBBS - 在线战争游戏。
  • Hacker101 - 由HackerOne提供的CTF平台。
  • Hackropole - 该平台允许您重现法国网络安全挑战赛的挑战。
  • HackTheBox - 大型黑客游乐场。
  • ParrotCTFs - 危险风味的黑客游乐场。
  • HackThisSite - 免费、安全且合法的黑客训练场。
  • HBH - 旨在教授恶意黑客访问系统和敏感信息的方法和策略的社区。
  • Komodo - 旨在挑战您应用黑客技能的游戏。
  • MicroCorruption - 嵌入式安全CTF。
  • MNCTF - 在线网络安全挑战。
  • - OverTheWire社区提供的战争游戏。

自托管CTF

  • AWSGoat - 一个故意脆弱的AWS基础设施。
  • CICD-goat - 一个故意脆弱的CI/CD环境。通过多个挑战学习CI/CD安全。
  • Damn Vulnerable Web Application - 一个非常易受攻击的PHP/MySQL Web应用程序。
  • GCPGoat - 一个故意脆弱的GCP基础设施。
  • Juice Shop - OWASP Juice Shop的夺旗(CTF)环境设置工具。

协作工具

  • CTFNote - 旨在帮助CTF团队组织工作的协作工具。

Writeup仓库

CTF Writeup仓库

  • Courgettes.Club - CTF Writeup查找器。
  • CTFtime - CTFtime Writeup集合。
  • Github.com/CTFs - CTF Writeup集合。

课程

  • Roppers Bootcamp - CTF训练营。

0x03. 参考文献

此处提供的资源来自多个来源。但最重要的有:

  • apsdehal_awesome-ctf
  • vavkamil_awesome-bugbounty-tools
  • zardus_ctf-tools
下载工具
  • RsaCtfTool - RSA 多重攻击工具。
  • RSATool - 用于计算 RSA 和 RSA-CRT 参数的工具。
  • Rumkin Cipher Tools - 密码/编码器工具集合。
  • Substitution Cipher - 替换密码求解器。
  • Text Machine - 免费的浏览器内古典密码编码器/解码器(Bazeries、Chaocipher、Straddling Checkerboard 等)。
  • Vigenere Solver - 无需密钥即可破解维吉尼亚密码的在线工具。
  • XOR Cracker - 在线 XOR 解密工具,能够猜测密钥长度和密钥以解密任何文件。
  • XORTool - 分析多字节 XOR 密码的工具。
  • yagu - 自动整数因式分解。
  • Crackstation - 哈希破解器(数据库)。
  • Online Encyclopedia of Integer Sequences - OEIS:在线整数序列百科全书
  • USBRip
  • Volatility - 高级内存取证框架。
  • Wireshark - 用于分析 pcap 或 pcapng 文件的工具。
  • X-Ways - 电脑取证检查员的高级工作环境。
  • JSDetox
  • miasm - Python 逆向工程框架。
  • Objection - 运行时移动探索。
  • Online Assembler/Disassembler - 围绕 Keystone 和 Capstone 项目的在线封装。
  • PEDA - GDB 的 Python 漏洞利用开发辅助工具。
  • PEfile - 用于读取和操作 PE(Portable Executable)文件的 Python 模块。
  • Pwndbg - 使用 GDB 轻松进行漏洞利用开发和逆向工程。
  • radare2 - 类 UNIX 逆向工程框架和命令行工具集。
  • Rizin - Rizin 是 radare2 逆向工程框架的分支,专注于可用性、工作功能和代码清洁。
  • Uncompyle - Python 2.7 字节码反编译器(.pyc)
  • WinDBG - 由 Microsoft 分发的 Windows 调试器。
  • Z3 - Microsoft Research 的定理证明器。
  • Stegbreak - 对JPG图像进行暴力字典攻击。
  • StegCracker - 暴力破解工具,用于发现文件中的隐藏数据。
  • stegextract - 检测图像中的隐藏文件和文本。
  • Steghide - 将数据隐藏在各种图像和音频文件中。
  • StegOnline - 执行各种图像隐写操作,如隐藏/揭示隐藏在比特中的文件。
  • Stegosaurus - 用于将有效负载嵌入Python字节码的隐写工具。
  • StegoVeritas - 另一个隐写工具。
  • Stegpy - 基于LSB方法的简单隐写程序。
  • stegseek - 闪电般快速的steghide破解工具,可用于从文件中提取隐藏数据。
  • stegsnow - 空白隐写程序。
  • Stegsolve - 对图像应用各种隐写技术。
  • Zsteg - PNG/BMP分析。
  • W3af - Web应用攻击和审计框架。
  • XSSer - 自动化XSS测试器。
  • ysoserial - 用于生成利用不安全的Java对象反序列化的有效负载的工具。
  • OverTheWire
  • OSINT Arena - 针对OSINT调查的地理猜测游戏——挑战OSINT社区并攀登排行榜。
  • picoCTF - 适合初学者的CTF平台。
  • Pwn.college - 学习和实践核心网络安全概念的教育平台。
  • PWN.TN - 教育性和非商业性的战争游戏。
  • Pwnable.kr - Pwn/漏洞利用平台。
  • Pwnable.tw - Pwn/漏洞利用平台。
  • Pwnable.xyz - Pwn/漏洞利用平台。
  • PWNChallenge - Pwn/漏洞利用平台。
  • Reversing.kr - 逆向工程平台。
  • Root-me - CTF培训平台。
  • VibloCTF - CTF培训平台。
  • VulnHub - 基于虚拟机的渗透测试平台。
  • W3Challs - 黑客/CTF平台。
  • Wargames BataMladen - 战争游戏挑战场景,每个关卡不同。
  • WebHacking - Web挑战平台。
  • Websec.fr - Web挑战平台。
  • WeChall - 挑战站点目录和论坛。
  • YEHD 2015 - YEHD CTF 2015在线挑战。
  • 8kSec AI/LLM Exploitation Challenges - 测试AI、ML和LLM知识以及实际利用技术的挑战。