Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
ctf-skills — 解决CTF挑战的Agent技能 - Web漏洞利用、二进制漏洞利用、密码学、逆向工程、取证、OSINT等 | Kitploit
工具/GitHubGitHub/ljagiello/ctf-skills
OSINT (开源情报)漏洞分析漏洞利用逆向工程取证分析Web安全密码学CTF渗透测试学习与教育二进制利用实验室与实践OSINT (开源情报) 分类第 15 名
3.0k34921天前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
GitHubljagiello/ctf-skills

ctf-skills

解决CTF挑战的Agent技能 - Web漏洞利用、二进制漏洞利用、密码学、逆向工程、取证、OSINT等

查看仓库网站

ctf-skills

Agent Skills 用于解决CTF挑战 — Web漏洞利用、二进制漏洞利用、密码学、逆向工程、取证、开源情报等。适用于任何支持Agent Skills规范的工具,包括Claude Code。

安装```bash

npx skills add ljagiello/ctf-skills

root@kitploit:~
## 使用 Friday Studio 运行

希望将这些技能融入真实的工作流程——调度、信号、MCP工具、记忆,以及所有功能?将它们放入 [Friday](https://hellofriday.ai/),这是 [Tempest Labs](https://hellofriday.ai/) 推出的可共享AI工作空间运行时。

Friday Studio 按需将技能加载到代理上下文中,并在可复制的工作空间内运行它们。您可以通过聊天、定时任务(cron)或HTTP触发这些工作空间。一切都在本地运行,数据保留在您的机器上,每一步都会被记录,以便您清晰了解代理在挑战中的操作。

要将这些技能添加到 Friday Studio:

1. 从 [hellofriday.ai](https://hellofriday.ai/) 安装 Friday(macOS)。
2. 在 Studio 侧边栏中打开 **Skills**,点击 **+ Add**。
3. 按引用导入单个技能(例如 `ljagiello/ctf-skills/ctf-web`),或将该仓库作为文件夹上传。
4. 从任何 `workspace.yml` 中引用它们,或让代理根据技能描述自动加载。

有关完整工作流程,请参阅 [Friday Skills 文档](https://docs.hellofriday.ai/core-concepts/skills);有关其背后的理念,请参阅 [Friday 博客](https://blog.hellofriday.ai/)——包括 [AI 漂移:与AI构建的隐性成本](https://blog.hellofriday.ai/ai-drift-the-hidden-cost-of-building-with-ai-e2b51415b3b0)。

## 环境设置

根据您的工作流程,有两种设置策略:

### 预安装(比赛前推荐)

使用中央安装器入口点:```bash
bash scripts/install_ctf_tools.sh all

当你只想要一个工具组时,运行更窄的模式:```bash bash scripts/install_ctf_tools.sh python bash scripts/install_ctf_tools.sh apt bash scripts/install_ctf_tools.sh brew bash scripts/install_ctf_tools.sh gems bash scripts/install_ctf_tools.sh go bash scripts/install_ctf_tools.sh manual

root@kitploit:~
预览将要安装的包(跳过已存在的包):```bash
bash scripts/install_ctf_tools.sh --dry-run all

验证已安装的内容:```bash bash scripts/install_ctf_tools.sh --verify

root@kitploit:~
使用 `--force` 可以重新安装所有内容,无论已存在什么。安装日志保存在 `~/.ctf-tools/`。

完整软件包列表现在位于 [scripts/install_ctf_tools.sh](https://github.com/ljagiello/ctf-skills/blob/HEAD/scripts/install_ctf_tools.sh)。

### 按需安装(挑战期间)

每个技能的 `SKILL.md` 都有一个 **先决条件** 部分,仅列出该类别所需的工具。当代理遇到缺失的工具时,请随时安装。

## 技能| Skill | Files | Description |
|-------|-------|-------------|
| **ctf-ai-ml** | 3 | 模型权重扰动否定,对抗样本(FGSM, PGD, C&W),foolbox L1BasicIterativeAttack Keras 逃逸,手写 Keras FGSM(通过 K.gradients),提示注入,LLM 越狱,模型提取,成员推断,神经网络碰撞,LoRA 适配器利用,梯度下降反转,数据投毒,后门检测,令牌走私,上下文窗口操纵 |
| **ctf-web** | 20 | SQLi(EXIF 元数据注入,关键词分段绕过,MySQL 列截断,DNS 记录注入,ORDER BY CASE WHERE 绕过,二维码输入注入,双关键词过滤器绕过,MySQL 会话变量双值注入,information_schema.processlist 竞态条件泄露,PHP PCRE 回溯限制 WAF 绕过,BETWEEN 运算符重言式绕过,Host 头注入 + PROCEDURE ANALYSE(),INSERT ON DUPLICATE KEY UPDATE 密码覆盖,MySQL innodb_table_stats WAF 绕过),XSS(AngularJS 1.x 沙箱逃逸通过 charAt/trim 覆盖,Chrome Unicode URL 规范化绕过,Referer 头注入 + WebRTC IP 泄露),SSTI(Vue.js toString.constructor 注入),SSRF(Host 头,DNS 重绑定,ElasticSearch Groovy script_fields RCE,恶意 MySQL 服务器 LOAD DATA LOCAL 文件读取),JWT(JWK/JKU/KID 注入),原型污染,文件上传 RCE(BMP 像素 WebShell + 文件名截断绕过),Node.js VM 逃逸,XXE(DOCX/Office XML 上传),JSFuck,Web3/Solidity(可重入 DAO 模式),delegatecall 滥用,瞬态存储清除碰撞,Groth16 证明伪造,幻影市场未解析,HAProxy 绕过,多语言 XSS,CVE(Apache CVE-2012-0053 HttpOnly cookie 泄露),HTTP TRACE 绕过,LLM 越狱,Tor 模糊测试,SSRF→Docker API RCE,PHP 类型混淆,PHP assert() 字符串求值注入,PHP LFI / php://filter(+ /dev/fd 符号链接绕过),PHP zip:// 包装器 LFI 通过 PNG/ZIP 多语言文件,PHP extract() 变量覆盖,PHP 反引号 eval 字符限制,PHP 可变变量($$var)滥用,PHP uniqid() 可预测文件名,PHP ReDoS 代码执行跳过,PHP SoapClient CRLF SSRF 通过 __call() 反序列化,Python str.format() 属性遍历信息泄露,DOM XSS jQuery hashchange,XML 实体 WAF 绕过,React Server Components Flight RCE(CVE-2025-55182),XS-Leak 时序预言机,GraphQL CSRF,Unicode 大小写折叠 XSS(长 s U+017F),Unicode 同形字路径遍历(U+2E2E),CSS 字体字形容器查询泄露,Hyperscript CDN CSP 绕过,PBKDF2 前缀时序预言机,SSTI `__dict__.update()` 引号绕过,ERB SSTI Sequel 绕过,仿射密码 OTP 暴力破解,Express.js `%2F` 中间件绕过,IDOR 在 WIP 端点,Apache mod_status 信息泄露 + 会话伪造,Apache mod_rewrite PATH_INFO 绕过,Nginx 别名遍历 .env 泄露,OAuth/OIDC 利用,OAuth 电子邮件子地址绕过,CORS 配置错误,哈希长度扩展攻击(hashpumpy),Thymeleaf SpEL SSTI + Spring FileCopyUtils WAF 绕过,Castor XML xsi:type JNDI,Apache ErrorDocument 表达式文件读取,SAML XPath 摘要走私(CVE-2024-45409),PaperCut 认证绕过(CVE-2023-27350),Zabbix SQLi(CVE-2024-22120),CI/CD 变量窃取,git 历史凭据泄露,身份提供商 API 接管,Guacamole 连接提取,登录页面投毒,TeamCity REST API RCE,Squid 代理跳板,LaTeX 注入 RCE,LaTeX mpost 受限 write18 绕过,Java 反序列化(ysoserial, XMLDecoder RCE),.NET JSON TypeNameHandling $type 反序列化,Python pickle RCE(+ STOP 操作码链),XPath 盲注入,竞态条件(TOCTOU),客户端 HMAC 绕过通过泄露的 JS 密钥,SQLite 文件路径遍历字符串相等绕过,PHP preg_replace /e RCE,Prolog 注入,HQL 非断空格解析器不匹配注入,sendmail 参数注入,base64 编码路径遍历 LFI,终端控制字符混淆,CSP 绕过通过 Cloud Run 白名单域名,多条码拼接 Shell 注入,CSP nonce 绕过通过 base 标签劫持,JA4/JA4H TLS 指纹匹配,git CLI 换行注入,XSSI 通过 JSONP 回调泄露,Shift-JIS 编码 SQLi(多字节字符集不匹配),PHP 序列化长度操纵通过过滤器扩展,CSP 绕过通过链接预取,bash 花括号扩展空格自由注入,XML 注入通过 X-Forwarded-For 头,Common Lisp 读取器宏注入,base64 解码宽容性签名绕过,Windows 8.3 短文件名路径遍历绕过,URL parse_url() @ 符号 SSRF 绕过,SSRF parse_url/curl 双 @ 差异,TOTP 恢复通过 PHP srand(time()) 种子弱点,Ruby ObjectSpace 内存扫描,Ruby Regexp.escape 多字节绕过,GraphQL 注入(内省,查询批处理/别名,字符串插值),PHP7 OPcache 二进制 WebShell + LD_PRELOAD disable_functions 绕过,wget GET 参数文件名技巧,tar 文件名命令注入,XSS 到 SSTI 链通过 Flask 错误页面,INSERT INTO 双字段 SQLi 列移位,会话 cookie 伪造通过时间戳种子 PRNG,PNG/PHP 多语言上传 + 双扩展 + disable_functions scandir 绕过,跨域名 cookie XSS 通过共享父域名,XSS 点过滤器绕过通过十进制 IP + 方括号表示法,编辑器备份文件 (~/.swp) 源码泄露,date -f 任意文件读取,顺序正则替换绕过,Java hashCode() 碰撞认证绕过,SQLite randomblob() 盲时序预言机,wget CRLF SSRF 到 SMTP 注入,CSS @font-face unicode-range 泄露,Gopher SSRF 到 MySQL 盲 SQLi,PHP hash_hmac NULL 通过数组绕过,Smarty SSTI CVE-2017-1000480,vsprintf 双重准备格式字符串 SQLi,自定义序列化整数溢出字段注入,postMessage null origin 绕过通过 data: URI iframe,WAV 多语言上传通过 `.wave` 扩展绕过,SNI 基于 FTP 协议通过 HTTPS 走私,Apache mod_vhost_alias docroot 覆盖通过 Host 头,未转义点 SSRF 正则白名单绕过,PHP eval 正则绕过通过 `current(getallheaders())`,Python f-string 格式注入盲提取,CSP 绕过通过攻击者控制的 MIME 类型用于同源脚本,React `__reactInternalInstance$` 组件状态提取,PHP parse_str() 变量注入,SQLi 内联注释多字段分割,PHP 全宽美元正则锚点绕过,MySQL REGEXP 逐字节预言机带反引号注释绕过,LDAP 过滤器逃逸带通配符注入,Jinja2 SSTI 通过 globals.__self__.exec() 字符串拼接绕过,web.py reparam() eval + __subclasses__ 带空白内置函数,Redis Lua redis.call() 注入,未锚定正则命令注入,Java TiedMapEntry + LazyMap 反射 HashMap 补丁,X-Forwarded-Host CDN 模板获取缓存投毒,std::unordered_set 桶碰撞认证绕过,AES cookie 长度字段截断 + CRC32 交换,多斜杠 URL `path.startswith` 绕过,Xalan XSLT math:random() 种子猜测,SoapClient _user_agent CRLF HTTP 方法走私,`gopher:///` 无主机 URL 方案绕过,SSRF 凭据泄露通过攻击者指定出站 URL,nodeprep.prepare Unicode 同形用户名碰撞,PHP (int) 强制转换前导数字路径遍历,递归替换 `....//` 遍历,jQuery `$(location.hash)` CSS 选择器时序泄露,Werkzeug SecureCookie pickle RCE 在 SECRET_KEY 泄露后,PHP create_function 字符串插值 RCE,php://input + 空字节 + `~` 按位 base64 过滤器绕过,SVG XXE 通过 svglib 到 PNG 管道,strpos 子串匹配黑名单绕过,ExpressionEngine FileManager ORDER BY 排序键 SQLi,EXIF ImageDescription Shell 注入通过 exiftool,SRP A=0/A=N 认证绕过,ArangoDB AQL MERGE 注入,.phar 扩展上传绕过,vsftpd 2.3.4 smiley 后门(CVE-2011-2523),冒号/换行注入在字符串分隔符序列化中,PHP unserialize 双重 URL 编码 curl LFI,Python pickle RCE 包裹在 ROT13(Base64) 中,SQLite UNION 通过 X-Forwarded-For PHPSESSID 预言机,引号相邻 UNION 过滤器绕过,AMQP/TLS 拦截通过 sslsplit + arpspoof,CairoSVG XXE 通过超大宽度,Bazaar (.bzr) 仓库重建,WordPress RevSlider 上传 + MySQL load_file() SSH 跳板(CVE-2014-9734),User-Agent 门控 robots.txt,PHP log()/INF 数学相等 + 递归 urldecode,CloudFlare 缓存投毒通过 .js 用户名 + 存储 SVG XSS |
| **ctf-pwn** | 18 | 缓冲区溢出,ROP 链,ret2csu,ret2vdso,vsyscall ROP PIE 绕过,坏字符 XOR 绕过,异域 gadgets(BEXTR/XLAT/STOSB/PEXT),栈迁移(xchg rax,esp,双重 leave;ret 到 BSS),sprintf() gadget 链绕过坏字符,SROP 带 UTF-8 约束,stub_execveat 系统调用作为 execve 替代,格式化字符串(保存的 EBP 覆盖,argv[0] 栈粉碎信息泄露,__printf_chk 绕过通过顺序 %p,在单个 printf 调用中泄露 + GOT 覆盖,Objective-C %@ objc_msg_lookup 利用,strlen int8_t 截断绕过,ROT13 编码格式化字符串利用),堆利用(unlink, House of Force top chunk 覆盖, House of Apple 2 + setcontext SUID 变体, Einherjar, 有符号/无符号字符下溢, tcache 指针解密, unsorted bin 提升, XOR 密钥流暴力写入, GF(2) 高斯消元多遍 tcache 投毒, 应用级堆整理, UAF vtable 指针编码 Shell 参数, fastbin stdout vtable 两阶段劫持用于 PIE + Full RELRO, _IO_buf_base 空字节 stdin 劫持, glibc 2.24+ vtable 验证绕过, unsorted bin 在 stdin _IO_buf_end 上, unsorted bin 通过 mp_ 结构), FSOP(stdout TLS 泄露, TLS 析构器 `__call_tls_dtors` 劫持, 无泄露 libc 通过多 fgets stdout 覆盖), RETF x64→x32 架构切换 seccomp 绕过, x32 ABI 系统调用号别名 seccomp 绕过, seccomp BPF X 寄存器寻址模式绕过, 基于时序盲 shellcode(写入阻塞), GC 空引用级联损坏, 基于步长 OOB 泄露, 栈 canary 逐字节暴力, 栈 canary 空字节覆盖泄露 + 返回到 main, 栈 canary XOR 后记作为 RDX 归零 gadget, seccomp 绕过, 沙箱逃逸(CPU 模拟器 eval 注入), 自定义 VM, VM UAF slab 重用, io_uring UAF SQE 注入, 整数截断(int32→int16, 运算顺序算术), musl libc 堆(meta 指针 + atexit), 自定义影子栈指针溢出绕过, 有符号整数溢出负 OOB 堆写入, XSS 到二进制 pwn 桥接, 4 字节 shellcode 时序侧信道通过持久寄存器, 带预初始化寄存器的最小 shellcode, 唯一字节 shellcode 通过 syscall RIP→RCX, shellcode 唯一字节计数器溢出绕过, CRC 预言机作为任意读取原语, UTF-8 大小写转换缓冲区溢出(g_utf8_strup), ARM Thumb shellcode + dup2 socket 重定向, Motorola 68000 (m68k) 两阶段 shellcode, DOS COM 实模式 shellcode (int 0x21), Forth 解释器系统词利用, DynELF 自动化 libc 发现, 受限 shellcode(15 字节 execve), 协议长度字段栈出血, 时序攻击逐字符标志恢复, 单比特翻转利用原语(mprotect + 迭代代码修补), 生命游戏 shellcode 演化通过静物, UAF 通过菜单驱动 strdup/free 顺序, 自定义 printf arginfo 覆盖, Lua 游戏逻辑整数下溢, 神经网络函数指针索引 OOB, Linux 内核利用(ret2usr, 内核 ROP prepare_kernel_cred/commit_creds, modprobe_path, core_pattern, tty_struct kROP, userfaultfd 竞争, SLUB 堆喷射, KPTI 蹦床/信号处理程序绕过, KASLR/FGKASLR __ksymtab 绕过, SMEP/SMAP, GDB 模块调试, initramfs/virtio-9p 工作流, MADV_DONTNEED 竞争窗口扩展, 跨缓存 CPU 分裂攻击, PTE 重叠文件写入, kmalloc 大小不匹配 + struct file f_op 损坏, eBPF 验证器绕过利用, addr_limit 绕过通过失败文件打开), Windows SEH 覆盖 + pushad VirtualAlloc ROP, Windows CFG 绕过使用 system() 作为有效的调用目标, IAT 相对解析, 分离进程 Shell 稳定性, SeDebugPrivilege SYSTEM 提权, /proc/self/mem 任意写入原语, 游戏 AI 算术平均 OOB 读取, 任意读/写 GOT 覆盖到 Shell, 栈泄露通过 __environ + memcpy 溢出, JIT 沙箱 uint16 跳转截断, DNS 压缩指针栈溢出, ELF 代码签名绕过通过程序头操纵, 游戏级别有符号/无符号坐标不匹配, FD 继承通过缺失 O_CLOEXEC, 符号扩展整数下溢在元数据解析中, ROP 链带只读原语, process_vm_readv 沙箱逃逸, 命名管道 (mkfifo) 文件大小绕过, 格式化字符串 .fini_array 循环多阶段利用, talloc 池头伪造, 解析器栈溢出通过未检查 memcpy 带被调用者保存寄存器恢复, 不安全 unlink BSS + top chunk 合并, mmap/munmap 大小不匹配 UAF 线程栈重叠, 过早全局索引 OOB 栈写入, strcspn 间接空字节注入, printf_function_table/printf_arginfo_table 派遣劫持, atexit PTR_MANGLE 秘密恢复, scanf 格式化字符串栈覆盖, realloc(ptr 0) UAF, JIT-ROP syscall 字节扫描在泄露的 GOT 函数中, ret2dl_resolve 64 位带 VERSYM 绕过, 仅素数 ROP 通过哥德巴赫分解, 单字节引用计数回绕 UAF, Unicorn 模拟器 sysenter/alt-syscall 绕过, 空令牌 strncmp(n=0) MAC 绕过, Chip-8 模拟器 OOB 内存 ret2libc, 双精度浮点快速排序 canary 重定位, 布隆过滤器 abs(INT_MIN) 负索引 OOB 写入, 未初始化块残留指针泄露, tcache strcpy 空字节溢出 + 向后合并, ARM64 getusershell() x0 设置 gadget 用于 system(), 用户-内核-管理程序 I/O 端口 hypercall 链, 返回地址 LSB 覆盖 + read() 链, canary 尾部字节泄露通过超空填充, 不完美 gadget 栈迁移带垃圾算术, _fini_array 双条目阶段化 ROP 在静态二进制上, ACPI DSDT OperationRegion shellcode 用于内核提权, ARM fcntl64 set_fs() CVE-2015-8966 管道泄露, 格式化字符串 HTTP User-Agent PIE+canary 单请求泄露, 空字节地址碎片化用于微缓冲区格式化字符串, 自定义 VM 交换指针自覆盖, 9 字节 test+je socket-timeout 比特泄露, RtlCaptureContext 确定性 Windows 栈泄露, IEEE 754 double 作为 shellcode 通过指数修复, 相邻结构 fn-pointer 溢出用于 libc 泄露 + GOT 覆盖, 隐藏菜单选项 tcache 投毒, 仅索引边界检查 + 步长 OOB 写入, 有符号索引负 OOB 到前一个 GOT, PIE 同页函数迁移通过单字节覆盖, tcache 双重释放 + 假 _IO_FILE vtable stdout 劫持, tcache 到 fastbin 提升跨 bin 攻击, 6 位 OOB 数组 + written_bytes 累加器用于增量函数指针覆盖, IS_MMAPED 比特翻转 libc 泄露 + tcache __free_hook 劫持, LSB 仅 fastbin 投毒在文件名正则约束下, 自定义分配器不安全 unlink GOT 覆盖, 字母数字 shellcode push r12/pop rax 引导当 rax=0, scanf "-" 格式错误跳过作为 canary 绕过, PIE 绕过通过一致 glibc mmap 基址, 静态 ret2libc 带 3 字符输入约束, OOB 派遣表读取通过控制的 rdx*8 函数指针索引, Game Genie 6 字符二进制补丁编码, Go 切片容量别名通过结构体值传递, 自定义 binfmt 内核模块加载器利用 |
| **ctf-crypto** | 16 | RSA(小 e, 公共模数, Wiener, Fermat, Pollard p-1, Hastad 广播, Hastad 广播带线性填充 Coppersmith, Coppersmith, Coppersmith 用于线性相关素数 q=kp+delta, Coppersmith 线性相关素数 q~4p, Franklin-Reiter 相关消息攻击 e=3, Manger, Manger OAEP 时序, p=q 绕过, 立方根 CRT, phi 多重分解, 弱密钥生成基数表示, gcd(e,phi)>1 指数约简, CRT 故障攻击比特翻转恢复, 同态解密预言机绕过, 小素数因子 CRT 分解, Montgomery 约简时序攻击, Bleichenbacher 低指数签名伪造, e=1 签名绕过带构造模数), AES(修改 S 盒暴力恢复, ECB 逐字节选择明文, ECB 剪切粘贴块操作, CBC IV 比特翻转认证绕过, CBC IV 伪造 + 块截断认证绕过, CBC UnicodeDecodeError 侧信道预言机, CTR 常量计数器重复密钥流, CFB IV 恢复从时间戳种子 PRNG, padding oracle 到 CBC bitflip 命令注入, 密钥恢复通过逐字节归零预言机, 错误消息解密预言机密文伪造), ECC(Ed25519 扭曲侧信道, 共享素数因子 GCD, DSA 密钥恢复通过 MD5 碰撞在 k 生成上), ECDSA nonce 重用, DSA 限制 k 值暴力, PRNG(MT 浮点数恢复通过 GF(2) 矩阵用于令牌预测, MT 种子恢复从子集和, MT 状态恢复通过约束传播, V8 XorShift128+ Math.random 状态恢复 + 逆向向后预测, C srand/rand ctypes 同步), ZKP(Shamir 秘密共享重用多项式攻击), Groth16 错误设置, DV-SNARG 伪造, KZG 配对预言机排列恢复, 辫群 DH, BB-84 QKD MITM 攻击, 内省 CRC 通过 GF(2) 线性代数, LWE/CVP 格攻击, AES-GCM, 经典/现代密码(Polybius 方阵), Kasiski 检验, 多字节 XOR 频率分析, 可变长度同音替代, 哈希长度扩展, 压缩预言机(CRIME 风格), RC4 第二字节偏差, RSA 乘法同态签名伪造, Rabin LSB 奇偶性预言机(二分搜索解密), 噪声 LSB 预言机后验纠错, PBKDF2 预哈希绕过(密码 > 哈希块大小), MD5 多碰撞通过 fastcol, 自定义哈希状态逆转通过已知中间值, CRC32 暴力用于小负载, S 盒碰撞, GF(2) CRT, 历史密码, OTP 密钥重用, logistic 映射 PRNG, RsaCtfTool, 热带半环剩余化, LFSR 流密码攻击(Berlekamp-Massey, 相关攻击, Galois 抽头恢复通过自相关), CRC32 碰撞签名伪造, Blum-Goldwasser 比特扩展预言机, 小步大步(BSGS, + 稀疏/低汉明重量指数变体)+ Pohlig-Hellman 用于光滑阶 DLP, Paillier 密码系统攻击, Paillier LSB 预言机通过同态加倍, Merkle-Hellman 背包 LLL, 汉明码螺旋交织, ElGamal 通用再加密, ElGamal 平凡 DLP 当 B=p-1, XOR 连续字节相关, Paillier 预言机大小绕过通过密文分解, 批处理 GCD 共享素数分解, 哈希函数循环逆转(Floyd/Brent), FPE Feistel 暴力, 二十面体对称群密码, Goldwasser-Micali 密文复制预言机, 网格置换密码密钥空间约简, OFB 模式可逆 PRNG 向后解密, 基于图像的 Caesar 移位密码, 弱密钥派生通过公钥哈希 XOR, HMAC-CRC 线性攻击(GF(2) 密钥恢复), HMAC XOR+加法逐位密钥预言机, 自定义 MAC 伪造通过 XOR 块取消密钥旋转, DES 弱密钥 OFB 模式(周期 2 密钥流), 方形攻击 / 积分密码分析在约简轮 AES 上, RSA 部分密钥恢复从 dp/dq/qinv, DSA nonce 重用私钥恢复, AES-GCM nonce 重用 / 禁止攻击(GHASH 多项式密钥恢复), SRP 协议绕过通过模算术, XOR 密钥恢复通过文件格式头(PDF/PNG/ZIP 魔数), 三轮 XOR 协议密钥取消, 海绵哈希 MITM 碰撞在部分状态上, SPN S 盒交集部分密钥恢复, SPN 列 XOR 暴力, Z3 约束求解用于流密码, 斐波那契流密码位置移位预言机, 差分隐私拉普拉斯噪声取消, 同态加密预言机比特提取, AES-CTR + CRC GF(2)-线性签名伪造, SHA-256 基础攻击用于 XOR 聚合哈希绕过, 3D Vigenere 回文对称密钥恢复, ElGamal 在矩阵上通过 Jordan 标准形, Rule 86 细胞自动机 PRNG 逆转通过 Z3, ROCA 攻击 CVE-2017-15361, OSS (Ong-Schnorr-Shamir) 签名伪造, Nihilist 密码双基密钥恢复, 16 字节 XOR 块密码结构逆转, SHA-1 选择前缀 PDF 签名伪造, 哈希链原像认证绕过, Cayley-Purser 解密无需私钥, 依赖素数 RSA (q=e^-1 mod p), 密钥流恢复通过游程编码碰撞, AES-CBC nonce 剥离通过块边界对齐, RSA 三密钥两两 GCD 三角, Java LCG 中间相遇通过部分模数, LCG 向后步进通过乘法逆, Schmidt-Samoa RSA n=p^2*q 变体, 模数恢复通过加密余数 GCD, 教科书 RSA 否定通过 encrypt(-1), 多指数 RSA GCD 的 p^p 组合, 有偏 LSB 预言机带运行模式恢复, 立方根回绕通过 AES-CTR 长度提示, LFSR 比特折叠恢复从 ASCII 奇偶性, Z3 求解时间时序预言机在 PRNG 上, randcrack 馈送 DSA k 预测, 时间种子 PRNG 偏移通过格式化字符串全局写入, NTP 投毒 PRNG UUID XOR 状态泄露, CBC IV 恢复从块 2 已知明文, 迭代 SHA-256 时序预言机在字符匹配上, 旗语照片解码, 两字节半字节重组带随机填充, RSA p = next_prime(2^k + 小) 共享素数批处理 GCD, PNG 加密受限于 512 位密钥尾部替换, BIP39 部分助记词校验和暴力, Asmuth-Bloom 阈值秘密共享通过 CRT, LFSR 过滤器线性零化子攻击, 主机名作为 XOR 密钥通过 DNS 抓取泄露, 模数恢复通过明文可塑性, RSA CRT d_p 空字节溢出素数泄露, 教科书 RSA 签名盲化通过消息分解, 最后字节模数覆盖通过 strlen-1 空截断, Ed25519 相同 nonce 密钥恢复, 奇异曲线 ECDLP 到加法/乘法群, GF(p) 线性系统 AES 密钥恢复从 PCAP 矩阵, SHA-1 长度扩展带 UTF-8 高字节绕过, 跨会话立方根恢复通过 CRT, Rabin 密码系统带多项式素数, LCG 周期检测, 多项式系数恢复通过 Vandermonde, 自定义 GCM GHASH 密钥恢复在素数模数上, SHA-1 长度扩展 + AES-CBC cookie 伪造, CRC32 碰撞预言机 + RSA 同态签名伪造, Hensel 引理多项式根提升模 p^k, Rabin 解密通过四根 CRT 组合, CBC 前一块字节翻转用于 cookie 特权升级 |
| **ctf-reverse** | 18 | 二进制分析, 自定义 VM(+ VM 字节码提升到 LLVM IR), WASM, RISC-V, Rust serde, Python 字节码, OPAL, UEFI, 游戏客户端, 反调试, 反 VM/反沙箱(CPUID, MAC, 时序, 文件/注册表工件), 反 DBI(Frida/Pin 检测), 代码完整性/自哈希, 反反汇编(不透明谓词, 垃圾字节, 控制流平坦化), MBA 混淆, 指令迹逆转使用 Keystone+Unicorn, SIGFPE 信号处理程序侧信道通过 strace 计数, 批处理 crackme 自动化通过 objdump 模式提取, fork + pipe + 死分支反分析, Android DEX 运行时字节码修补通过 /proc/self/maps, Frida Android 证书固定绕过 + 原生 JNI 调用, Android TracerPid/su/system 属性反调试, Android 基于日志的加密密钥提取, 原生 JNI 密钥转储 + smali 修补, pwntools 二进制修补, Binary Ninja, dogbolt.org, Frida 动态插桩, angr 符号执行, lldb, x64dbg, VMProtect/Themida 分析, 二进制差异(BinDiff, Diaphora), 反混淆(D-810, GOOMBA, Miasm), Qiling 框架, Triton DSE, r2frida, 逆向调试(rr), 高级 Ghidra/GDB 脚本, GDB 约束提取 + ILP 求解器, GDB 位置编码输入零标志监控, LD_PRELOAD 仅执行二进制转储, LD_PRELOAD time() 冻结用于确定性分析, LIEF 二进制插桩, Rizin/Cutter, RetDec, Manticore, Sprague-Grundy 博弈论, 内核模块迷宫求解, 多线程 VM 通道, 多层自解密暴力, 收敛位图, .NET/Android RE(RijndaelManaged XOR+AES 两阶段解码), Flutter/Dart AOT (Blutter), Verilog/硬件 RE, Godot/Roblox 游戏资产, CVP/LLL 格验证, JNI RegisterNatives, 决策树混淆, GLSL 着色器 VM, GF(2^8) 高斯消元, Z3 单行 Python 电路, 滑动窗口 popcount, Ruby/Perl 多语言, Electron ASAR + 原生二进制逆向, Node.js npm 运行时内省, D 语言二进制逆向(符号解析, Phobos 库), Go 二进制逆向(GoReSym, goroutines), Haskell GHC CMM 中间语言 RE, Rust 二进制逆向(解析, panic 字符串), C++ vtable/RTTI 重构, C++ 析构器隐藏验证(__cxa_atexit), Swift 二进制逆向, Kotlin/JVM 逆向, 多线程反调试诱饵 + 信号处理程序 MBA, 无调用函数链通过栈帧操纵, 后门共享库检测, 键盘 LED 莫尔斯码通过 ioctl, Intel Pin 指令计数侧信道, LD_PRELOAD memcmp 侧信道暴力, SIGILL 处理程序执行模式切换, rt_sigprocmask 侧信道内存损坏, HD44780 LCD GPIO 重构, MIPS64 Cavium OCTEON CP2 硬件加密, EFM32 ARM MMIO AES 加速器, MBR/引导加载器逆向使用 QEMU+GDB, Game Boy ROM Z80 分析(bgb 调试器), MFC 消息映射调试, VM 顺序密钥链暴力使用 OpenMP, 自定义 binfmt 内核模块 RC4 平面二进制, 哈希解析导入无导入勒索软件, BF 逐字符静态分析, BF 侧信道读取计数预言机, BF 比较惯用语检测, Go 二进制 UUID 修补用于 C2 枚举, Frida Firebase Cloud Functions 绕过, Android 原生 .so 绕过通过新项目, BPF JIT 过滤器分析, TensorFlow DNN sigmoid 逆转, ELF 节头损坏反分析, ARM64/AArch64 逆向和利用(调用约定, ROP, qemu 模拟), ARM 代码在图像像素中通过 UnicornJS, Intel SGX enclave RE 带远程认证, IBM AS/400 SAVF EBCDIC 解码, INT3 coredump 暴力预言机, 信号处理程序链 LD_PRELOAD 预言机, FRACTRAN 程序逆转, 操作码仅迹重建, Burrows-Wheeler 变换逆转, OpenType 字体连字利用(GSUB 表), ROP 链混淆分析(ROPfuscation), 指令计数器作为加密状态(路径相关字节变换), 线程竞争有符号整数溢出(cdqe 符号扩展), ESP32/Xtensa 固件逆向带 ROM 符号映射, 时间锁定二进制带基于日期的密钥, x86 16 位 MBR psadbw 约束求解, Haskell STG 闭包逆向 + hsdecomp, 自定义 VM 模糊测试指令集发现, Intel Pin 遗传算法用于自修改代码, Frida 记忆化用于递归函数加速, printf 格式字符串 VM 反编译到 Z3, 父修补子二进制转储通过 strace `process_vm_writev`, 四叉树递归图像格式解析器, Glulx 交互式小说字节码矩阵验证, KVM 客户分析通过 ioctl + KVM_EXIT_HLT 块链, Coreboot ROM XOR 对比特翻转地址发现, Rust 生命周期逃逸通过编译器 bug #25860, Rust #[no_mangle] libc 覆盖用于 seccomp 绕过, GDB 陷阱标志自检带 cmovz 修补器, SIGFPE 处理程序 mprotect 代码变异, GDB 寄存器侧信道在 putchar() 上, GNU Make 图灵机模拟器, Rust xmmword 常量提取通过 IDAPython, Nuitka 编译 Python 模块桩注入, RISC-V QEMU 执行带 GLIBC 符号版本修补, APK 证书 SHA-256 作为 AES 密钥, radare2 视觉面板用于自定义 VM 追踪, boolector SMT2 用于自定义哈希逆转, 单字节 XOR ROM 反混淆扫描, WebKit Array.slice OOB CVE-2016-4622, ConfuserEx 动态模块转储通过构造函数断点, Moxie ISA 自定义操作码发现, Unity APK Assembly-CSharp.dll 运行时修补, Il2CppDumper 用于 Unity IL2CPP 元数据恢复, libSegFault.so 寄存器转储在崩溃时, r2pipe 二进制行走 + DP 约束求解器, Android smali 注入以击败 LocalBroadcastManager, GDB 断点命令在 strcmp 用于动态 XOR 密钥恢复, 多模数 CRT 密钥生成带矩阵查找密码, PEDA current_inst 逐位标志抓取器, VM 迹差异而不是完整反汇编 |
| **ctf-forensics** | 14 | 磁盘/内存取证(GIMP 原始内存转储视觉检查, Kyoto Cabinet 哈希数据库取证), RAID 5 XOR 恢复, APFS 快照恢复, Windows KAPE 分类, Windows/Linux 取证, 隐写术(Arnold's Cat Map 解乱, MJPEG FFD9 后额外字节, 高分辨率 SSTV 自定义 FM 解调, EXIF zlib + 三角数 LSB, PDF xref 生成号隐蔽信道, 像素级 ECB 去重图像恢复), 网络抓包, tcpdump, TLS/SSL 密钥日志解密, RDP 会话解密通过 PKCS12 密钥提取, USB HID 绘图, USB HID 键盘捕获解码(+ 箭头键导航追踪), USB MIDI Launchpad 流量重建, UART 解码, 串行 UART 数据从 WAV 音频解码, 侧信道功耗分析, 包时序, 3D 打印, 信号/硬件(VGA, HDMI, DisplayPort, I2C 总线协议, IBM-29 穿孔卡片 OCR), BMP 位平面 QR, 图像拼图重组, 音频 FFT 音符, KeePass v4 破解, 跨通道多位 LSB, F5 JPEG DCT 检测, PNG 调色板隐写, PNG 高度/CRC 操纵, APNG 帧提取, 键盘声学侧信道, 大写锁定 LED 莫尔斯码从视频, DeepSound 音频隐写 + 密码破解, QR 码从曲面玻璃反射重建, TCP 标志隐蔽信道, Brotli 解压缩炸弹接缝, Git reflog/fsck squash 恢复, 浏览器工件分析, DNS 尾部字节二进制编码, DNS 泄露预言机通过二进制响应探测, 假 TLS 流带 mDNS 密钥和可打印性合并, 种子基像素排列隐写, 像素坐标链隐写, AVI 帧差分像素隐写, SMB RID 回收通过 LSARPC, Timeroasting MS-SNTP 哈希提取, RADIUS 共享密钥破解(radius2john), RC4 流识别在 shellcode pcap 中, Android 取证, Docker 容器取证, 云存储取证, Python 内存中源码恢复通过 pyrasite, HFS+ 资源分支隐藏二进制恢复, SQLite 编辑历史从差异表重建, 损坏 ZIP 修复通过头部字段操纵, JPEG 缩略图像素到文本映射, 条件 LSB 带像素过滤, GIF 帧差异莫尔斯码, GZSteg + spammimic, 音频波形二进制编码, 音频频谱图隐藏 QR, 分卷归档重组通过时间戳排序, 视频帧平均用于隐藏内容, 反转音频, TLS 主密钥从 coredump 提取, 损坏 git blob 修复, 损坏 PCAP 修复(pcapfix), LUKS 主密钥恢复通过 aeskeyfind, PRNG 时间戳种子暴力密钥恢复, VBA 宏二进制恢复, FemtoZip 共享字典解压缩, ICMP 负载隐写带字节旋转, 包重建通过校验和验证, 电子表格频率分析二进制恢复, JPEG slack 空间隐写, 最近邻插值像素网格隐写, XFS inode 重建, tar 重复条目提取, 嵌套俄罗斯套娃文件系统层, 反雕刻通过空字节交织, BTRFS 子卷/快照恢复, JPEG XL TOC 排列隐写, Kitty 终端图形协议, ANSI 转义序列隐写(+ 网络抓取变体), CD 音频光盘图像隐写(CIRC 解交织 + 螺旋渲染), 自动立体图求解, 两层字节+行交织, 多流视频容器隐写, FAT16 空闲空间数据恢复, FAT16 已删除文件恢复通过 fls/icat(+ 已删除 .git 恢复), ext2 孤立 inode 恢复通过 fsck, NTFS 备用数据流(ADS), Linux input_event 键盘记录器转储解析, VBA 宏 Excel 单元格到 ELF 二进制提取, RGB 奇偶校验隐写, WPA/WEP WiFi 解密, SAP 对话协议解密, BSON 格式重建, TrueCrypt/VeraCrypt 卷挂载, 以太坊/区块链交易追踪, 渐进式 PNG 分层 XOR 解密, dnscat2 DNS 隧道重组, USB 键盘 LED 莫尔斯码泄露, 未引用 PDF 对象隐藏页面, Windows certutil base64 ZIP 内存恢复, DNSSEC 密钥从 git 提交历史恢复, GIF 调色板操纵 QR 重建, JPEG 单比特翻转暴力 + OCR, Angecryption(AES-CBC 有效文件到有效文件), SVG 微坐标隐写, NTFS EFSTMPWP `cipher.exe` 擦除工件检测, 字节反转 `.docx` ZIP 双向存档, ICMP 回显负载长度作为隐蔽信道, 蓝牙 RFCOMM 包重组, ICMP ping 时间延迟隐蔽信道, Volatility mftparser 偏移基已删除文件恢复, XZ 流头修复通过 CRC32 重建, GIF 帧 PLTE 块拼接成 ELF, 嵌套缩放 QR 覆盖在幸存像素上, ImageMagick +append 拼图拼接带间隙求解器, ZipCrypto bkcrack 已知明文破解, SQLite 序列类型字节取证, MIDI 音符开/关音高对编码, Volatility clipboard 插件用于复制粘贴秘密恢复, Brotli 块检测通过 ASCII 艺术签名, corkami/pocs MD5 PDF 碰撞管道, GBA USB URB_INTERRUPT 帧缓冲提取, Volatility 凭据恢复工具包(mimikatz/hashdump/printkey/memdump/netscan/pstree/dlllist), Tektronix 逻辑分析仪 CSV 时钟沿提取, steghide 密码隐藏在 JPEG 头部元数据中, 损坏 PNG 魔数 + 小写块头修复, 递归 binwalk PNG->PDF->DOCX->PNG->Base64 链, 正则密码嵌套 zip 链带 exrex, 多色 QR 码二进制映射暴力 |
| **ctf-osint** | 3 | 社交媒体, 地理定位, Google Lens 裁剪区域搜索, 反射/镜像文本读取, Street View 全景匹配, What3Words 微地标匹配, Google Plus Codes, 百度反向图像搜索, Overpass Turbo 空间查询, 用户名枚举, 用户名元数据挖掘(邮政编码), Strava 健身路线 OSINT, Google Maps 照片验证, DNS 侦察, 归档研究, Google dorking (TBS 图像过滤器), Telegram 机器人, FEC 文件, WHOIS 调查, 音乐主题地标地理定位带密钥编码, Shodan SSH 指纹去匿名化, 游戏平台 OSINT(WoW/Steam/Minecraft 角色查找), 虚假服务 banner 检测通过 nmap 指纹识别, git 提交作者电子邮件挖掘用于凭据跳板, .DS_Store 目录枚举通过 python-dsstore, TTF 字形轮廓差异用于混淆 CAPTCHA, 跨挑战 Docker 容器 IP 重用 |
| **ctf-malware** | 3 | 混淆脚本, C2 流量, 自定义加密协议, .NET 恶意软件, PyInstaller 解包, PE 分析, 沙箱逃逸, 反分析(VM 检测, 时序逃逸, API 哈希, 进程注入), 动态分析(strace/ltrace, 网络监控, 内存提取), YARA 规则, shellcode 分析, 内存取证(Volatility malfind, 进程注入), Poison Ivy RAT Camellia 解密, DarkComet RAT 取证(键盘记录器日志恢复, 注册表持久化), Cobalt Strike Beacon 分析(Malleable C2 检测, dissect.cobaltstrike 配置提取), 木马化插件自定义字母表 C2 解码, ARP 欺骗 + TCP RST 注入以捕获 IRC C2 凭据 |
| **ctf-misc** | 12 | Pyjails (func_globals 模块链, 受限字符集数字生成, 类属性持久化, 名称修饰 + func_code.co_consts + __doc__ 属性访问, f-string 配置注入通过存储 eval), bash jails, 编码(RTF 自定义标签提取, SMS PDU 解码, RFC4042 UTF-9, 像素颜色二进制编码, TOPKEK 二进制编码, MaxiCode 2D 条码解码, DTMF 音频 + 多击 T9 手机键盘, 音乐音符间隔隐写), RF/SDR, DNS 利用(+ 轮询 A 记录枚举), Unicode 隐写, 浮点技巧, 博弈论, 承诺方案, WASM, K8s, 自定义汇编沙箱逃逸, Lua 沙箱逃逸(函数名注入, 表索引绕过), Ruby 沙箱逃逸通过 TracePoint.trace, cookie 检查点, Flask cookie 泄露, WebSocket 游戏操纵, Whitespace 深奥语言, Docker 组提权, De Bruijn 序列, Brainfuck 插桩, WASM 线性内存操纵, quine 上下文检测, repunit 分解, 索引目录 QR 重组, 多阶段 URL 编码链, Python marshal 代码注入, Benford's Law 绕过, sudo 通配符 fnmatch 注入, 构造 pcap sudoers.d, monit 进程注入, Apache -d 覆盖, 备份 cronjob SUID, PostgreSQL COPY TO PROGRAM, PostgreSQL 备份凭据提取, NFS 共享利用, SSH Unix socket 隧道, PaperCut Print Deploy 提权, Squid 代理跳板, Zabbix 管理员密码重置, WinSSHTerm 凭据解密, Piet/Malbolge 深奥语言链, 多编码顺序求解器, 并行连接预言机中继, 数织到 QR 管道, 100 囚犯循环跟随策略, C 代码 jail 逃逸通过 emoji 标识符 + add-eax gadget 嵌入, 模拟器 ROM 切换状态保持, BuildKit 守护进程构建秘密利用, 十六进制数独 + QR 组装, Z3 布尔门网络 SAT 求解用于产品密钥, HISTFILE 受限 Shell 文件读取, Levenshtein 距离预言机攻击, Docker 容器逃逸(特权逃逸, socket 逃逸, CAP_SYS_ADMIN cgroup release_agent), SECCOMP 高位文件描述符绕过, rvim jail 逃逸通过 python3, bash $'...' 八进制编码 + env var 子串 jail 绕过, 15 拼图可解性位编码器, DNS 迷宫遍历, Python eval() 元组注入 jail 逃逸, 污点分析类型强制绕过在自定义语言中, 碎纸文档像素边重组, CTFd 平台 API 导航(无浏览器挑战列表, 标志提交, 文件下载, 得分板, Python 客户端), 受限 vim 逃逸通过 `K` (man) 到 `:!sh`, 像素采样 BFS 迷宫自动求解器, 受限 vim 逃逸通过 CTRL-W F netrw 文件浏览器, dir() 属性查找 jail 逃逸绕过 __class__ 黑名单, base65536 CJK Unicode 二进制编码, LD_PRELOAD 挂钩通过 rbash 允许的变量设置, /dev/tcp 泄露从最小命令集, 逐层仅 echo bash 逃逸, sudo `file -m` 魔术文件目录遍历, XSLT 作为图灵完备 VM 用于二分搜索, JavaScript MAX_SAFE_INTEGER 后继相等绕过, 二分搜索预言机在比较仅 DSL 中, 盲 SQLi 通过脚本引擎超时错误, OEIS 序列查找自动化, QR 码重组从格式字符串结构约束, 矩阵幂用于斐波那契类递归, Tribonacci 用于青蛙跳跃计数, Selenium + Tesseract 动态 CAPTCHA 求解器, Brainfuck→Piet 多层多语言, 字节节拍合成代码识别, CVE-2018-19788 polkit UID 整数溢出 → systemctl RCE, Ruby Array#unpack CVE-2018-8778 缓冲区下读, 二进制网格文本到 QR 图像 + XOR 密钥, sudo glob 路径 + 符号链接 confused deputy 通过 vim, TOCTOU 符号链接交换竞争在 FileChecker 上, TCP 快速打开 SYN 负载命令注入, 关闭 stdout jail 带 \r 截断 (exec > /dev/tty + cat -A) |
| **solve-challenge** | 0 | 编排技能 — 分析挑战并委派给分类技能 |
| **ctf-writeup** | 0 | 生成标准化提交格式的 writeup,包含元数据、解决步骤、代码和经验教训 |## 使用

技能会根据上下文自动加载。你也可以直接调用编排器:```text
/solve-challenge <challenge description or URL>

贡献

有关开发设置和贡献指南,请参阅 CONTRIBUTING.md。

许可证

MIT

下载工具