Curated CTFtime: 30 задач перед чемпионатом

Это не случайная выдача по тегам, а короткий маршрут подготовки: по пять разборов на каждое направление чемпионата, от базовой техники к задачам, где нужно связать несколько наблюдений.

Критерии отбора:

Уровни ниже — наша оценка для участника чемпионата, а не официальная сложность CTFtime. Старые live-инстансы могут быть выключены: используйте приложенные файлы и разбор.

Как проходить подборку

  1. Потратьте 20–30 минут на самостоятельный разбор условия и артефактов.
  2. Запишите гипотезы, фильтры, команды и признаки, которые проверяли.
  3. Только затем читайте writeup и повторяйте ключевой шаг локально.
  4. В конце сформулируйте одно правило распознавания: «если вижу X, сначала проверяю Y».

Web

Задача и разбор Уровень Ключевой навык Почему стоит посмотреть
1 INS'hAck 2019 — Exploring the Universe Лёгкий Path traversal, нормализация пути, временные файлы редактора Учит внимательно различать web-root, filesystem-root и результат resolve().
2 DefCamp CTF 2020 — http-for-pros Средний SSTI, определение шаблонизатора, обход blacklist Хорошая тренировка перехода от безопасного probe к управляемой цепочке без бессмысленного перебора payload.
3 redpwnCTF 2019 — Blueprint Средний Prototype pollution в Node.js/Lodash Показывает, как одна загрязнённая prototype-свойство меняет авторизацию для новых объектов.
4 1337UP LIVE CTF — Cat Club Средний+ JWT algorithm confusion, JWK, SSTI Связывает ошибку проверки подписи с контролем claims и последующей серверной интерпретацией.
5 Tenable CTF 2021 — Hacking Toolz Сложный SSRF, redirect chain, cloud metadata Тренирует моделирование серверных запросов и границ доверия в облачном окружении.

Минимум после раздела: уверенно различать LFI/path traversal, SSTI, prototype pollution, ошибки JWT и SSRF; уметь подтвердить гипотезу минимальным запросом.


Crypto

Задача и разбор Уровень Ключевой навык Почему стоит посмотреть
1 WolvCTF 2024 — Crypto: TwoTimePad Лёгкий Повторное использование OTP, XOR изображений Наглядно показывает, почему C1 XOR C2 уничтожает повторно использованный ключ.
2 n00bzCTF 2023 — RSA Лёгкий+ Håstad broadcast attack, CRT, целочисленный корень Компактная практика распознавания textbook RSA без padding при повторе сообщения.
3 UTCTF 2020 — Random ECB Средний Byte-at-a-time ECB oracle Учит определять размер блока, выравнивание и строить словарь блоков.
4 Tenable CTF 2021 — ECDSA Implementation Средний Повтор nonce в ECDSA, восстановление ключа Даёт важный шаблон: одинаковый r в подписях — немедленный повод проверять reuse nonce.
5 VolgaCTF 2017 Quals — Oracle Сложный CBC padding oracle, поблочное восстановление plaintext Классическая задача на превращение различимых ошибок сервера в криптографический oracle.

Минимум после раздела: видеть повтор ключевого материала, различать ECB/CBC, понимать предпосылки Håstad и ECDSA nonce reuse, уметь записать формулу атаки до кода.


Reverse

Задача и разбор Уровень Ключевой навык Почему стоит посмотреть
1 SarCTF — Crossw0rd Лёгкий ELF, file, strings, Ghidra, чтение простой проверки Хорошая первая задача на поиск main/check и восстановление условия без патча результата.
2 Insomni'hack teaser 2019 — beginner_reverse Средний Rust binary, GDB, динамический анализ сравнения Учит отделять runtime-шум языка от короткой логики проверки и автоматизировать breakpoint.
3 HSCTF 7 — Generic Flag Checker Средний Распознавание и снятие UPX, статический анализ Полезный pipeline: секции → packer → распаковка → восстановление преобразования.
4 Google CTF 2020 — android Средний+ APK, Dalvik/Smali, сбой декомпилятора Показывает, как продолжать анализ, когда красивый Java-декомпилятор не справился.
5 DefCamp CTF 2020 — Stripped Go Сложный Stripped Go, восстановление символов, Ghidra Хорошая практика навигации по большому статически слинкованному бинарю и возврата структуры программе.

Минимум после раздела: быстро определять формат/архитектуру/packer, выбирать между static и dynamic analysis и не зависеть от единственного декомпилятора.


Network

Задача и разбор Уровень Ключевой навык Почему стоит посмотреть
1 DawgCTF 2020 — My First Pcap Лёгкий Wireshark, display filters, Follow TCP Stream Базовая дисциплина работы с PCAP: сначала протоколы и потоки, затем содержимое.
2 MetaRed CTF Argentina 2022 — My secret tunnel Средний DNS tunneling, dnscat, сбор hex/base64 payload Учит видеть аномальные DNS labels и отделять служебный заголовок туннеля от данных.
3 SHA2017 Teaser — Website Attack Средний+ Decode As, HTTP Export Objects, анализ повторов Полезен тем, что неверный dissector сначала скрывает нормальный HTTP и требует проверить интерпретацию пакетов.
4 The Cyber Cooperative CTF — dread pirate Сложный VNC events, Scapy, восстановление ввода и экранных фрагментов Практика разбора менее привычного прикладного протокола и автоматизации извлечения событий.
5 IJCTF 2021 — Vault Сложный Reorder/editcap, IP-over-ICMP, TLS key log, HTTP/2 Полная DFIR-цепочка: починить capture, снять инкапсуляцию, внедрить секреты TLS и собрать файлы.

Минимум после раздела: уверенно использовать Protocol Hierarchy, Conversations, Follow Stream, Export Objects, Decode As и tshark -T fields; распознавать туннели.


Logic / Analytics

Задача и разбор Уровень Ключевой навык Почему стоит посмотреть
1 CTF@CIT 2026 — The click that may have fixed Лёгкий Browser History SQLite, UTC timeline, PowerShell history Короткая и практичная задача на корреляцию двух пользовательских артефактов по времени.
2 Google CTF 2018 — wired CSV Средний Анализ CSV логического анализатора, datasheet, debounce Учит превращать сырые измерения во временной ряд и проверять гипотезу по спецификации устройства.
3 CrewCTF 2022 — ezbolt Средний Извлечение ограничений, Z3 BitVec Хороший вход в SMT: сначала нормализовать выражения, затем явно задать домен и ограничения.
4 Google CTF 2023 — Mine The Gap Сложный Моделирование Minesweeper в SAT/CNF Показывает, когда локальная логика лучше выражается как глобальная SAT-модель.
5 InCTF 2020 — Investigation Continues Сложный Memory forensics, Registry, FILETIME, UserAssist Отличная тренировка доказательной временной линии по разным Windows-артефактам.

Минимум после раздела: уметь нормализовать данные, переводить время, формализовать ограничения, выбирать между ручной логикой, SQL/Python, SMT/SAT и forensic tooling.


Fun

Задача и разбор Уровень Ключевой навык Почему стоит посмотреть
1 BlueHens CTF 2026 — Eggs Over Easy Лёгкий Space/tab как биты, hex, Unicode NFKC Напоминает, что «пустой» файл тоже содержит данные, а визуально похожий Unicode не равен ASCII.
2 HSCTF 6 — Logo Sucks Bad Лёгкий+ LSB steganography в пикселях Хорошая базовая задача на bit planes; полезная противоположность поиску только по metadata/strings.
3 Nullcon Goa HackIM 2026 — rdctd 1–6 Средний Внутренности PDF: streams, annotations, xref, metadata Один документ заставляет проверить несколько независимых слоёв PDF вместо доверия видимому redaction.
4 RCTF 2018 — cats Rev. 2 Средний+ Polyglot/quine, различия интерпретаторов Развивает гибкость: один и тот же текст нужно рассматривать сразу в нескольких грамматиках.
5 MMA CTF 2015 — QR code recovery challenge Сложный Структура QR, mask, format info, error correction После этой задачи QR перестаёт быть «магической картинкой» и становится форматом, который можно восстановить вручную.

Минимум после раздела: проверять не только расширение и видимый слой, а структуру формата, bit planes, Unicode, интерпретаторы и механизмы коррекции ошибок.


Приоритет, если времени мало

Пройдите хотя бы эти 12: Exploring the Universe, http-for-pros, TwoTimePad, RSA, Crossw0rd, Generic Flag Checker, My First Pcap, My secret tunnel, The click that may have fixed, ezbolt, Eggs Over Easy, rdctd 1–6.

К заданиям чемпионата · К дополнительным материалам