Curated CTFtime: 30 задач перед чемпионатом
Это не случайная выдача по тегам, а короткий маршрут подготовки: по пять разборов на каждое направление чемпионата, от базовой техники к задачам, где нужно связать несколько наблюдений.
Критерии отбора:
- разбор объясняет ход мысли, а не только публикует готовый скрипт;
- навык переносится на новые задания;
- механика не повторяет задания этого стенда один в один;
- страница разбора доступна на CTFtime и содержит достаточно контекста для практики.
Уровни ниже — наша оценка для участника чемпионата, а не официальная сложность CTFtime. Старые live-инстансы могут быть выключены: используйте приложенные файлы и разбор.
Как проходить подборку
- Потратьте 20–30 минут на самостоятельный разбор условия и артефактов.
- Запишите гипотезы, фильтры, команды и признаки, которые проверяли.
- Только затем читайте writeup и повторяйте ключевой шаг локально.
- В конце сформулируйте одно правило распознавания: «если вижу X, сначала проверяю Y».
Web
| № | Задача и разбор | Уровень | Ключевой навык | Почему стоит посмотреть |
|---|---|---|---|---|
| 1 | INS'hAck 2019 — Exploring the Universe | Лёгкий | Path traversal, нормализация пути, временные файлы редактора | Учит внимательно различать web-root, filesystem-root и результат resolve(). |
| 2 | DefCamp CTF 2020 — http-for-pros | Средний | SSTI, определение шаблонизатора, обход blacklist | Хорошая тренировка перехода от безопасного probe к управляемой цепочке без бессмысленного перебора payload. |
| 3 | redpwnCTF 2019 — Blueprint | Средний | Prototype pollution в Node.js/Lodash | Показывает, как одна загрязнённая prototype-свойство меняет авторизацию для новых объектов. |
| 4 | 1337UP LIVE CTF — Cat Club | Средний+ | JWT algorithm confusion, JWK, SSTI | Связывает ошибку проверки подписи с контролем claims и последующей серверной интерпретацией. |
| 5 | Tenable CTF 2021 — Hacking Toolz | Сложный | SSRF, redirect chain, cloud metadata | Тренирует моделирование серверных запросов и границ доверия в облачном окружении. |
Минимум после раздела: уверенно различать LFI/path traversal, SSTI, prototype pollution, ошибки JWT и SSRF; уметь подтвердить гипотезу минимальным запросом.
Crypto
| № | Задача и разбор | Уровень | Ключевой навык | Почему стоит посмотреть |
|---|---|---|---|---|
| 1 | WolvCTF 2024 — Crypto: TwoTimePad | Лёгкий | Повторное использование OTP, XOR изображений | Наглядно показывает, почему C1 XOR C2 уничтожает повторно использованный ключ. |
| 2 | n00bzCTF 2023 — RSA | Лёгкий+ | Håstad broadcast attack, CRT, целочисленный корень | Компактная практика распознавания textbook RSA без padding при повторе сообщения. |
| 3 | UTCTF 2020 — Random ECB | Средний | Byte-at-a-time ECB oracle | Учит определять размер блока, выравнивание и строить словарь блоков. |
| 4 | Tenable CTF 2021 — ECDSA Implementation | Средний | Повтор nonce в ECDSA, восстановление ключа | Даёт важный шаблон: одинаковый r в подписях — немедленный повод проверять reuse nonce. |
| 5 | VolgaCTF 2017 Quals — Oracle | Сложный | CBC padding oracle, поблочное восстановление plaintext | Классическая задача на превращение различимых ошибок сервера в криптографический oracle. |
Минимум после раздела: видеть повтор ключевого материала, различать ECB/CBC, понимать предпосылки Håstad и ECDSA nonce reuse, уметь записать формулу атаки до кода.
Reverse
| № | Задача и разбор | Уровень | Ключевой навык | Почему стоит посмотреть |
|---|---|---|---|---|
| 1 | SarCTF — Crossw0rd | Лёгкий | ELF, file, strings, Ghidra, чтение простой проверки |
Хорошая первая задача на поиск main/check и восстановление условия без патча результата. |
| 2 | Insomni'hack teaser 2019 — beginner_reverse | Средний | Rust binary, GDB, динамический анализ сравнения | Учит отделять runtime-шум языка от короткой логики проверки и автоматизировать breakpoint. |
| 3 | HSCTF 7 — Generic Flag Checker | Средний | Распознавание и снятие UPX, статический анализ | Полезный pipeline: секции → packer → распаковка → восстановление преобразования. |
| 4 | Google CTF 2020 — android | Средний+ | APK, Dalvik/Smali, сбой декомпилятора | Показывает, как продолжать анализ, когда красивый Java-декомпилятор не справился. |
| 5 | DefCamp CTF 2020 — Stripped Go | Сложный | Stripped Go, восстановление символов, Ghidra | Хорошая практика навигации по большому статически слинкованному бинарю и возврата структуры программе. |
Минимум после раздела: быстро определять формат/архитектуру/packer, выбирать между static и dynamic analysis и не зависеть от единственного декомпилятора.
Network
| № | Задача и разбор | Уровень | Ключевой навык | Почему стоит посмотреть |
|---|---|---|---|---|
| 1 | DawgCTF 2020 — My First Pcap | Лёгкий | Wireshark, display filters, Follow TCP Stream | Базовая дисциплина работы с PCAP: сначала протоколы и потоки, затем содержимое. |
| 2 | MetaRed CTF Argentina 2022 — My secret tunnel | Средний | DNS tunneling, dnscat, сбор hex/base64 payload | Учит видеть аномальные DNS labels и отделять служебный заголовок туннеля от данных. |
| 3 | SHA2017 Teaser — Website Attack | Средний+ | Decode As, HTTP Export Objects, анализ повторов | Полезен тем, что неверный dissector сначала скрывает нормальный HTTP и требует проверить интерпретацию пакетов. |
| 4 | The Cyber Cooperative CTF — dread pirate | Сложный | VNC events, Scapy, восстановление ввода и экранных фрагментов | Практика разбора менее привычного прикладного протокола и автоматизации извлечения событий. |
| 5 | IJCTF 2021 — Vault | Сложный | Reorder/editcap, IP-over-ICMP, TLS key log, HTTP/2 | Полная DFIR-цепочка: починить capture, снять инкапсуляцию, внедрить секреты TLS и собрать файлы. |
Минимум после раздела: уверенно использовать Protocol Hierarchy, Conversations,
Follow Stream, Export Objects, Decode As и tshark -T fields; распознавать туннели.
Logic / Analytics
| № | Задача и разбор | Уровень | Ключевой навык | Почему стоит посмотреть |
|---|---|---|---|---|
| 1 | CTF@CIT 2026 — The click that may have fixed | Лёгкий | Browser History SQLite, UTC timeline, PowerShell history | Короткая и практичная задача на корреляцию двух пользовательских артефактов по времени. |
| 2 | Google CTF 2018 — wired CSV | Средний | Анализ CSV логического анализатора, datasheet, debounce | Учит превращать сырые измерения во временной ряд и проверять гипотезу по спецификации устройства. |
| 3 | CrewCTF 2022 — ezbolt | Средний | Извлечение ограничений, Z3 BitVec | Хороший вход в SMT: сначала нормализовать выражения, затем явно задать домен и ограничения. |
| 4 | Google CTF 2023 — Mine The Gap | Сложный | Моделирование Minesweeper в SAT/CNF | Показывает, когда локальная логика лучше выражается как глобальная SAT-модель. |
| 5 | InCTF 2020 — Investigation Continues | Сложный | Memory forensics, Registry, FILETIME, UserAssist | Отличная тренировка доказательной временной линии по разным Windows-артефактам. |
Минимум после раздела: уметь нормализовать данные, переводить время, формализовать ограничения, выбирать между ручной логикой, SQL/Python, SMT/SAT и forensic tooling.
Fun
| № | Задача и разбор | Уровень | Ключевой навык | Почему стоит посмотреть |
|---|---|---|---|---|
| 1 | BlueHens CTF 2026 — Eggs Over Easy | Лёгкий | Space/tab как биты, hex, Unicode NFKC | Напоминает, что «пустой» файл тоже содержит данные, а визуально похожий Unicode не равен ASCII. |
| 2 | HSCTF 6 — Logo Sucks Bad | Лёгкий+ | LSB steganography в пикселях | Хорошая базовая задача на bit planes; полезная противоположность поиску только по metadata/strings. |
| 3 | Nullcon Goa HackIM 2026 — rdctd 1–6 | Средний | Внутренности PDF: streams, annotations, xref, metadata | Один документ заставляет проверить несколько независимых слоёв PDF вместо доверия видимому redaction. |
| 4 | RCTF 2018 — cats Rev. 2 | Средний+ | Polyglot/quine, различия интерпретаторов | Развивает гибкость: один и тот же текст нужно рассматривать сразу в нескольких грамматиках. |
| 5 | MMA CTF 2015 — QR code recovery challenge | Сложный | Структура QR, mask, format info, error correction | После этой задачи QR перестаёт быть «магической картинкой» и становится форматом, который можно восстановить вручную. |
Минимум после раздела: проверять не только расширение и видимый слой, а структуру формата, bit planes, Unicode, интерпретаторы и механизмы коррекции ошибок.
Приоритет, если времени мало
Пройдите хотя бы эти 12: Exploring the Universe, http-for-pros, TwoTimePad, RSA, Crossw0rd, Generic Flag Checker, My First Pcap, My secret tunnel, The click that may have fixed, ezbolt, Eggs Over Easy, rdctd 1–6.