2026年CTF学习资源全汇总:从入门手册到实战靶场一条线

发布时间:2026/9/28 22:31:33
2026年CTF学习资源全汇总:从入门手册到实战靶场一条线 每次看到新手在群里问“CTF到底从哪开始学”我都有点着急因为这个问题我在不同场合回答过不下几十遍。同样是零基础有人三个月能稳定做出Web方向的简单题有人折腾半年还在装工具差距不在天赋而在有没有一份靠谱的资源清单和正确的上手顺序。这篇文章就是冲着这个问题来的我把2026年目前值得看的CTF学习资源做了个汇总从入门手册级别的基础知识框架到各方向实战工具包再到能真正练手的练习靶场一条线全部串起来。不管你完全没接触过CTF还是已经刷过一些题但卡在瓶颈期都能在这里找到对应的那份资源。CTFCapture The Flag夺旗赛本质上是一场安全技术的解题游戏题目里藏着flag通常是flag{...}这种格式的字符串选手通过各种技术手段把flag找出来提交得分。它既是网络安全从业者练手的重要方式也是很多高校、企业选拔安全人才的重要渠道。但资源多也意味着信息杂网上随便一搜就是几百个工具和几十个平台的推荐没有经验的人根本分不清哪些是核心、哪些是噪音。我写这篇合集的标准只有一条每样东西都必须是我自己用过、带人学过的优先选那些上手快、文档全、出题活跃的资源。1. 内容整体设计与思路拆解——先看懂CTF的“游戏规则”再动手囤资源1.1 赛制扫盲你以后会遇到的几种CTF模式很多人把CTF想成单一的比赛形式实际接触后才发现赛制有好几种不同赛制对选手能力的要求完全不同。最主流的是Jeopardy解题赛题目按方向分类摆在那里你做出一道就提交一道的flag攻防世界、BUUCTF这种平台上的题基本都是这个模式这也是最适合入门和日常训练的形式。AWDAttack With Defense攻防赛则完全不同每个队伍会分到同样的靶机你需要一边修复自己靶机上的漏洞防止别人打进来一边利用漏洞去打别人的靶机拿flag这种赛制对实操经验和综合能力要求极高通常出现在线下赛的决赛阶段。AWDP是AWD的改良版去掉真实对抗的强度通过审计和补漏洞来得分更适合检验代码审计能力。还有混合模式Mix常见于大型赛事把解题、攻防、场景渗透结合起来比赛时长可能持续8小时甚至48小时。给新手的第一条建议训练期不要被AWD吓到也不要一上来就追求打线下赛。先在Jeopardy模式下积累300到500道题的量把五大方向的常见考点都过一遍再考虑组队打AWD。我见过不少新人第一场线下赛被AWD打懵原因不是技术不够而是根本不知道这种赛制下的操作节奏——那又是另一套经验了。1.2 五大知识方向以及一条可落地学习路线CTF题目按知识方向通常分为五类Web渗透、Reverse逆向工程、Pwn二进制漏洞利用、Crypto密码学、Misc杂项。理解这五个方向相当于拿到了资源集合的索引因为你看到任何工具或靶场都能立刻归类知道它服务于哪个方向。方向核心内容常见考点举例Web网站安全最贴近真实业务的方向SQL注入、XSS、SSRF、文件上传、命令执行、反序列化Reverse分析程序逻辑还原算法静态分析、动态调试、脱壳、算法还原、安卓逆向Pwn二进制漏洞利用最硬核的方向栈溢出、堆利用、格式化字符串、ROP、沙箱逃逸Crypto密码学数学基础要求较高古典密码、RSA、AES、哈希长度扩展、编码解码Misc杂项考验综合能力和脑洞隐写、流量分析、取证、编码、二维码、音频分析学习路线上我比较推荐“先宽后深”的策略。第一个月先把所有方向都碰一遍每个方向做十几道入门题目的是建立全局认知之后根据兴趣和基础选一个主攻方向比如编程能力强选Reverse或Pwn基础一般就选Web或Misc另外留一个辅助方向通常是Misc因为它几乎每场比赛都有。具体的时间安排上前两周先把Linux基础命令和Python语法过一遍这两项是CTF最通用的基本功第三周开始做Web方向最经典的SQL注入和XSS题第二个月可以尝试Crypto的编码类题目和Misc的文件隐写题第三个月开始系统接触Reverse和Pwn的基础题型。2. 核心细节解析与实操要点——工具包不在多在精和会用2.1 先说三个“零成本”但价值最高的工具很多新人上来就找“CTF大礼包”“万能工具合集”我反而想先说三个不算工具的“工具”。第一个是VMware Workstation Pro虚拟机目前个人使用已经免费在虚拟机里装一套Kali Linux作为主力练习环境比什么都重要。原因很现实CTF用的很多工具天生是为Linux设计的而且你后面做Pwn和流量分析时经常需要干净的可复现环境直接在你日常电脑上装一堆杂七杂八的工具环境冲突是迟早的事虚拟机隔离一了百了。第二个是浏览器开发者工具。F12呼出之后Network面板能看所有请求Sources面板能直接看前端源码和JS文件很多Web签到题的flag就直接写在注释里或者JS文件里。这个工具不需要任何安装成本但相当一部分新手答不出题是因为根本没意识到要打开它。第三个是笔记工具。不管是语雀、Typora还是Notion把做过的题的思路、用过的命令、踩过的坑分类记下来。这是一种“长期复利”的习惯刷过三百道题之后你会发现真正能帮你赢比赛的恰恰是你自己写的这份笔记而不是收藏夹里吃灰的教程。2.2 Web方向Burp Suite 与几个搭档Web方向最核心的工具一个是Burp Suite它的作用本质是一个拦截代理你的浏览器请求经过它转发到目标服务器你可以看到请求的完整内容还能手动修改后重新发送。Burp社区版免费功能完全够用但新手经常卡在配置上打开Burp后要让浏览器流量走它提供的代理端口默认是127.0.0.1:8080同时还要在浏览器里安装Burp的HTTPS证书否则抓不了加密流量。我见过太多新人倒在证书这一步这里其实只要你把Burp生成的CA证书导出然后在浏览器设置里导入并信任它就没问题了但要注意导入后如果不关闭代理普通上网会报错所以平时记得把系统代理关掉做题时再打开。配合Burp的还有几个高频工具sqlmap用于自动化检测和利用SQL注入漏洞但在CTF中我更推荐手注因为题目环境通常比较简单手注能帮你真正理解原理dirsearch用于扫描网站目录很多题目的flag隐藏在备份文件或隐藏路径里Yakit是国产的综合安全工具界面友好相当于Burp的补充方案新手用它的端口扫描、目录扫描和抓包改包也挺顺手。还有浏览器插件ModHeader修改请求头的时候不用开Burp那么重改个Referer、X-Forwarded-For这类字段用它非常快。2.3 Crypto方向解码界的“瑞士军刀”与RSA全家桶密码学方向的工具第一梯队是CyberChef这个由英国GCHQ开源的在线工具支持几百种编码、加密、摘要的转换界面拖拽式操作Base64、Hex、URL编码、凯撒密码、栅栏密码等一键解决。很多人以为CTF里的经典密码都需要写脚本实际上大部分入门题用CyberChef就能直接解出来。第二梯队是国产的随波逐流CTF编码工具这是一个集成了大量编码、解码、哈希计算的桌面软件界面简单粗暴CTF圈子里用的人不少尤其在处理中文和一些冷门编码时表现不错。遇到替换密码类的题目quipqiup这个在线工具可以按频率分析自动破译替换密码比如凯撒、维吉尼亚这类古典密码的成功率非常高。RSA是现代密码题里的绝对主角工具方面我强烈推荐RsaCtfTool它集合了多种已知攻击方法只要你给足n、e、c等参数它会自动尝试公约数攻击、低指数攻击、费马分解等常见场景。它的安装略微麻烦依赖比较多但一次装好以后省力很多。另外SageMath是数学计算神器解一些需要求模逆元、计算离散对数的题目时标准Python库做不了的计算它能直接处理。密码学方向还有一个习惯要养成处理哈希碰撞类题目时用hashcat配合常用字典做暴力破解但注意别用它处理没有在线破解渠道的题目那几乎等于浪费时间。2.4 Misc与取证隐写、流量和一堆“看图说话”的工具Misc方向是整个CTF里最杂的对应的工具也很杂。文件分离类binwalk和foremost题目经常把一个压缩包或图片藏在另一个图片里用binwalk扫描一下如果发现文件偏移量异常直接分离提取很多flag就这样现出原形。隐写类strings命令能在二进制文件里直接提取可读字符串如果flag不是特别加密这一条命令就能扫出来Steghide和outguess是图像和音频隐写最常用的工具用法基本是输入密码把隐藏文件提取出来stegsolve是图像分析工具按颜色通道逐帧查看图片很多简单隐写题用它在红色通道或者最低有效位就能看到隐藏信息。流量分析类Wireshark是最常用的工具使用它的核心是“过滤”纯数据包几千几万个根本不现实你要能根据提示判断流量类型。比如题目给了个.pcap文件你可以在显示过滤器里输入http看Web请求输入tcp.stream eq 0看第一条TCP流的内容或者用strings xxx.pcap | grep flag直接搜字符串。我写过一次pcap实战题flag就藏在FTP传输的一个小文件里当时没有Wireshark的过滤经验翻了一晚上才找到后来一节课的功夫把常用过滤语法学完再做同样的题五分钟内定位。这里补充一个高频技巧在Misc流量题里用Python的scapy库写几十行脚本处理USB键鼠流量或者提取特定协议的数据通常比手动点Wireshark高效得多所以Python基本功在Misc方向也是绝对的红利。还有一类比较特别的题目是键盘流量分析类似polar ctf里的keyboard系列题目给一个USB抓包文件你需要识别出敲击的键盘按键还原成字符。处理思路一般是先用tshark提取HID数据段再用专门的USB键盘映射脚本还原按键最后根据shift、ctrl这类组合键补齐大小写。2.5 Reverse与Pwn从IDA到pwntools的进阶组合逆向工程方向核心是IDA Pro和Ghidra这两款反编译工具。IDA Pro是最经典的选择F5插件的反编译能力确实无出其右很多题目甚至不需要你逐行读汇编直接把main函数F5一下就看到关键代码了但它的正版很贵社区版功能又受限制所以很多人也会用NSA开源的Ghidra功能有时候比IDA更强内置的调试器和脚本环境也能解决大部分逆向题。x64dbg是Windows平台动态调试的利器配合IDA做动态分析能大幅提高效率碰到安卓逆向题jadx和JEB是标配前者把APK直接反编译成Java代码后者支持更复杂的混淆分析和动态调试。Pwn方向的核心是pwntools它是一款Python库用于编写漏洞利用脚本通常称为exploit它封装了网络连接、shellcode生成、ROP链构建等大量功能。配套工具还有checksec用来查看程序开了哪些保护机制gdb配合PEDA/PWNDBG插件做动态调试ROPgadget用来搜索可利用的汇编片段one_gadget则是在特定条件下直接获得shell的利器。刚开始学Pwn时大部分人都会被NX、PIE、ASLR这些保护机制绕晕我的建议是先把栈溢出和格式化字符串这两个最基础的点吃透把checksec的输出当成一个checklist什么保护开了对应的利用方式就要变这个逻辑链条清楚了后面的堆利用才有基础。2.6 关于工具包安装的一点心得工具不是越多越好我见过电脑里囤了几十个工具的“收藏家”真到做题时反而不知道该用哪个。我的习惯是比赛环境里只装自己用熟的工具新工具提前一天装好并用一道真题练手装完之后把所有工具的打开方式、常见参数、典型报错记进笔记。另外很重要的一点是版本意识很多工具依赖特定版本的Python或Java环境比如RsaCtfTool一般需要Python 3.8以上Ghidra需要JDK 11以上装之前先看清依赖说明否则报错时会浪费大量精力。如果环境实在搞不定优先在Kali的软件源里安装apt installKali官方维护的版本通常依赖已经处理好了。3. 实操过程与核心环节实现——从第一道题到第一次实战3.1 练习靶场资源盘点国内篇靶场是CTF学习里决定上限的资源选对平台比盲目刷题高效得多。国内几个主流平台我一个个说我的实际使用感受。CTFshow是目前国内综合体验最好的平民靶场之一题目按方向分类而且有免费的新手训练区从最简单的“签到题”开始循序渐进难度曲线比较友好新人的挫败感会明显小很多。BUUCTF北京联合大学的题库量很大汇集了很多历年比赛真题并且每道题都有提交flag的入口适合刷题量的积累缺点是题目难度参差不齐新手容易撞到大佬觉得简单但自己毫无头绪的题所以看题解时要懂得跳过。攻防世界XCTF平台是国内知名赛事的官方平台UI简洁有新手练习专区题目质量有保障很多高校选拔也用它。PolarCTF题目风格比较年轻灵活有些题会结合流行元素出做起来不枯燥。NSSCTF也是口碑不错的平台题目更新频繁Web和Misc方向的题目数量可观。还有青少年CTF平台名字听着低龄化但题目设置反而对新手非常友好whale系列的入门题把每个方向的经典考点都讲得很清楚尤其适合初中级学习者不只是青少年大学生从这开始也更顺畅。实测建议新手阶段日常训练固定在1到2个平台就够比如CTFshow刷基础题 BUUCTF刷真题不要每天换平台平台的积分体系能给你反馈频繁换平台反而容易失去积累感。3.2 练习靶场资源盘点国外篇国外平台里最值得提的是picoCTF由卡内基梅隆大学主办题目按难度分级且每道题自带详细教程是英语基础尚可的新手的天堂。PwnableKR和PwnableTW是专门的Pwn方向题库针对二进制漏洞利用题目经典且精炼题目量虽然不大但每一道都能让你反复咀嚼。OverTheWire的Bandit系列是Linux命令和权限学习的入门题虽然不完全算CTF但对零基础学生的基本功训练价值极高。HackTheBox和TryHackMe更偏向真实的渗透测试场景属于CTF与实战之间的桥梁适合已经有一定基础、想从比赛走向真实业务的人但这两个平台需要连国际网络才能访问国内用起来延迟和稳定性可能不理想这个问题我单独提醒一句它们不是CTF刷题最稳定的选择如果你网络条件不方便完全可以在国内平台把基础打扎实。平台方向侧重适合阶段难度CTFshow综合零基础入门低到中BUUCTF综合大题库入门到进阶低到高攻防世界综合、赛事题入门到进阶中PolarCTFWeb、Misc为主入门到进阶低到中青少年CTF综合、新手向零基础入门低NSSCTFWeb、Misc为主入门到进阶低到中picoCTF综合、教程型零基础入门低到中PwnableKRPwn进阶中到高OverTheWireLinux基础零基础低到中3.3 把理论落地的第一课一道签到题的完整拆解我用一道典型的Web签到题演示一下完整思路。题目给了一个网址打开后是一个简单的查询页面输入id可以查询用户信息。这种输入id查询的场景几乎百分之百是SQL注入考点签到级别的题目一般不会有多重的绕过。我的做法是先在输入框里输入1页面如果报错说明输入被直接拼进了SQL语句然后输入1 or 11如果返回了额外数据那注入点是确定的。接下去判断字段数输入1 order by 3 --如果报错说明字段数小于3然后输入1 union select 1,2,3 --如果页面上出现2和3说明这两个字段位是回显点。接下来就可以用union select 1,database(),version() --查数据库名和版本然后查表名、查字段名、最后把flag字段的值拖出来。这一套流程就是Web题里最经典的SQL注入万能公式新手第一次完整走通后的收获比看十篇教程都大。再举一个命令执行类的例子ctf命令执行passthru这种情况很常考。题目源码里如果有passthru()函数说明目标服务器允许把参数直接当作系统命令执行但通常会有过滤比如不允许空格。绕过空格的办法有${IFS}表示空格、%09表示制表符在某些环境下等同于空格、或者用重定向绕过。比如?cmdcat${IFS}/flag这种payload就是把cat命令和路径拼起来执行最终读出服务器上的flag文件。这类题的关键是识别过滤规则过滤了什么关键字就用拼接、编码或者变量替换绕过去核心思路是“不直接写危险字符串而是让服务器在运行时拼出危险字符串”。Misc方向也拿一道典型的图片隐写题说明。题目给了一张普通的风景图打开看不出异常。第一步用strings 图片.jpg | grep -i flag看有没有隐藏字符串没有的话用binwalk 图片.jpg扫描如果提示有多个文件直接binwalk -e 图片.jpg导出分离里面往往藏着一个压缩包解压如果提示需要密码就再结合题目描述里的提示可能是“弱密码”“纯数字”“作者生日”这类方向用字典工具爆破就行。整个过程没有高深数学就是细致的检索和分离这也是Misc最大的特点——它考的是你在一个杂乱信息环境里找线索的能力。3.4 AWD实战的首次体验要点当你刷题积累到一定程度参加一次AWD线下赛或平台组织的AWD训练赛就是水到渠成的事。第一次打AWD我建议你把重点放在防守而不是进攻上因为防守的动作是固定的而进攻需要临场发挥。防守的基本动作包括备份原始文件到本地快速修改服务器上所有默认账号密码检查Web目录下有没有已经被别人种下的webshell部署一份文件监控脚本一旦文件被新增或修改就自动告警。进攻端则要提前准备好常用的payload和工具链比如上传一句话木马后用蚁剑或冰蝎连接打下来一台机器就抓紧读flag和批量传播。等你能熟练完成防守四件套之后再考虑研究批量自动化利用脚本那时候你的AWD体验会完全不一样。4. 常见问题与排查技巧实录——新手最容易踩的坑4.1 工具装不上、环境起不来怎么办工具安装类问题占我收到提问的一半以上。我把高频问题直接列成速查表现象最可能原因解决思路python命令找不到未配置环境变量或Python版本不对在安装目录勾选“Add to PATH”或用python3命令pip安装包时网络超时网络或镜像源问题换成国内镜像源pip install -i https://pypi.tuna.tsinghua.edu.cn/simple 包名Burp证书安装完仍抓不了HTTPS代理未开或证书未信任检查系统代理是否指向Burp端口证书要导入到“受信任的根证书颁发机构”Ghidra启动报JDK路径错误JDK版本过高或过低官方需要JDK 11到17之间装到指定版本并在脚本里确认JAVA_HOMERsaCtfTool执行报模块缺失依赖不全按README先跑一遍requirements.txt再使用我个人的习惯是下载工具优先看项目的GitHub Release页面或官方文档不要从第三方博客下载打包好的“绿色版”不是怕别的主要是第三方包里的环境变量、依赖调整过出问题你没法查根因还容易遇到捆绑软件的坑。基本的排错顺序永远是读报错信息 → 搜报错关键字 → 对照官方文档 → 问社区。4.2 做题卡住不知道该往哪想做题卡住太正常了我自己也经常卡题。最常见的卡点有三个一是题目描述里的提示信息没看全CTF的出题人其实很善良Hint往往就藏页面里、文件名里或者题目标题里二是没有形成系统的检查顺序比如Web题拿到后应该按“看源码 → 扫目录 → 抓包分析 → 测参数”的顺序走而不是想到哪打到哪三是没有利用好报错信息很多时候页面上的报错不是坏事它是在告诉你用的什么框架、哪一步出错顺着报错反推就行。卡题超过一两个小时确实不必死磕去搜一下题解但搜完一定要自己重新做一遍并且把思路沉淀进笔记里这个动作才是刷题真正的收获。再补充一个针对性的技巧如果不知道flag提交格式看平台公告或题目描述通用的格式一般有flag{...}、ctf{...}和FLAG{...}几种你解出的结果如果是十六进制、Base64形式很可能还要解码一次才是真正的flag平台的提交框右上角一般也标明了格式仔细看比瞎试快得多。4.3 关于“大神工具包”和付费课程的避雷网上很多人卖“CTF万能工具包”“渗透神器合集”“某黑客工具V6.3”之类的东西价格从几十块到几百块不等。我的态度很明确同类工具在官方渠道基本都能免费获得花里胡哨的打包版本不仅容易失效还可能是木马或广告捆绑的载体安全行业本身就讲信任一个来历不明的可执行文件你怎么敢往自己机器上双击这本身就是安全意识问题。要学习工具请认准工具的官方文档、GitHub主页以及你信得过的社区教程。付费课程方面我不一棒子打死但有判断标准只讲理论不给靶场实操的不要买承诺“包就业”“一个月成大神”的不要买没有试听课程、口碑零散的不要买。免费的优质资源真的够你学一年先想办法把FAQ和新手区刷完再说花钱的事。4.4 知识积累的正确姿势博客、书籍与题库刷题之外保持主动输入很重要。国内安全社区方面先知社区和看雪论坛沉淀了海量高质量技术文章很多真题的完整writeup都会发在那里FreeBuf适合了解行业动态和综合攻防知识。书籍方面《CTF特训营》和《网络攻防实战》这类书系统性较强适合在刷题几百道后当作框架梳理的读物。还有一个反向学习法值得试试去GitHub直接搜CTF Writeups 2026、CTF 题解 Blog这类关键词把往年比赛的官方或选手题解放到自己的资料库里每周末拆解一篇训练自己从出题人的视角看问题。这种视角转换会明显加快你“从会做题到会比赛”的转变。最后说点个人体会。我见过太多人收藏了十几个靶场、下载了几十个工具收藏夹满满当当却在一年后连第一道题都没做完。资源的价值是零除非你用起来。如果你现在刚看到这篇文章我诚恳的建议是关掉所有“再收集一个工具就入门”的念头打开CTFshow注册账号从第一道Web题开始哪怕只做出来一道签到题你已经走在90%的“收藏学习者”前面了。工具是死的思路是活的而思路只能从一道道题里磨出来。刷题之余记得把每次卡壳的瞬间记下来那些记录会是你后续进步最快的燃料。