--- layout: post title: 记一次线下的信息安全比赛 tags: [CTF, 渗透, 信息安全] --- 感觉还是现实中的渗透有意思…… # 起因 近些年来,我体验过[线上的CTF](/2019/12/16/ctf.html),也体验过[成为CTF的举办方](/2020/11/24/createctf.html),但是由于各种各样的原因,我没有参加过线下的这种信息安全比赛。正好最近四川某学校组织了一场线下的信息安全比赛,我们学校就让我和同学们去参加了。 在我们的队伍中,除了我之外,其他人都是信息安全专业的,这让我这个网络工程的人怎么办😂。不过好歹我还[发现过漏洞](/2021/05/15/vulnerability.html),[自制过网站引擎](/2019/07/01/mabbs.html),也在维护网站的过程中[对网络攻防有一定的了解](/2019/02/17/break.html),加上上面的经验,至少我在知识面上还是能和信息安全专业的人比较的吧。 # 体验与过程 在这次比赛中有两部分的内容,第一部分是CTF,第二部分是内网渗透。除此之外线下和线上的区别有一点就是每个队伍会单独给靶机,听说Flag好像有些题也是唯一的。另外有一个挺大的区别就是线下的电脑不允许联网,包括手机信号也会屏蔽。不过据说貌似屏蔽的只有4G以下的信号和2.4G的WiFi信号与蓝牙信号,5G移动网络和5GWiFi并没有受到影响,另外也提供一台可联网的电脑可以限时查资料。所以这整的我就有点看不懂这个操作了。另外我通过社工的办法偷偷的整到了他们校园网的密码,所以其实我可以正常连接到互联网。 ## CTF部分 虽然我玩过CTF,但是实际上我对CTF还是一窍不通,Crypto部分的题看不懂,也不知道用什么工具,Misc题简直就是感觉能做可惜工具不够。Web题还好,至少会一点但是我还是不会SQL注入。其他什么Pwn会用Reverse之类的题就基本上和我们无缘了,反正我们小组的人都不会,另外也没工具。 其实说实话我到现在为止,都看不出来CTF在现实生活中有什么用,逆向和Web可能有点用,Crypto这种来个正常点的AES加密能有人不靠暴力破解?还有Misc那种是在考验什么?脑筋急转弯吗?我原创个加密算法就是有漏洞能有人会解? 总之CTF感觉其实意思不大,不过说是那么说呢,我也还是分享些我能做出来然后有点意思的题吧。 在这次的Web题里面有一个挺有意思的就是MD5和它自身相等的一个题。不过目前貌似以人类的科技还没有找出这样的值。大概代码就是这样: ```php