
奶龙杯 2026 wp
供应链安全

许多都是AI梭的,没啥意思,就直接放PDF了。 可以看看人写的部分捏,也是有一些是手搓的~ 复现:https://platform.cyclens.tech/ WP戳我
本文为笔记性质,不讲解 星盟团队的一个供应链沙龙 一些我听到并了解的重点: 未授权访问:默认口令非弱口令,但是格式统一(相同或者有特定规律),只要拿下一个密码即可猜出其他密码 通过渗透测试同类网站:目标网站比较难渗透的情况下,利用易获取后台权限的相似网站获取数据包,用相同的数据包格式(请求特征、参数规律等等)来攻击目标网站 侧面突破:寻找“影子资产”,防护较弱 影子资产(Shadow IT):指企…

好靶场第一届CTF WP

古法赛道太好玩啦!打了半年多AI-CTF终于体验到如此畅快的感觉(然而基础不太行有的还是边学边做的) 好靶场平台里有题目可以复现 彩蛋 千恋万花 我去打个比赛还有galgame玩的啊 flag{比赛马上就要结束了_欢迎你下一次在参加好靶场综合赛}flag{比赛马上就要结束了_欢迎你下一次在参加好靶场综合赛} Misc 跳舞的线 看源码,发现游戏胜利逻辑在game.js里面 逆向一下JS,发现有个/…

NCTF 2026 wp

(比赛结束出去拍的一张图,有人猜到这是哪里吗?) AI大时代来临了(悲) 师傅们出的题都挺不错的,不过随着agent的普及,大家做题的能力都更强了,而对此的防御措施还没有成体系,希望我们明年可以做的更好吧 这次和学校的另外两个师傅完成了这份人工wp misc Merlin 严重非预期,dmp里面直接strings搜索一下就行 ezProtocol 进去可以看到一个类似协议伪代码的txt,还有一段t…

Polarisctf 2026 wp

很好的招新赛,学到很多知识,感谢xm的各位出题人们ovo 复现网址在CTF+平台上就可以找到 web only real 源码中有个xmuser/123456 直接登录 dirsearch扫端口,扫到flag.php,访问即可 xmctf{xm_xxe_blind_success} only_real_revenge 登录进去发现不能提交,f12看一下发现是前端被封了 把disabled去掉就可以…

PolarCTF 2026春季赛

比较ez的比赛,复现靶场戳我 WP的PDF版本 misc 1-1 麦填 图片拖到010里面,很明显尾部藏了一段base64和PNG图片 对于base64,我们直接复制并解密即可 解出sevenightnine,有点像789的英文 之后最好用binwalk和dd提取图片 binwalk 麦填.jpgbinwalk 麦填.jpg dd if=麦填.jpg of=hid.png bs=1 skip=16…

第三届SHCTF WP

评价:依旧主做misc方向,非常好的新生赛,前面的题目很基础也很全面,提高题部分比较难 推荐新生学习捏😊 复现平台 正文 Misc Evan 打开010,发现尾部藏了个zip,提取出来 这个zip是伪加密,用7z直接打开或者修改伪加密位(09 -> 00)都可以看到flag.txt SHCTF{Evan_1s_s0_h4nds0me!} Office docx本质是压缩包,解压,寻找可疑文件…

第二届RDCTF wp

非常不错的新生赛,可惜参与的人数比较少。 最后拿了个第五名 各种方向都做了,有很多基础的部分,对新生很友好,但可惜暂时没有复现的场所(?) pdf版本(无注释) misc Hello RDCTF 这里我记得是一个分割了的二维码,但是非预期了,只能说手机自带的扫一扫nb 手机扫一下就出了 RDCTF{hello_RDCTF_I'm_coming!!!} 你个小蚂蚁拿什么剑啊 流量分析,根据题目提示需…

POFP & furryCTF 2025 wp

(2.21已更新) 总结 这个比赛题量很多,由于近期事务繁忙,加上已经连续打了一周的ctf,已经有些力不从心了。(QWQ) 抽空打了misc和forensics方向,osint方向没出(大抵是缺少慢慢搜寻信息的耐心了吧) 这两个方向挺有看点的是CyberChef(可以帮助你学习python算法和计算机基础)和谁动了我的钱包(简单学习一下区块链交易记录的查询,思路很常规) 这个比赛的题量还挺多的,有…

2025-isctf-wp
这是我学习ctf以来打的第二个大型新生赛。 这次队员们都很给力,我作为组长主要打了misc方向,只能说主打一个阴;当然也有可能我没有做过相关的题目,经验比较少吧,总之许多没有hint是很难联想的 我的博客里以PDF文档形式上传的内容不是教学性质的,过程可能比较简洁,如果看不懂欢迎来和我交流思路 直接用md文本形式展示的应该不会很水,因为都是我重复审核过一遍的( 戳这里获取wp!