文章总结: 本文针对CTF初学者提供系统学习路线,建议先通过Misc和Web方向建立信心与基础,避免直接挑战高门槛的Pwn。文章详细解析了四种赛制特点、五大方向(Misc、Web、Crypto、Reverse、Pwn)的入门门槛与前置知识,推荐了picoCTF等优质练习平台,并强调组队合作、正确阅读题解及快速搭建环境的重要性,帮助新手避免常见误区如盲目追榜或死磕难题。
综合评分: 85
文章分类: CTF,安全培训,实战经验,安全建设,其他
CTF 入门:别一上来就打 Pwn——一条能坚持走完的学习路线
原创
Sink
Sink
船山信安
2026年9月23日 18:31
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
竞技 · CTF
CTF 入门:别一上来就打 Pwn——一条能坚持走完的学习路线
入门路径 · 写给想打 CTF 但不知道从哪下手的人
你听人聊 CTF,聊的很可能根本不是同一件事。有人说的是周末刷两题拿个 flag 的休闲局,有人说的是 DEF CON 决赛里几百人盯着同一台服务器、边攻边补的战场。这俩放在一起比较,就像拿小区篮球赛和 NBA 总决赛比战术。先把”比赛”这俩字掰开,你才知道自己该买哪双鞋。
01CTF 不是一种比赛
CTF 这个词是 1996 年在 DEF CON 上被发明出来的,到现在快三十年了(来源:CTFd《What is Capture The Flag?》、SRLabs 2025 决赛复盘)。它从来不是一个固定格式,而是一类竞赛的统称。你顺着”解题”和”对抗”两条轴往下分,至少能撞见四种长相完全不同的赛制。
最常见的是解题赛(Jeopardy)。题目按 web、crypto、reverse、pwn、misc、forensics 分类摆在那,你挑着做,解出一道拿到 flag 字符串,提交换分。CTFd 的官方说明里写得很直白:这类赛通常给你约 72 小时,也就是一个周末。它是绝大多数线上赛和入门赛的骨架,几千支队伍能同时跑,不需要什么基础设施。
再往上是攻防赛(AWD / AWDP)。每支队伍拿到一套相同的漏洞服务,跑在自己的机器上。你的活儿是双份的:一边找漏洞去打别人的服务偷 flag,一边赶紧把自家的洞补上别让人打进来,还得保证服务别宕机。按固定时间间隔(叫 tick)结算,偷到、守住、保运行分别给分。SRLabs 那篇 2025 决赛记录里讲得很清楚:DEF CON 的资格赛是 Jeopardy,但到了拉斯维加斯的线下决赛,主体就是 AWD,外加 King of the Hill 和 LiveCTF 两种变体。这种赛制不是谁都能玩,它要求你攻防都得有点底子。
还有把两者揉在一起的混合赛,比如 iCTF,解题和攻防同一场里交替出现。以及离”竞赛”二字最远、却最能唬人的实战赛——直接拿真实产品当靶子。成都的”天府杯”就是这种,产品破解赛里摆着 iPhone、Chrome、Adobe PDF Reader 这些亿级用户的东西让你现场找洞(来源:百度百科、环球网 2021 报道)。
| | | | | |
| — | — | — | — | — |
| 赛制 | 规则 | 时长 | 得分方式 | 适合水平 |
| 解题赛 Jeopardy | 分类摆题,解出拿 flag 换分 | 约 72 小时 | 按题分累加,动态扣分 | 所有水平,最常见 |
| 攻防赛 AWD/AWDP | 同套服务,攻别人补自己 | 数小时到两三天 | 偷 flag + 守服务 + 保运行 | 有攻防经验的队 |
| 混合赛 | 解题与攻防同场组合 | 视组合而定 | 两者规则叠加 | 进阶玩家 |
| 实战赛 | 真实产品 / 漏洞破解 | 1–2 天 | 按破解目标给高额奖金 | 顶尖研究员 |
分清楚这件事,你就不会再拿”我刷过几道 CTF”去对标别人”打过 DEF CON 决赛”。先认领你该进的那扇门,比在门口瞎转有用得多。
02五个方向分别要什么底子
题目再花哨,翻来覆去就五个坑位。每个坑位对”你脑子里得先装什么”的要求天差地别。这张表我建议存下来,每次想换方向前看一眼。
| | | | | |
| — | — | — | — | — |
| 方向 | 入门门槛 | 见效速度 | 前置知识 | 常见题型 |
| Misc | 低 | 快 | 细心 + 基础工具 | 编码、隐写、取证、流量 |
| Web | 低 – 中 | 快 | HTTP、SQL、脚本 | 注入、反序列化、SSTI、逻辑 |
| Crypto | 中 | 中 | 数论、模运算 | RSA、AES 模式、弱随机 |
| Reverse | 中 – 高 | 慢 | 汇编、C 语言 | 脱壳、算法还原、混淆 |
| Pwn | 高 | 最慢 | C、汇编、Linux、内存 | 栈、堆、ROP、沙箱逃逸 |
Misc 的底子最薄。你不需要会写代码也能上手——一道题把 flag 用 base64 套一层、base32 再套一层、rot13 又套一层,外面裹七层编码,你拿着解码工具一层层剥,剥到最后就是答案。这类题考的不是聪明,是”我愿不愿意把每一层都剥开看看”。
Web 赢在熟悉。你本来就会开浏览器、抓个包、看个请求,SQL 注入、SSTI 这些漏洞的”长相”网上一搜一大把,对着练两三天就能出第一滴血。它的前置知识和日常生活贴得最近。
Crypto 看着吓人,其实大多数题不是让你推数学定理,是让你看穿”这人写的加密哪里偷了懒”——RSA 用了过小的 e、AES 在 ECB 模式下每块独立加密露出了图案、随机数用了可预测的 seed。你要的是数论直觉,不是数学博士。
把这张表翻过来读,它其实是一份”第一年的课程表”。低门槛、快见效的两类(Misc、Web)放前面当热身;中等门槛的 Crypto 放中间补逻辑;Reverse 和 Pwn 留到最后,因为它们是吸之前所有底子的海绵。很多人把课程表打乱了——一上来就啃 Pwn,等于数学还没学就去解微积分,摔是必然的。
Reverse 和 Pwn 是另一回事。它们都假设你已经能读懂一段汇编、知道栈帧怎么压、函数怎么返回。缺了这一课,你面对一个二进制文件就像面对一堵没有门的墙。Pwn 尤其狠——它把 Reverse 的底子、C 的内存视角、Linux 的系统调用、还有一堆运行时保护机制全串成一条链,链上任何一环断了你都走不下去。
记住这张表最该记住的一列是”见效速度”。它直接决定你能不能熬过前三个月。一个方向要你憋三个月才拿到第一个正反馈,和一个方向三天就能拿到,对初学者来说根本是两种运动。
03新手先走哪条线
我的建议很明确:先用 Misc + Web 把”我能解题、我能拿分”这件事坐实,再回头决定走 Reverse 还是 Pwn。
为什么不是直接上 Pwn?因为退得最快的就是这批人。你去看任何高校的 CTF 社团,开学招新时涌进来一堆人,信誓旦旦”我要打 Pwn”,然后两周后就没声了。不是他们笨,是那条前置知识链太长——你得先懂 C、懂汇编、懂 Linux、懂内存布局,才可能做出第一道栈溢出。而这中间每一步都没有即时反馈,你对着一片 segfault 发呆三天,不知道差在哪,也没人告诉你。
Misc 和 Web 不这样。你今天学的东西,今天就能在题目上兑现。这种”做完一道就有分”的快感,是支撑你继续往下啃硬骨头的燃料。等你在 Misc 里练出了”剥七层编码”的耐心,在 Web 里练出了”看请求想漏洞”的直觉,再去碰 Reverse 和 Pwn,你脑子里已经有一套怎么拆解问题的肌肉记忆了。
说句不好听的:直接冲 Pwn 的人,十有八九不是学不会,是没拿到第一个正反馈就跑了。他们缺的不是天赋,是一个能让他们先相信自己”行”的跳板。Misc 和 Web 就是这个跳板。
等你在这两条线里攒了二三十道题的量,再选 Reverse 还是 Pwn 就不痛苦了——你会发现自己更吃得透哪一类。到时候选,比一上来瞎选准得多。
顺便把 Reverse 和 Pwn 的区别说清,免得你绕弯。Reverse 是”给你一个黑盒,逼你把里面的逻辑还原出来”——它难在耐心的逆向推理,但至少目标就在那,你慢慢拆总能拆开。Pwn 是”给你一个程序,你要想办法让它违背自己的意图去执行你的指令”——它难在你要先精通 Reverse 那一套,再去理解内存是怎么被改写的。所以 Pwn 是站在 Reverse 肩膀上的方向,这也是为什么我把它排在最末,而不是最前。
04第一个月怎么过
第一个月的目标不是变强,是别断更。断更比走弯路更致命。下面是经过验证还能用的平台清单——我写这篇时专门去确认了它们的状态:
picoCTF(picoctf.org)。卡内基梅隆大学做的,专给学生设计,题目带学习引导,是全网公认最友好的入门起点(来源:LinkedIn 2025 平台榜、Future Coders 入门指南)。
CTFlearn(ctflearn.com)。社区驱动,300+ 道题,免费,按难度和分类筛选,适合碎片时间刷(来源:Ethical Hacking Institute 2025 评测)。
Bugku(ctf.bugku.com)。老牌国内平台,我写稿前查了官网,七天前还在上新题,常年活跃,题量足,适合入门刷手感。
攻防世界(adworld.xctf.org.cn)。入门简单题多,也是很多大型比赛的报名入口。
BUUOJ(buuoj.cn)。完全免费,攒了大量经典大赛原题,难度梯度拉得开,够你刷很久。
NSSCTF(nssctf.cn)。注册免费、题多,支持按知识点筛选,适合专项补弱(来源:高校安全社团靶场测评)。
节奏上,别追求”今天刷十道”。新手最容易把自己刷废。更稳的节奏是:每天一两道,卡住超过半小时就去看 hint 或 writeup 的提示部分,不要硬扛到第二天。一周挑一个晚上集中看这一周的 writeup,把”我当时卡在哪”复盘一遍。
笔记怎么记?别用截图堆相册。每道题记三样:题考了什么知识点、我卡在哪一步、正确的解法里哪一步是我没想到的。三个月后你回头看,这些笔记是唯一会增值的资产。只看不写的人,三个月后跟没做过一样。
给第一个月一个具体点的样子:前两周泡在 picoCTF 和 CTFlearn 的 Misc、Web 题里,每天一两道,把”找 flag 的手感”练出来;第三四周开始往攻防世界和 Bugku 的同类题挪,挑带”入门””简单”标签的做。等到月底,你应该已经独立拿过十几个 flag,并且笔记本上躺着十几条复盘。这个量不大,但它意味着你没断更——而没断更,就是第一个月最大的胜利。
05看 writeup 的正确姿势
看 writeup 是门手艺,大多数人把它用废了。同样一篇题解,三种看法,收获差出十倍。
第一层:照抄 flag。把别人的脚本复制下来,本地一跑,出了 flag,截图,关掉。这道题对你来说等于没做过。你的手记住了别人的肌肉,脑子什么都没留下。
第二层:看懂思路。你知道了”哦,原来这题是 RSA 用了小 e,所以直接开 e 次方就能还原明文”。你理解了,但这是别人的理解,不是你的。下次换个壳子你还是认不出。
第三层:还原成自己的知识体系。你看完之后,能用自己的话把”这类题的破绽长什么样、我从哪一步开始应该往哪个方向想”写进笔记,并且关掉页面,凭记忆把题重做一遍。这一遍做通,它才真正变成你的东西。
具体做法我建议钉死一条规矩:先自己独立做满 30 分钟,真卡住了再看;看完立刻关掉,自己重做一遍,并且写下”我卡在哪一步”。只抄不写会产生一种最危险的错觉——”我懂了”。
那种”我懂了”的错觉,会在你下一场比赛遇到变体题时,当场反噬。
怎么判断自己可以离开新手区了?一个朴素的信号:当你看到一道没做过的题,脑子里能自动冒出”这大概要从哪入手”的猜测,而不是一片空白,就说明 writeup 已经真正长成了你的直觉。在那之前,老老实实把第三层练满,别急着冲更难的方向——地基没夯实时往上盖,塌得比谁都快。
06工具与环境别耗两周
很多人前两周死在装环境上。装个虚拟机报错,配个工具链报错,搜了一天教程还没进到第一道题。等你终于装好,热情也凉了。
其实新手要的工具就那么一摊。一台 Ubuntu 虚拟机(WSL2 也凑合),加下面这条命令能装齐大半:
Ubuntu / Debian 一条命令打底
sudo apt update
sudo apt install -y gdb python3-pip binutils \
net-tools wireshark foremost binwalk
剩余几个 Python 包用 pip 装就行:pip install pwntools。剩下几个大件(Ghidra、IDA、Burp Suite)是图形工具,去官网下,不用折腾编译。
| | | |
| — | — | — |
| 用途 | 工具 | 一行说明 |
| 虚拟机 | Ubuntu / WSL2 | 别在 Windows 原生硬扛 |
| 调试 | gdb + pwndbg | 先原生 gdb,卡了再上插件 |
| 二进制分析 | objdump / readelf / checksec | 看保护、看段、看符号 |
| 利用框架 | pwntools | Python 写 exp 的标配 |
| 逆向 | Ghidra / IDA | 反编译看逻辑 |
| 流量 / 取证 | Wireshark / binwalk | 抓包、从文件里抠东西 |
| Web | Burp Suite | 拦请求、改包、找注入点 |
环境这东西,够用就往前走,别追求完美。你不是来当运维的。等你真做到需要某个工具的那天,它自然就装得上了——因为那时你清楚自己要它干嘛。
07组队比单打独斗重要
一个人打 CTF,最大的敌人不是题难,是卡在一道题上没人说话,然后默默关掉电脑。
组队的价值有三层。第一是知识互补——你 Web 熟、他 Reverse 熟、另一个人会 Crypto,一张题板铺开,谁擅长哪类谁先上,整体覆盖度立刻比单人高一大截。第二是卡题轮换——你在一道注入上耗了四十分钟没思路,换个人换个角度看,可能五分钟就戳破了。第三是赛后互相讲题——讲一遍比做三遍记得牢,而且你会发现自己”以为懂了”的地方,一讲就露馅。
组队建议也实在点:3 到 4 人最舒服。太少补不齐方向,太多一个人分不到几题反而划水。分工别按”谁强谁全包”,按方向划,但每个人都要能独立做两三类题,别把命压在一个人身上。找队友的渠道很现成——你学校的网络安全社团、CTFtime 上的战队招募、各大平台的话题区,甚至一场比赛打下来主动私信那个解出你卡了很久那道题的人。
真要打 AWD 那种对抗赛,光有队还不够,得先内部练过。等你们在解题赛里配合顺了,可以自己在 Bugku 这类平台上开一场自定义的 AWD 房间,几个人对着同一套服务互相打、互相补,跑满一个下午。这种内部厮杀比任何教程都管用——它会逼你第一次同时脑子分两半:一边想”我怎么打进去”,一边想”我家这个洞在哪、赶紧堵”。赛场上手忙脚乱的人,多半是没经历过这种撕裂感。
队伍不是为了凑人头。它是一面镜子——你卡住时有人递梯子,你飘了时有人泼冷水。单打独斗能走快,但组队能走远。
08三个”别”
别追榜单。盯着总榜前几名看,只会把自己看焦虑。榜单衡量的是别人攒了多久,不是你该不该继续。你该比的是”这周的我比上周多会了哪一类”。
别背题。把 writeup 当答案背,下一场换个参数你就傻。CTF 考的是”看到这种迹象往哪个方向想”,不是题库记忆。背得越多,越不会想。
别因为一场比赛没得分就换方向。新手最常见的崩盘,就是某场赛 Web 没做出来,转头觉得”我适合 Pwn”,然后 Pwn 也没做出来,再换……来回横跳一圈,哪个方向都没扎根。一场比赛说明不了什么,连续一个月没进展才值得反思。
ONE LINE
入门 CTF 拼的不是谁先冲到 Pwn,是谁能把第一周的题板刷完还不关电脑。
参考来源
· CTFd《What is Capture The Flag?》:Jeopardy / Attack-Defense 赛制定义,DEF CON CTF 自 1996 年起
· SRLabs《Competing at the DEF CON CTF Finals 2025》:DEF CON 资格赛 Jeopardy、决赛 A/D、King of the Hill、LiveCTF
· CTFtime《Rating formula》:赛事 weight 0–100,年度取前 10 最好成绩,rating = w×(p/b + 1/t)
· 百度百科”网鼎杯”:2018 年创办,第四届(2024)逾 3 万支队伍、近 7 万名选手报名
· 百度百科 / 环球网 2021 报道”天府杯”:2021 首届,总奖金 150 万美元,单项 30 万美元创纪录
· Bugku 官网(ctf.bugku.com):平台活跃,近期持续上新题(检索于 2026-09)
· picoCTF(picoctf.org)、CTFlearn(ctflearn.com)、攻防世界、BUUOJ(buuoj.cn)、NSSCTF(nssctf.cn):各练习平台现状
· LinkedIn / Ethical Hacking Institute 2025 网络安全平台盘点:picoCTF、CTFlearn 列入入门推荐
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:船山信安 Sink
Sink《CTF 入门:别一上来就打 Pwn——一条能坚持走完的学习路线》