———— 白云边检站 & Sloth 网络安全交流沙龙
网络中心支持下的网络安全团队
信息安全爱好者
代表学校参加网络安全竞赛
辅助学校网站安全评估工作
2015年11月成立,由校网络中心指导和支持
2015年12月获取广东省首届“强网杯”高校组第二名
2016年第五届“蓝盾杯”网络空间安全大赛(华南赛区)一等奖
2016年“安恒杯”全国高校网络信息竞赛华南区二等奖
2016年第三届“世安杯”广东省大学生网络安全大赛三等奖
2017年广东省“红帽杯”高校组第六名
2018年全国大学生信息安全竞赛三等奖
2018年HITB-edu CTF in Singapore第一名
2018年高校网络信息安全管理运维挑战赛华南区第一名(全国第9名)
2019年广东省“强网杯”高校组第三名
2019年全国高校网安联赛(X-NUCA)决赛三等奖(TOP10)
2020年网鼎杯青龙组华南赛区第一名
2020年全国高校网安联赛(X-NUCA)决赛个人赛第三名
2020年全国高校网安联赛(X-NUCA)决赛三等奖(TOP9)
2020年全国大学生信息安全竞赛创新实践能力赛华南赛区冠军
2020年全国大学生信息安全竞赛创新实践能力赛决赛二等奖
2020年信息安全铁人三项赛二等奖
2021年全国大学生信息安全竞赛创新实践能力赛华南赛区一等奖
2021年红帽杯网络安全大赛亚军
2021年广东省大学生网络安全攻防大赛决赛特等奖、一等奖
2022 TQLCTF 全国第五名
2022 MRCTF 全国第九名
2022 羊城杯 三等奖
2022 广东省大学生网络安全攻防大赛决赛一等奖、三等奖
2022 信息安全铁人三项赛三等奖
2023 网信柏鹭杯优胜奖
2023 全国大学生信息安全竞赛创新实践能力赛华南赛区一等奖
2023 全国大学生信息安全竞赛创新实践能力赛决赛三等奖
2023 第七届”蓝帽杯“全国大学生网络安全技能大赛总决赛三等奖
CSOME |
陈绍民
计算机学院 2020级 计算机科学与技术
负责方向: Pwn、Crypto、Misc
133NSON |
张峻霖
计算机学院 2021级 计算机科学与技术
负责方向: Pwn、Misc
Qanux |
钱俊熙
计算机学院 2022级 计算机科学与技术
负责方向: Pwn、Crypto、Misc
si1v3r |
朱睿铭
阿伯丁人工智能学院 2021级 软件工程
负责方向: Pwn
pANz0e |
潘忠杰
计算机学院 2021级 网络工程
负责方向: Web、Misc
现任Sloth负责人
Anchor |
蔡汉武
计算机学院 2021级 计算机科学与技术
负责方向: Web、Misc
LYD |
刘煜东
计算机学院 2022级 计算机科学与技术
负责方向: Web
Laputa |
刘天正
计算机学院 2021级 网络工程
负责方向: Crypto、Misc
Bag |
戴巧贤
计算机学院 2022级 计算机科学与技术
负责方向: Reverse、Misc
yqnhjy |
秦杰
计算机学院 2020级 网络工程
负责方向: Crypto、Misc
Shade |
梁智永
计算机学院 2022级 计算机科学与技术
负责方向: Misc
CTF(Capture The Flag,夺旗赛)起源于 1996 年第四届DEFCON
攻击脆弱的有漏洞的软件或者网站,通过各种攻击手段来获取计算机上的🚩信息
DEFCON CTF:“世界杯”
HITCON:骇客嘉年华
Black Hat:黑帽大会,安全议题交流
AliCTF:阿里的CTF
CISCN:全国大学生网络安全竞赛
XCTF联赛:国际网络攻防联赛
强网杯:全国网络安全挑战赛
网鼎杯:国内CTF"奥运会"
WEB REVERSE PWN
CRYPTO MISC
网络安全
Web 是 CTF 的主要题型,题目涉及到许多常见的 Web 漏洞,如 XSS、文件包含、代码执行、上传漏洞、SQL 注入等。也有一些简单的关于网络基础知识的考察,如返回包、TCP/IP、数据包内容和构造。可以说题目环境比较接近真实环境。
TCP/IP知识基础
PHP、Python、Nodejs、Java等编程语言基础
SQL、数据库基础
... ...
F12,Crtl+Shift+i
本应该处理用户输入字符的代码,将用户输入当作了代码来执行
通过插入恶意脚本代码来窃取用户信息
OWASP (Open Web Application Security Project) Top 10
逆向分析
题目涉及到软件逆向、破解技术等,要求有较强的反汇编、反编译功底。主要考查参赛选手的逆向分析能力。
C/C++语言等语言基础
汇编基础
软件分析能力
... ...
输入特定字符串给Flag...
输入字符串输出该字符串是否Flag...
需要把程序执行过程“逆”出来,捋顺程序逻辑
IDA pro
二进制漏洞利用
Pwn 在黑客俚语中代表着攻破,获取权限,主要考查参赛选手对漏洞的利用能力。
汇编基础
C/C++语言等语言基础
程序调试及漏洞发现能力
一点操作系统基础
Linux系统
... ...
Get shell ! Get Flag !
IDA GDB Pwn tools
... ...
发现漏洞需要先熟悉程序的流程
需要REVERSE的做法
一个可动态调试程序的工具
做PWN题目的有用工具(Python)
整数溢出 栈溢出 堆溢出
... ...
密码学
数序基础
密码学基础
... ...
如:凯撒密码、简单替换密码、摩尔斯电码
明文中的所有字母都在字母表上向后(或向前)按照一个固定数目进行偏移后被替换成密文
破解:https://planetcalc.com/1434/
将明文中所使用的字母替换为另一套字母表,形成新的对应关系
破解:统计字母出现的频率
就是那个发电报用的
以二进制比特为单位的密码
如:DES、AES、RSA...
收发双方使用相同的密钥
如:DES、AES
发送方用接收方的公钥加密,接收方用自己的私钥解密
如:RSA
将任意长度的消息映射成固定长度消息
Hash不是加密,但是密码学的重要部分
如:MD5、SHA1、SHA3
Trick: https://www.cmd5.com/
杂项
Misc 即安全杂项,覆盖面比较广,主要考查参赛选手的各种基础综合知识。
常见隐写术
流量分析能力
编码知识
思维能力
... ...
隐写术是一门关于信息隐藏的技巧与科学,所谓信息隐藏指的是不让除预期的接收者之外的任何人知晓信息的传递事件或者信息的内容。
JarvisOJ-美丽的实验室logo
https://www.jarvisoj.com/challenges
Trick: stegsolve
工具:Wireshark!
体验赛地址: http://10.10.202.171
账号密码: BaiYun_player: baiyun
无线网络: 101plus
密码: 101101101