Участники решают технические задачи и находят флаги: уникальные строки символов или фразы. Флаг отправляют на платформу соревнования. Верный флаг приносит команде очки, неверный — нет.
CTF проводят онлайн и очно. Иногда турнир начинается с онлайн-отбора, а лучшие команды встречаются в офлайн-финале.
Фото: Москва, финал соревнований IX Кубок CTF
Как проходят CTF
В онлайн-турнире команды играют через интернет из разных городов и стран. Соревнование часто длится больше суток без перерыва.
На очном CTF участники собираются в одном месте и работают за отдельными столами. Такие турниры обычно укладываются в один день, но бывают и офлайн-марафоны длиннее суток.
У многих соревнований два этапа:
- Онлайн-отбор.
- Очный финал для команд, которые прошли отбор.
Task-Based: решить задачи и сдать флаги
Task-Based, или Jeopardy, — самый распространённый формат CTF.
Организаторы публикуют набор задач — тасков. В каждом таске нужно найти флаг и сдать его на платформу. За решения команда получает очки; сложные задачи обычно стоят дороже простых.
Таски делят на категории:
- web — поиск и эксплуатация веб-уязвимостей;
- pwn — исследование уязвимостей в приложениях;
- reverse — анализ программ без исходного кода;
- forensic — расследование инцидентов по цифровым следам;
- admin — задачи по администрированию;
- crypto — криптография;
- stegano — стеганография;
- osint — поиск информации в открытых источниках;
- joy — нетехнические и развлекательные задачи.
Attack-Defense: защищать свой сервис и атаковать чужой
Второй формат проведения CTF-соревнований — Attack-Defense. Команды получают идентичные серверы с набором уязвимых сервисов, на которые жюри периодически посылает приватную информацию — флаги. Каждая команда одновременно чинит уязвимости на своём сервере и атакует чужие, чтобы забрать флаги соперников. Формат встречается реже Task-Based: разработать уязвимые сервисы сложнее, чем написать таски.
Подробнее об Attack-Defense:
- Советы от bykva: как играть в классический CTF
- Статья от C4T BuT S4D: Attack-Defense CTF. Что это такое и как в это играть
Фото: Самара, международные соревнования по защите информации VolgaCTF 2020
CTF в мире
Формат CTF вырос из хакерского сообщества. Первый DEF CON CTF прошёл в 1996 году на четвёртой конференции DEF CON в Лас-Вегасе. Участники получили серверы с уязвимостями, искали слабые места в системах соперников и зарабатывали очки за успешные атаки.
Такой формат требовал не только искать уязвимости, но и быстро защищать собственную инфраструктуру. Позже его стали называть Attack-Defense.
Со временем вокруг CTF появились другие форматы. В Task-Based участники решают отдельные задачи: исследуют программу, находят ошибку в веб-приложении, расшифровывают сообщение или восстанавливают ход инцидента. Этот формат проще запустить онлайн, поэтому он стал распространённым способом познакомиться с CTF.
Сейчас CTF проводят университеты, ИБ-команды, конференции и компании. Международный календарь соревнований собирает CTFtime. Там можно найти анонсы, правила, результаты и рейтинги команд.
CTF в России
История CTF в России началась в 2006 году: тогда в Екатеринбурге прошёл первый российский турнир UralCTF, организованный командой HackerDom. В нём участвовали всего две команды, а сам формат сильно отличался от современных соревнований: организаторы вручную размещали флаги, проверяли доступность сервисов и принимали найденные флаги. Автоматизированной игровой платформы ещё не было.
Потом движение быстро выросло в RuCTF — первые межвузовские соревнования по международным правилам прошли в 2007–2008 годах, а уже в 2009 году в России провели первый международный CTF с участием 43 команд из разных стран — RuCTFE. RuCTF постепенно вырос из турнира в событие с соревнованиями, докладами, мастер-классами и олимпиадой по защите информации. В 2016 году финал переехал из университета в Ельцин Центр: прежние площадки перестали вмещать участников и гостей. Так локальный студенческий турнир стал основой для большого российского CTF-движения.
Сегодня российское CTF-сообщество объединяет школьные, студенческие, международные и корпоративные турниры. Для участников это способ учиться на задачах, близких к реальным ИБ-сценариям; для организаторов и компаний — собрать сообщество, найти сильных специалистов и развивать практические навыки.
Фото: Екатеринбург, всероссийские межвузовские соревнования по защите информации RuCTF 2019