CTF 与练习平台

CTF 与练习平台

实践是掌握逆向工程技术的关键。本页面整理了提供 Android 逆向挑战的 CTF 平台和 CrackMe 网站,同时涵盖学习社区、比赛资源和入门建议。


CTF 平台推荐

国际平台

平台名称链接专长方向难度语言说明
CTFtimectftime.org赛事聚合 / 全方向全难度英文全球最大的 CTF 赛事聚合与排名平台,可追踪所有即将举办的比赛
Hack The Boxhackthebox.com渗透测试 / 逆向 / Mobile中-高英文知名渗透测试平台,Mobile 和 Reversing 分类下有优质 Android 题目
TryHackMetryhackme.com网络安全入门 / 引导式学习低-中英文对初学者极其友好,提供有引导性的 Android 逆向 Room
PicoCTFpicoctf.org综合 CTF 入门低-中英文卡内基梅隆大学主办,面向学生群体,包含 Reverse Engineering 入门题
OverTheWireoverthewire.orgLinux / 二进制基础低-中英文经典 Wargame 平台,Narnia/Behemoth 系列适合练习二进制基础
pwnable.krpwnable.krPwn / 二进制漏洞利用中-高英文专注于系统级漏洞利用,题目经典且质量高
pwnable.twpwnable.twPwn / 二进制漏洞利用英文题目难度较 pwnable.kr 更高,适合进阶选手
Root Meroot-me.org全方向 / Cracking低-高英/法文Cracking 和 App-Script 分类下有移动应用相关挑战
W3Challsw3challs.com综合 CTF中-高英文包含 Reverse、Crypto、Web 等多类别题目
RingZer0ringzer0ctf.com综合 CTF英文涵盖 Reverse、Coding、Crypto 等方向

国内平台

平台名称链接专长方向难度说明
BUUCTFbuuoj.cn综合 CTF / 题目收录低-高国内最大的综合 CTF 刷题平台,收录了大量历年赛题,包含 Reverse 方向
攻防世界 (XCTF)adworld.xctf.org.cn综合 CTF低-高XCTF 联赛官方练习平台,题目分新手区和进阶区,逆向题丰富
i春秋ichunqiu.com综合安全 / CTF 培训低-中提供 CTF 靶场和在线课程,有移动安全相关内容
CTFHubctfhub.comCTF 技能树 / 工具集低-中按技能树组织题目,有系统化的学习路径
NSSCTFnssctf.cn综合 CTF / 高校赛题低-高收录大量国内高校 CTF 赛题,更新速度快
看雪 CTFctf.kanxue.com逆向 / Pwn / 移动安全中-高看雪论坛主办的 CTF 比赛,题目偏向逆向和二进制分析
蓝桥杯 CTFdasai.lanqiao.cn综合 CTF低-中面向学生的比赛平台,有安全方向赛道
Bugkubugku.com综合 CTF低-中题目种类丰富,包含逆向和移动安全方向
实验吧shiyanbar.com综合安全 / CTF低-中老牌安全学习平台,包含逆向和 CTF 练习环境

Android 逆向专项

Android 逆向是 CTF 中一个独立且重要的方向。以下是专门针对 Android 逆向的资源。

OWASP UnCrackable Apps

  • 描述: OWASP 官方提供的一系列 Android 和 iOS 逆向挑战应用,分为 Level 1 到 Level 4 不同难度。是学习移动安全测试标准 (MSTG) 的最佳配套练习。
  • 链接: OWASP MSTG Repo

Google CTF (Mobile Category)

  • 描述: Google 每年举办的 CTF 比赛中的 Mobile 类目题目。这些题目通常质量很高,涉及各种 Android 特性和新颖的保护机制。
  • 链接: Google CTF Archives (查看历年题目)

Android App Reverse Engineering 101 Crackmes

  • 描述: Maddie Stone 在她的 Workshop 中使用的练习题目,非常适合 Android 逆向入门。
  • 链接: GitHub Repo

更多 Android 专项挑战资源

资源名称链接说明
DIVA (Damn Insecure and Vulnerable App)GitHub专为学习 Android 安全漏洞设计的练习应用
InsecureBankv2GitHub模拟银行应用,包含多种常见安全漏洞
MSTG Hacking PlaygroundGitHubOWASP MSTG 配套练习应用
InjuredAndroidGitHubCTF 风格的 Android 挑战应用,涵盖多种攻击向量
AndroGoatGitHubOWASP 风格的 Android 漏洞练习应用
hpAndrohpandro.raviramesh.info涵盖 OWASP Top 10 Mobile 的 Android CTF 挑战
KGB MessengerGitHub知名的 Android 逆向 CTF 挑战,三个关卡难度递进
CyberTruck ChallengeGitHub结合 Android 逆向和嵌入式安全的挑战
Android-SecurityGitHubAndroid 安全相关的 CTF 题目收集

Android CrackMe 收集

来源链接说明
Crackmes.one (Android 标签)crackmes.one搜索 “Android” 或 “APK” 标签,大量不同难度的 CrackMe
吾爱破解 CrackMe 合集52pojie.cn论坛 CrackMe 板块有大量中文 Android 逆向练习
看雪 CrackMebbs.kanxue.comCrackMe 板块长期活跃,有移动端相关题目
r/ReverseEngineeringReddit社区中偶尔会有 Android CrackMe 分享

逆向工程练习资源

除了综合 CTF 平台外,以下网站专注于逆向工程方向的练习。

平台名称链接方向难度说明
Crackmes.onecrackmes.oneCrackMe 收集低-高全球最大的 CrackMe 收集网站,支持按平台、难度筛选
reversing.krreversing.kr逆向挑战中-高韩国知名逆向练习平台,题目经典,涵盖 Windows/Linux/Android
challenges.rechallenges.re逆向挑战中-高《Reverse Engineering for Beginners》作者创建的练习集
begin.rebegin.re逆向入门面向完全初学者的逆向工程入门教程与练习
Microcorruptionmicrocorruption.com嵌入式逆向基于浏览器的嵌入式设备 CTF,适合理解底层逻辑
Flare-Onflare-on.com恶意软件逆向FireEye/Mandiant 主办的年度逆向挑战赛,题目极具深度
CSAW 365365.csaw.io综合 CTF / 逆向低-中NYU 主办,全年开放的 CTF 练习环境
IO Wargameio.netgarage.org二进制分析经典的 Linux 二进制 Wargame

逆向工程电子书与参考

资源链接说明
RE for Beginnersbeginners.reDennis Yurichev 著,免费电子书,逆向入门经典
NightmareGitHub基于 CTF 题目的二进制逆向与漏洞利用课程
LiveOverflow (YouTube)YouTube高质量的 CTF 和安全研究视频,包含逆向内容
Malware Unicorn RE101malwareunicorn.org逆向工程 Workshop,面向初学者

在线学习平台与社区

安全社区是获取最新技术、交流经验的重要渠道。

国内核心社区

平台名称链接类型说明
看雪学院 (Kanxue)kanxue.com论坛 / 培训国内最权威的安全技术论坛,逆向工程板块极为活跃,包含 Android 逆向专区
看雪安全培训edu.kanxue.com在线课程提供系统化的逆向工程和安全课程,包括 Android 逆向专题
吾爱破解 (52pojie)52pojie.cn论坛国内最大的逆向工程与软件分析社区,CrackMe 和教程资源丰富
i春秋ichunqiu.com培训 / 靶场网络安全在线教育平台,提供 CTF 实训和安全课程
FreeBuffreebuf.com资讯 / 社区国内安全资讯平台,经常发布逆向分析和移动安全文章
安全客anquanke.com资讯 / 社区360 旗下安全媒体平台,收录大量安全技术文章和 CTF Writeup
先知社区xz.aliyun.com社区阿里巴巴旗下安全社区,技术文章质量较高
合天网安实验室hetianlab.com培训 / 实验在线安全实验环境,包含移动安全相关实验

国际社区与平台

平台名称链接类型说明
r/ReverseEngineeringReddit社区Reddit 逆向工程子版,讨论活跃
r/netsecReddit社区Reddit 网络安全子版,经常有逆向相关内容
Tuts4Yoututs4you.com论坛 / 教程老牌逆向工程论坛,教程和工具资源丰富
OpenSecurityTraining2ost2.fyi在线课程免费的高质量安全培训课程,包含逆向和二进制分析
RPISEC MBEGitHub课程RPI 大学的现代二进制漏洞利用课程,公开课件和 Lab
Azeria Labsazeria-labs.com教程ARM 逆向和漏洞利用教程,对理解 Android Native 层有帮助
Hex-Rays Bloghex-rays.com/blog博客IDA Pro 官方博客,发布新功能介绍和逆向分析技巧

推荐 CTF 战队与 Writeup

知名 CTF 战队

了解顶尖战队的解题思路对提升水平很有帮助。

战队名称所属地区说明
PPP (Plaid Parliament of Pwning)美国 (CMU)多次 DEF CON CTF 冠军,全球顶尖战队
perfect blue国际近年活跃度极高的国际战队,常年 CTFtime 排名前列
Organizers国际由多支顶尖战队合并而成
Tea Deliverers中国国内顶尖战队,多次在国际赛事中取得优异成绩
r3kapig中国活跃在国际赛场的中国战队
Nu1L中国国内知名战队,在 Reverse 和 Pwn 方向实力强劲
Redbud中国 (清华)清华大学 CTF 战队
AAA中国 (浙大)浙江大学 CTF 战队
0ops中国 (上交)上海交通大学 CTF 战队
Blue-Lotus中国 (清华)清华大学蓝莲花战队,DEF CON CTF 常客
Shellphish美国 (ASU)亚利桑那州立大学战队,以自动化漏洞利用著称

Writeup 资源汇总

Writeup (解题报告) 是学习 CTF 解题思路的最佳途径之一。

来源链接说明
CTFtime Writeupsctftime.org/writeups全球最大的 CTF Writeup 聚合平台,可按赛事和方向搜索
GitHub CTF WriteupsGitHub 搜索 “ctf writeup”很多选手和战队会将 Writeup 发布在 GitHub 上
看雪论坛 CTF 板块bbs.kanxue.com国内高质量的中文 CTF Writeup
BUUCTF Writeup各大博客平台BUUCTF 题目的 Writeup 在 CSDN、博客园等平台大量存在
先知社区xz.aliyun.com收录大量赛后 Writeup
安全客anquanke.com定期收录 CTF 赛后分析
个人博客推荐各类技术博客关注 R0ysue (肉丝)、hluwa、evilpan 等知名安全研究员的博客

提示: 搜索引擎中输入 "赛事名称" + "writeup""题目名称" + "wp" 是找到特定题目解题报告的最快方式。


入门路径建议

对于想要入门 Android 逆向和 CTF 的学习者,建议按以下路径循序渐进。

阶段一: 基础知识储备 (1-2 个月)

学习内容推荐资源目标
计算机基础《深入理解计算机系统》(CSAPP)理解内存、汇编、编译链接等底层概念
Java 基础官方文档 / 在线教程能读懂 Java 代码逻辑
Android 基础Android 官方文档理解四大组件、Activity 生命周期、APK 结构
Linux 基础OverTheWire Bandit熟悉命令行操作和基本 Shell 脚本

阶段二: 逆向入门 (2-3 个月)

学习内容推荐资源目标
APK 静态分析jadx, APKTool熟练使用反编译工具分析 Java/Smali 代码
Smali 语法《Android 软件安全与逆向分析》能读懂并修改 Smali 代码
简单 CrackMeOWASP UnCrackable Level 1完成第一个 Android 逆向挑战
动态调试基础Android Studio Debugger掌握断点调试和运行时分析
CTF 入门PicoCTF, CTFHub 新手区体验 CTF 解题流程

阶段三: 工具进阶 (2-3 个月)

学习内容推荐资源目标
Frida 入门本教程、R0ysue 教程掌握 Frida Hook Java 和 Native 函数
IDA Pro 基础《IDA Pro 权威指南》能分析 Native SO 文件
ARM 汇编Azeria Labs ARM 教程读懂 ARM 汇编代码
OWASP Level 2-3OWASP UnCrackable Apps处理 Root 检测、Native 代码保护
CTF 逆向题BUUCTF Reverse 分类、攻防世界积累解题经验

阶段四: 实战深入 (持续)

学习内容推荐资源目标
加壳与脱壳看雪论坛脱壳板块理解常见加固方案和脱壳方法
反混淆challenges.re, Flare-On应对 OLLVM 等代码混淆
协议分析实际应用抓包分析分析加密通信协议
漏洞挖掘Google CTF Mobile 题目理解 Android 安全漏洞利用
参加正式比赛CTFtime 上的赛事在限时环境下检验能力

阶段五: 专精与研究 (长期)

方向说明
Android 系统安全深入内核、驱动、SELinux 策略等系统层面
恶意软件分析分析 APT 组织的 Android 样本
自动化分析开发 Frida 脚本、IDA 插件,构建自动化分析流水线
漏洞研究专注于 Android 0day 研究和利用
安全对抗研究最新的保护方案和绕过技术

比赛日历与赛事追踪

如何追踪即将举办的 CTF 比赛

渠道链接说明
CTFtimectftime.org/event/list/upcoming全球最权威的 CTF 赛事日历,支持 iCal 订阅
CTFtime 权重赛事ctftime.org关注权重 (weight) 较高的比赛,通常质量更好
各平台公告BUUCTF、攻防世界等国内平台会在首页公告即将举办的比赛
安全客赛事栏目anquanke.com定期整理国内外安全赛事信息
微信公众号各战队和社区公众号关注 “看雪学院”、“i春秋” 等公众号获取赛事通知
Twitter/X关注 @ctftime 等账号国际赛事信息的第一手来源

年度重点赛事

以下是逆向工程和移动安全方向值得关注的年度赛事。

赛事名称时间 (大致)类型说明
DEF CON CTF每年 8 月线下总决赛全球最顶级的 CTF 赛事,需经过预选赛晋级
Google CTF每年 6-7 月线上Google 主办,Mobile 方向题目质量极高
Flare-On Challenge每年 9-10 月线上FireEye 逆向挑战赛,纯逆向方向
看雪 KCTF每年多期线上看雪论坛主办,偏重逆向和 Pwn
强网杯每年不定期线上+线下国内高水平综合 CTF
TCTF / 0CTF每年不定期线上+线下国内顶级赛事,国际化程度高
Real World CTF每年 1 月线上+线下侧重真实场景漏洞利用
HITCON CTF每年 8-11 月线上中国台湾举办,题目质量和难度都很高
CSAW CTF每年 9 月线上面向学生的大型 CTF,适合入门
网鼎杯每年不定期线上+线下国内大型行业 CTF 赛事

CTFtime 使用技巧

  1. 注册账号: 在 CTFtime 注册后可以关注感兴趣的赛事,获取提醒通知
  2. 日历订阅: 在 CTFtime 获取 iCal 链接,导入 Google Calendar 或 Apple Calendar 自动同步赛事
  3. 筛选比赛: 使用 Format 筛选 Jeopardy (解题赛) 类型的比赛,这是最常见的 CTF 赛制
  4. 查看权重: CTFtime 权重 (weight) 反映比赛质量,建议优先参加权重 25 以上的赛事
  5. 赛后复盘: 比赛结束后在 CTFtime 查找 Writeup,学习其他选手的解题思路

实用建议

工具准备清单

在开始 CTF 和逆向练习之前,建议准备好以下工具环境:

类别工具说明
反编译jadx, APKTool, JEBAPK 静态分析必备
动态分析Frida, Objection运行时 Hook 和分析
调试器IDA Pro, Ghidra, GDBNative 层调试和分析
抓包Burp Suite, mitmproxy网络流量分析
模拟器Android Emulator, Genymotion提供分析环境
脚本语言Python 3编写自动化脚本和 Exploit
十六进制编辑010 Editor, HxD二进制文件编辑

解题思路总结

Android 逆向 CTF 题目的一般解题流程:

  1. 信息收集: 使用 fileunzip 等命令确认文件类型,使用 jadx 反编译查看整体结构
  2. 静态分析: 阅读 Java/Kotlin 层代码,定位关键逻辑 (如验证函数、加密算法)
  3. 识别保护: 确认是否有加壳、混淆、Root 检测、反调试等保护手段
  4. 动态分析: 使用 Frida Hook 关键函数,打印参数和返回值
  5. Native 分析: 如果关键逻辑在 SO 文件中,使用 IDA Pro/Ghidra 分析
  6. 编写脚本: 根据分析结果编写解题脚本,还原 Flag


相关内容

如果这篇文章对你有帮助,请我喝杯咖啡吧~
+5 支付宝支付宝
+5 微信微信