
2026 CTF选手必备工具箱从在线工具到本地靶场60资源一次整理到位建议收藏本文所有工具和平台均为合法的CTF学习与竞赛资源。技术仅用于授权范围内的学习和研究禁止用于任何非法活动。前言别让工具拖了你的后腿打CTF的人都有过这种经历比赛中遇到一道Base64变异编码翻遍收藏夹找不到合适的解码工具做Pwn题时pwntools环境崩了临时装依赖装了半小时想刷Reverse题不知道哪个靶场的题目质量高比赛信息全靠群里转发等知道的时候报名已经截止了CTF比的不只是技术还有工具链的熟练度和资源的积累。这篇文章我把自己打比赛这几年攒下的工具箱、靶场、赛事平台、学习资源全部整理出来按使用场景分类每个都标注了用途和适用阶段。不管你是刚入门的新手还是想冲奖的老选手都能找到需要的东西。建议先收藏比赛前翻出来对照检查。一、在线工具箱比赛时不用装环境打开就用在线工具的优势是不用配置环境、不占本地资源比赛时遇到编码、加密、格式转换类题目直接网页搞定。1. CyberChef强烈推荐首选网址https://gchq.github.io/CyberChef用途编码解码、加密解密、格式转换、数据提取的瑞士军刀特色英国GCHQ开发完全在浏览器端运行支持上百种操作可以拖拽组合操作流程支持保存和分享Recipe适用场景90%的编码加密题都能搞定是Misc和Crypto方向的必备工具小技巧遇到不知道是什么编码的字符串把它丢进CyberChef用Magic模块自动识别能省大量时间2. CTF在线工具箱ssleye网址http://ctf.ssleye.com用途国内CTF选手常用的综合在线工具箱特色分类清晰涵盖Base系列编码、古典密码、现代加密、杂项编码XXencode、UUencode、JJencode、AAencode、JSfuck、Brainfuck等适用场景遇到各种稀奇古怪的编码时来这里找对应的解码器3. CTFHub 在线工具网址https://www.ctfhub.com/#/tools用途CTFHub平台内置的工具集合特色除了常规的编码加密工具还有一些偏门工具如RSA Wiener攻击、DTMF音频识别、cRARk压缩包爆破等以及大量安全工具的在线文档适用场景CTFHub平台刷题时配合使用4. dcode.fr网址https://www.dcode.fr用途国外最全面的密码学和编码在线工具站特色工具种类极其丰富从凯撒密码、维吉尼亚密码到摩尔斯电码、盲文、猪圈密码几乎涵盖了CTF中所有古典密码类型每个工具都有详细的原理说明适用场景Crypto方向的古典密码题Misc方向的各种奇怪编码5. 其他高频在线工具速查表工具名称网址用途MD5在线解密https://www.cmd5.comMD5哈希碰撞查询国内最全词频分析/替换密码破解https://quipqiup.com英文替换密码自动破解Crypto必备维吉尼亚密码破解https://www.guballa.de/vigenere-solver维吉尼亚密码自动破解支持密钥长度猜测摩尔斯电码https://morsecode.world/international/translator.html摩尔斯电码编解码支持音频草料二维码https://cli.im二维码生成与识别JSfuck解码https://utf-8.jp/public/jsfuck.htmlJSfuck编码解码进制转换https://tool.oschina.net/hexconvert各种进制快速转换图片隐写在线分析https://stylesuxx.github.io/steganography简单的图片LSB隐写提取RSA工具https://github.com/Ganapati/RsaCtfToolRSA各类攻击的综合工具需本地运行二、本地必备工具按CTF六大方向分类在线工具只能解决简单题目真正的比赛还得靠本地工具链。下面按CTF的六大方向Web、Pwn、Reverse、Crypto、Misc、Mobile整理必备工具。2.1 Web方向Web是CTF中最常见也最容易入门的方向。工具用途安装/获取方式Burp Suite抓包改包、渗透测试神器Web方向 No.1 工具官网下载社区版免费Kali自带sqlmapSQL注入自动化工具pip install sqlmap或 Kali自带dirsearch目录扫描工具pip install dirsearchffuf高速Web模糊测试工具go install github.com/ffuf/ffuflatestWappalyzer网站技术栈指纹识别浏览器插件PostmanAPI接口测试官网下载phpstudy本地PHPMySQL环境搭建官网下载WindowsDocker快速部署各种漏洞环境apt install docker.ioBurp Suite 必练功能Proxy拦截、Repeater重放、Intruder爆破、Decoder编码转换、Comparer对比。这五个功能用熟了Web题至少能解决一半。2.2 Pwn方向Pwn二进制漏洞利用是CTF中技术含量最高、也是最有成就感的方向。工具用途安装/获取方式pwntoolsPwn题解题框架Python编写EXP的必备库pip install pwntoolsGDB pwndbg动态调试pwndbg是GDB的增强插件apt install gdb 安装pwndbgIDA Pro静态反汇编逆向分析核心工具教育版免费商业版需购买GhidraNSA开源的逆向工程工具免费替代IDA官网下载checksec检查二进制文件的保护机制NX、Canary、PIE等pwntools自带ROPgadgetROP链构造工具查找gadgetpip install ropgadgetone_gadget查找libc中一键getshell的gadgetgem install one_gadgetpatchelf修改ELF文件的解释器和rpath用于更换libc版本apt install patchelfglibc-all-in-one一键下载各版本glibcPwn题换libc必备GitHub搜索下载Pwn题标准流程checksec看保护 →IDA/Ghidra静态分析找漏洞 →GDBpwndbg动态调试验证 →pwntools写EXP → 远程打通拿flag。2.3 Reverse方向Reverse逆向工程考验的是对汇编和程序逻辑的理解能力。工具用途安装/获取方式IDA Pro静态反汇编逆向首选同上Ghidra开源逆向工具反编译能力强同上x64dbgWindows动态调试器32/64位官网下载OllyDbg经典32位Windows调试器官网下载GDB pwndbgLinux动态调试同上PEiD / DIE查壳工具识别编译器和加壳类型DIE官网下载UPX最常见的压缩壳支持脱壳apt install upxangr符号执行框架解决复杂逆向题的大杀器pip install angrz3-solver约束求解器解决逆向中的算法题pip install z3-solverJADXAndroid APK反编译生成Java源码GitHub下载apktoolAPK资源文件反编译apt install apktool逆向题常用技巧先查壳 → 脱壳 → 静态分析找主逻辑 → 动态调试跟关键函数 → 遇到复杂算法用angr/z3符号执行求解。2.4 Crypto方向Crypto密码学分为古典密码和现代密码两部分现代密码越来越偏向数学。工具用途安装/获取方式Python密码学题的主力语言各种库都有系统自带PyCryptodomePython加密库替代已停止维护的PyCryptopip install pycryptodomeSageMath数学计算软件数论和密码学计算神器官网下载或DockerRsaCtfToolRSA各类攻击综合工具低加密指数、共模攻击、Wiener攻击等GitHub下载yafu整数分解工具RSA题中分解大整数GitHub下载factordb.com在线整数分解数据库小因子直接查网址https://factordb.comgmpy2Python高精度数学计算库pip install gmpy2openssl命令行加密工具各种加解密都能做apt install opensslCyberChef简单编码加密在线搞定见上文Crypto题解题思路古典密码靠在线工具词频分析现代密码先识别算法类型再找已知攻击面RSA看e和n的关系、AES看模式和填充、椭圆曲线看参数。2.5 Misc方向Misc杂项是CTF中最天马行空的方向什么都可能考也是最考验工具积累的方向。工具用途安装/获取方式Wireshark流量分析Misc流量题必备apt install wiresharktsharkWireshark命令行版批量处理流量Wireshark自带foremost文件分离工具从混合数据中提取隐藏文件apt install foremostbinwalk固件分析和文件提取识别文件中的隐藏数据apt install binwalk010 Editor十六进制编辑器支持模板解析文件结构官网下载收费有试用HxD免费十六进制编辑器官网下载Stegsolve图片隐写分析查看各通道和LSBJava程序GitHub下载zstegPNG图片隐写检测工具gem install zstegexiftool图片EXIF信息查看和修改apt install libimage-exiftool-perlAudacity音频分析工具音频隐写必备apt install audacityffmpeg音视频处理工具分离提取音视频流apt install ffmpegARCHPR压缩包密码爆破工具Windows网上搜索下载cRARk / John the Ripper命令行压缩包/密码爆破apt install johnQRazyBox二维码分析修复工具在线工具WPS Office / Office处理文档类隐写题常规办公软件Misc题通用思路先看文件类型file命令→ 看文件头和尾十六进制编辑器→ 尝试分离隐藏文件binwalk/foremost→ 图片看EXIF和隐写exiftool/Stegsolve/zsteg→ 音频看波形和频谱Audacity→ 流量看协议和内容Wireshark。2.6 Mobile方向Mobile移动安全主要是Android逆向偶尔有iOS。工具用途安装/获取方式JADXAPK反编译为Java源码带GUIGitHub下载apktoolAPK资源反编译修改smali代码apt install apktoolAndroid StudioAndroid开发调试环境官网下载Frida动态插桩工具Hook Java层和Native层pip install frida-toolsObjection基于Frida的移动端runtime探索工具pip install objectionMobSF移动安全自动化分析框架GitHub下载Docker部署IDA Pro / Ghidraso库Native层逆向同上mprop修改Android系统属性绕过调试检测GitHub下载三、在线靶场平台刷题提升的主战场工具是武器靶场是训练场。以下是2026年仍然活跃、题目质量较高的在线靶场。3.1 国内靶场中文友好适合入门平台网址特点适合人群攻防世界https://adworld.xctf.org.cn国内最主流CTF练习平台题量大分类全有新手区入门到进阶BUUCTFhttps://buuoj.cn北邮维护收录大量国内外比赛真题题目更新快有一定基础CTFHubhttps://www.ctfhub.com技能树模式按知识点分类刷题有详细题解入门到进阶CTFShowhttps://ctf.show题目数量多Web方向尤其丰富有萌新训练营入门BugKuhttps://ctf.bugku.com题目偏简单内置在线工具对新手极其友好纯新手NSSCTFhttps://www.nssctf.cn新兴平台题目质量高经常举办比赛和训练营进阶i春秋https://www.ichunqiu.com综合安全培训平台有CTF练习区和漏洞复现环境入门到进阶3.2 国外靶场题目质量高偏实战平台网址特点适合人群Hack The Boxhttps://www.hackthebox.com国际最知名渗透靶场机器质量高偏实战进阶TryHackMehttps://tryhackme.com引导式学习每个房间有详细步骤指导纯新手PicoCTFhttps://picoctf.orgCMU推出的入门CTF平台题目设计巧妙纯新手OverTheWirehttps://overthewire.org/wargamesSSH远程挑战Bandit系列是Linux基础经典入门Pwnable.krhttp://pwnable.krPwn专项练习平台从简单到困难Pwn方向CryptoHackhttps://cryptohack.orgCrypto专项练习平台现代密码学题目丰富Crypto方向Root-Mehttps://www.root-me.org法国CTF平台题目覆盖全方向进阶PortSwigger Academyhttps://portswigger.net/web-securityBurp官方Web安全学习平台免费且系统Web方向3.3 靶场选择建议纯新手先刷BugKu新手区 → 攻防世界新手区 → TryHackMe入门路径Web方向CTFHub技能树 → CTFShow → PortSwigger AcademyPwn方向Pwnable.kr → 攻防世界Pwn区 → BUUCTF Pwn真题Reverse方向攻防世界Reverse区 → BUUCTF Reverse真题Crypto方向CryptoHack → 攻防世界Crypto区Misc方向攻防世界Misc区 → BUUCTF Misc真题四、本地搭建靶场深入研究特定漏洞在线靶场受限于平台提供的环境想深入研究某个特定漏洞最好自己本地搭建。以下是经典的可本地部署靶场靶场名称技术栈覆盖漏洞GitHub地址DVWAPHPMySQLSQL注入、XSS、文件上传、命令执行等10漏洞ethicalhack3r/DVWAPikachuPHPMySQL中文界面漏洞分类清晰覆盖OWASP Top10zhuifengshao/PikachuSQLi-LabsPHPMySQLSQL注入专项60关卡覆盖所有注入类型Audi-1/sqli-labsUpload-LabsPHP文件上传漏洞专项20关卡c0ny1/upload-labsWebGoatJavaOWASP官方Web安全教学程序30课程WebGoat/WebGoatXVWAPHPMySQLXtreme Vulnerable Web App漏洞覆盖全s4n7h0/xvwabWAPPPHP超过100种漏洞场景非常全面raesene/bwappVulhubDocker预编译的Docker漏洞环境一键启动覆盖200漏洞vulhub/vulhubMetasploitable 2/3Linux预装大量漏洞的虚拟机镜像渗透测试综合练习rapid7/metasploitable3DSVWPython单文件Python靶场26种Web漏洞代码仅100行stamparm/DSVW最推荐的本地靶场组合入门DVWA Pikachu界面友好漏洞基础专项突破SQLi-LabsSQL注入 Upload-Labs文件上传进阶VulhubDocker一键部署各种真实CVE漏洞综合实战Metasploitable 3 Vulnhub镜像五、赛事信息平台找比赛、看排名打CTF的人不能只刷题还得参加比赛锻炼实战能力。以下是获取赛事信息的主要渠道5.1 国内赛事平台平台网址说明CTFtimehttps://ctftime.org全球CTF赛事日历最权威国内外比赛都有XCTF联赛https://time.xctf.org.cn国内最具影响力的CTF联赛包含多场分站赛和总决赛i春秋赛事https://www.ichunqiu.com/competition经常举办各类CTF比赛和训练营CTFHub赛事https://www.ctfhub.com/#/competitions平台内赛事信息汇总NSSCTF赛事https://www.nssctf.cn新兴平台赛事较多5.2 知名CTF赛事推荐DEF CON CTF全球最顶级的CTF赛事被称为黑客奥运会PlaidCTF美国CMU主办题目质量极高Google CTFGoogle主办题目偏创新和硬核XCTF总决赛国内最高水平CTF赛事强网杯国内知名赛事由国家信息安全漏洞共享平台主办网鼎杯国内规模最大的网络安全赛事之一祥云杯国内知名CTF赛事DASCTF安恒信息主办每月都有适合练手5.3 获取赛事信息的其他方式关注各大安全厂商的公众号奇安信、长亭、安恒、绿盟等加入CTF交流群QQ群、微信群比赛信息通常会在群里转发关注CTFtime的日历设置邮件提醒关注各平台的赛事公告页六、学习路线与知识库系统学习不迷路6.1 CTF-Wiki入门必看网址https://ctf-wiki.org特色国内最全面的CTF知识百科由社区维护覆盖Web、Pwn、Reverse、Crypto、Misc、Mobile六大方向的基础知识点用法遇到不会的知识点先来这里查相当于CTF界的维基百科适合人群所有阶段的CTF选手尤其是入门者6.2 其他优质学习资源资源网址/获取方式说明CTF-All-In-OneGitHub搜索国内团队编写的CTF入门到进阶教程Pwn学习笔记GitHub搜索pwn大量Pwn方向的学习笔记和题解《CTF竞赛权威指南》图书杨坤等编写系统讲解CTF各方向《加密与解密》图书段钢编写Reverse方向的经典教材B站CTF教程bilibili.com搜索CTF入门大量免费视频教程YouTube Pwn教程youtube.com搜索pwn tutorial国际优质教程6.3 CTF六大方向学习路径建议入门阶段1-3个月 ├── WebHTTP基础 → SQL注入 → XSS → 文件上传 → 命令执行 → SSRF ├── Misc编码转换 → 文件分离 → 图片隐写 → 流量分析 → 压缩包爆破 ├── Crypto古典密码 → Base系列 → 简单RSA → 常见编码攻击 └── 工具Burp Suite → Wireshark → 010 Editor → CyberChef 进阶阶段3-6个月 ├── Web反序列化 → 模板注入 → 逻辑漏洞 → WAF绕过 → 代码审计 ├── Pwn栈溢出 → ret2text → ret2shellcode → ret2libc → ROP → 堆利用 ├── Reverse汇编基础 → 反编译 → 动态调试 → 脱壳 → 算法还原 ├── CryptoRSA各类攻击 → AES攻击 → 椭圆曲线 → 格密码 → 符号执行 └── Misc音频隐写 → 视频隐写 → 内存取证 → 固件分析 高阶阶段6个月以上 ├── 各方向深入研究参加比赛积累经验 ├── 学习自动化解题脚本编写 ├── 研究新型攻击技术和漏洞 └── 组队参加高级别赛事七、比赛实战技巧工具组合使用指南光有工具不够还得知道怎么组合使用。分享几个比赛中常用的工具组合套路7.1 Web题标准工具链Burp Suite抓包 → Repeater手动测试 → sqlmap自动化注入 → dirsearch扫目录 → 发现后台 → 弱口令爆破 → getshell → 提权7.2 Misc流量题分析流程Wireshark打开pcap → 统计协议分布 → 追踪TCP流 → 发现异常数据 → 导出对象 → binwalk分离文件 → 010 Editor分析 → 拿flag7.3 Pwn题标准流程file/checksec看文件信息 → IDA静态分析找漏洞 → GDB动态调试验证 → 确定利用方式 → pwntools写EXP → 本地打通 → 换libc → 远程打通7.4 Reverse题常用组合DIE查壳 → UPX脱壳 → IDA反编译找主函数 → x64dbg动态调试跟算法 → 遇到复杂约束用angr符号执行 → z3求解 → 还原flag八、避坑指南这些错误别再犯了坑1工具装了一堆一个都用不熟很多人收藏了上百个工具但每个都只会用最基础的功能。与其装100个工具不如把5个核心工具用精通。比如Burp Suite的Intruder、GDB的各种调试命令、pwntools的各种函数这些用熟了比什么都强。坑2只刷题不总结刷了100道题遇到类似的还是不会。每做完一道题花10分钟写个简短的题解记录考点、解题思路、用到的工具。一个月后回头看进步会非常明显。坑3比赛中死磕一道题CTF比赛时间有限一道题卡了30分钟还没思路先跳过做其他题。很多时候做着做着其他题思路就来了。最后再回来啃硬骨头。坑4不看官方WP比赛结束后一定要看官方Writeup和其他队伍的题解。很多题有更巧妙的解法看别人的思路是提升最快的方式之一。坑5忽视基础CTF不是玄学所有题目都有对应的知识点。基础不牢地动山摇。Web方向不懂HTTP协议、Pwn方向不懂汇编、Crypto方向不懂数论刷再多题也只是背答案。写在最后CTF是一个需要持续积累的领域工具和资源只是辅助真正决定你水平的是对底层原理的理解和不断练习的耐心。这篇文章整理的60资源不需要你全部掌握。根据自己的方向选几个核心工具和靶场深入使用比什么都强。如果你觉得这篇文章对你有帮助欢迎点赞、收藏、关注三连。有什么遗漏的好工具、好靶场或者对某个工具有使用心得欢迎在评论区交流大家一起进步。最后再次声明本文所有内容仅用于合法的CTF学习和竞赛。任何利用技术从事未授权攻击、数据窃取、系统破坏等非法活动的行为与作者无关。请遵守《网络安全法》等相关法律法规做合法的白帽子。网络安全的知识多而杂怎么科学合理安排下面给大家总结了一套适用于网安零基础的学习路线应届生和转行人员都适用学完保底6k就算你底子差如果能趁着网安良好的发展势头不断学习日后跳槽大厂、拿到百万年薪也不是不可能初级黑客1、网络安全理论知识2天①了解行业相关背景前景确定发展方向。②学习网络安全相关法律法规。③网络安全运营的概念。④等保简介、等保规定、流程和规范。非常重要2、渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-010、MS08-067、MS10-046、MS12-20等3、操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础4、计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现5、数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固6、Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。薪资区间6k-15k到此为止大概1个月的时间。你已经成为了一名“脚本小子”。那么你还想往下探索吗想要入坑黑客网络安全的朋友给大家准备了一份282G全网最全的网络安全资料包免费领取网络安全学习路线学习资源7、脚本编程初级/中级/高级在网络安全领域。是否具备编程能力是“脚本小子”和真正黑客的本质区别。在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完·用Python编写漏洞的exp,然后写一个简单的网络爬虫·PHP基本语法学习并书写一个简单的博客系统熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选)·了解Bootstrap的布局或者CSS。8、高级黑客这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。网络安全工程师企业级学习路线很多小伙伴想要一窥网络安全整个体系这里我分享一份打磨了4年已经成功修改到4.0版本的**《平均薪资40w的网络安全工程师学习路线图》**对于从来没有接触过网络安全的同学我们帮你准备了详细的学习成长路线图。可以说是最科学最系统的学习路线大家跟着这个大的方向学习准没问题。学习资料工具包压箱底的好资料全面地介绍网络安全的基础理论包括逆向、八层网络防御、汇编语言、白帽子web安全、密码学、网络安全协议等将基础理论和主流工具的应用实践紧密结合有利于读者理解各种主流工具背后的实现机制。网络安全源码合集工具包视频教程视频配套资料国内外网安书籍、文档工具好了就写到这了,大家有任何问题也可以随时私信问我!希望大家不要忘记点赞收藏哦!特别声明此教程为纯技术分享本文的目的决不是为那些怀有不良动机的人提供及技术支持也不承担因为技术被滥用所产生的连带责任本书的目的在于最大限度地唤醒大家对网络安全的重视并采取相应的安全措施从而减少由网络安全而带来的经济损失。网络安全学习路线学习资源本文转自网络如有侵权请联系删除。