2026CTF必备的网络安全靶场、工具箱、学习路线推荐
2026 CTF选手必备工具箱:从在线工具到本地靶场,60+资源一次整理到位(建议收藏)
本文所有工具和平台均为合法的CTF学习与竞赛资源。技术仅用于授权范围内的学习和研究,禁止用于任何非法活动。

前言:别让工具拖了你的后腿
打CTF的人都有过这种经历:
- 比赛中遇到一道Base64变异编码,翻遍收藏夹找不到合适的解码工具
- 做Pwn题时pwntools环境崩了,临时装依赖装了半小时
- 想刷Reverse题,不知道哪个靶场的题目质量高
- 比赛信息全靠群里转发,等知道的时候报名已经截止了
CTF比的不只是技术,还有工具链的熟练度和资源的积累。
这篇文章,我把自己打比赛这几年攒下的工具箱、靶场、赛事平台、学习资源全部整理出来,按使用场景分类,每个都标注了用途和适用阶段。不管你是刚入门的新手,还是想冲奖的老选手,都能找到需要的东西。
建议先收藏,比赛前翻出来对照检查。
一、在线工具箱:比赛时不用装环境,打开就用
在线工具的优势是不用配置环境、不占本地资源,比赛时遇到编码、加密、格式转换类题目,直接网页搞定。
1. CyberChef(强烈推荐,首选)
- 网址:https://gchq.github.io/CyberChef
- 用途:编码解码、加密解密、格式转换、数据提取的"瑞士军刀"
- 特色:英国GCHQ开发,完全在浏览器端运行,支持上百种操作,可以拖拽组合操作流程,支持保存和分享Recipe
- 适用场景:90%的编码加密题都能搞定,是Misc和Crypto方向的必备工具
- 小技巧:遇到不知道是什么编码的字符串,把它丢进CyberChef,用"Magic"模块自动识别,能省大量时间
2. CTF在线工具箱(ssleye)
- 网址:http://ctf.ssleye.com
- 用途:国内CTF选手常用的综合在线工具箱
- 特色:分类清晰,涵盖Base系列编码、古典密码、现代加密、杂项编码(XXencode、UUencode、JJencode、AAencode、JSfuck、Brainfuck等)
- 适用场景:遇到各种稀奇古怪的编码时,来这里找对应的解码器
3. CTFHub 在线工具
- 网址:https://www.ctfhub.com/#/tools
- 用途:CTFHub平台内置的工具集合
- 特色:除了常规的编码加密工具,还有一些偏门工具(如RSA Wiener攻击、DTMF音频识别、cRARk压缩包爆破等),以及大量安全工具的在线文档
- 适用场景:CTFHub平台刷题时配合使用
4. dcode.fr
- 网址:https://www.dcode.fr
- 用途:国外最全面的密码学和编码在线工具站
- 特色:工具种类极其丰富,从凯撒密码、维吉尼亚密码到摩尔斯电码、盲文、猪圈密码,几乎涵盖了CTF中所有古典密码类型,每个工具都有详细的原理说明
- 适用场景:Crypto方向的古典密码题,Misc方向的各种奇怪编码
5. 其他高频在线工具速查表
| 工具名称 | 网址 | 用途 |
|---|---|---|
| MD5在线解密 | https://www.cmd5.com | MD5哈希碰撞查询,国内最全 |
| 词频分析/替换密码破解 | https://quipqiup.com | 英文替换密码自动破解,Crypto必备 |
| 维吉尼亚密码破解 | https://www.guballa.de/vigenere-solver | 维吉尼亚密码自动破解,支持密钥长度猜测 |
| 摩尔斯电码 | https://morsecode.world/international/translator.html | 摩尔斯电码编解码,支持音频 |
| 草料二维码 | https://cli.im | 二维码生成与识别 |
| JSfuck解码 | https://utf-8.jp/public/jsfuck.html | JSfuck编码解码 |
| 进制转换 | https://tool.oschina.net/hexconvert | 各种进制快速转换 |
| 图片隐写在线分析 | https://stylesuxx.github.io/steganography | 简单的图片LSB隐写提取 |
| RSA工具 | https://github.com/Ganapati/RsaCtfTool | RSA各类攻击的综合工具(需本地运行) |
二、本地必备工具:按CTF六大方向分类
在线工具只能解决简单题目,真正的比赛还得靠本地工具链。下面按CTF的六大方向(Web、Pwn、Reverse、Crypto、Misc、Mobile)整理必备工具。
2.1 Web方向
Web是CTF中最常见也最容易入门的方向。
| 工具 | 用途 | 安装/获取方式 |
|---|---|---|
| Burp Suite | 抓包改包、渗透测试神器,Web方向 No.1 工具 | 官网下载社区版免费,Kali自带 |
| sqlmap | SQL注入自动化工具 | pip install sqlmap 或 Kali自带 |
| dirsearch | 目录扫描工具 | pip install dirsearch |
| ffuf | 高速Web模糊测试工具 | go install github.com/ffuf/ffuf@latest |
| Wappalyzer | 网站技术栈指纹识别 | 浏览器插件 |
| Postman | API接口测试 | 官网下载 |
| phpstudy | 本地PHP+MySQL环境搭建 | 官网下载(Windows) |
| Docker | 快速部署各种漏洞环境 | apt install docker.io |
Burp Suite 必练功能:Proxy拦截、Repeater重放、Intruder爆破、Decoder编码转换、Comparer对比。这五个功能用熟了,Web题至少能解决一半。
2.2 Pwn方向
Pwn(二进制漏洞利用)是CTF中技术含量最高、也是最有成就感的方向。
| 工具 | 用途 | 安装/获取方式 |
|---|---|---|
| pwntools | Pwn题解题框架,Python编写EXP的必备库 | pip install pwntools |
| GDB + pwndbg | 动态调试,pwndbg是GDB的增强插件 | apt install gdb + 安装pwndbg |
| IDA Pro | 静态反汇编,逆向分析核心工具 | 教育版免费,商业版需购买 |
| Ghidra | NSA开源的逆向工程工具,免费替代IDA | 官网下载 |
| checksec | 检查二进制文件的保护机制(NX、Canary、PIE等) | pwntools自带 |
| ROPgadget | ROP链构造工具,查找gadget | pip install ropgadget |
| one_gadget | 查找libc中一键getshell的gadget | gem install one_gadget |
| patchelf | 修改ELF文件的解释器和rpath,用于更换libc版本 | apt install patchelf |
| glibc-all-in-one | 一键下载各版本glibc,Pwn题换libc必备 | GitHub搜索下载 |
Pwn题标准流程:checksec 看保护 → IDA/Ghidra 静态分析找漏洞 → GDB+pwndbg 动态调试验证 → pwntools 写EXP → 远程打通拿flag。
2.3 Reverse方向
Reverse(逆向工程)考验的是对汇编和程序逻辑的理解能力。
| 工具 | 用途 | 安装/获取方式 |
|---|---|---|
| IDA Pro | 静态反汇编,逆向首选 | 同上 |
| Ghidra | 开源逆向工具,反编译能力强 | 同上 |
| x64dbg | Windows动态调试器,32/64位 | 官网下载 |
| OllyDbg | 经典32位Windows调试器 | 官网下载 |
| GDB + pwndbg | Linux动态调试 | 同上 |
| PEiD / DIE | 查壳工具,识别编译器和加壳类型 | DIE官网下载 |
| UPX | 最常见的压缩壳,支持脱壳 | apt install upx |
| angr | 符号执行框架,解决复杂逆向题的大杀器 | pip install angr |
| z3-solver | 约束求解器,解决逆向中的算法题 | pip install z3-solver |
| JADX | Android APK反编译,生成Java源码 | GitHub下载 |
| apktool | APK资源文件反编译 | apt install apktool |
逆向题常用技巧:先查壳 → 脱壳 → 静态分析找主逻辑 → 动态调试跟关键函数 → 遇到复杂算法用angr/z3符号执行求解。
2.4 Crypto方向
Crypto(密码学)分为古典密码和现代密码两部分,现代密码越来越偏向数学。
| 工具 | 用途 | 安装/获取方式 |
|---|---|---|
| Python | 密码学题的主力语言,各种库都有 | 系统自带 |
| PyCryptodome | Python加密库,替代已停止维护的PyCrypto | pip install pycryptodome |
| SageMath | 数学计算软件,数论和密码学计算神器 | 官网下载或Docker |
| RsaCtfTool | RSA各类攻击综合工具(低加密指数、共模攻击、Wiener攻击等) | GitHub下载 |
| yafu | 整数分解工具,RSA题中分解大整数 | GitHub下载 |
| factordb.com | 在线整数分解数据库,小因子直接查 | 网址:https://factordb.com |
| gmpy2 | Python高精度数学计算库 | pip install gmpy2 |
| openssl | 命令行加密工具,各种加解密都能做 | apt install openssl |
| CyberChef | 简单编码加密在线搞定 | 见上文 |
Crypto题解题思路:古典密码靠在线工具+词频分析;现代密码先识别算法类型,再找已知攻击面(RSA看e和n的关系、AES看模式和填充、椭圆曲线看参数)。
2.5 Misc方向
Misc(杂项)是CTF中最天马行空的方向,什么都可能考,也是最考验工具积累的方向。
| 工具 | 用途 | 安装/获取方式 |
|---|---|---|
| Wireshark | 流量分析,Misc流量题必备 | apt install wireshark |
| tshark | Wireshark命令行版,批量处理流量 | Wireshark自带 |
| foremost | 文件分离工具,从混合数据中提取隐藏文件 | apt install foremost |
| binwalk | 固件分析和文件提取,识别文件中的隐藏数据 | apt install binwalk |
| 010 Editor | 十六进制编辑器,支持模板解析文件结构 | 官网下载(收费,有试用) |
| HxD | 免费十六进制编辑器 | 官网下载 |
| Stegsolve | 图片隐写分析,查看各通道和LSB | Java程序,GitHub下载 |
| zsteg | PNG图片隐写检测工具 | gem install zsteg |
| exiftool | 图片EXIF信息查看和修改 | apt install libimage-exiftool-perl |
| Audacity | 音频分析工具,音频隐写必备 | apt install audacity |
| ffmpeg | 音视频处理工具,分离提取音视频流 | apt install ffmpeg |
| ARCHPR | 压缩包密码爆破工具(Windows) | 网上搜索下载 |
| cRARk / John the Ripper | 命令行压缩包/密码爆破 | apt install john |
| QRazyBox | 二维码分析修复工具 | 在线工具 |
| WPS Office / Office | 处理文档类隐写题 | 常规办公软件 |
Misc题通用思路:先看文件类型(file命令)→ 看文件头和尾(十六进制编辑器)→ 尝试分离隐藏文件(binwalk/foremost)→ 图片看EXIF和隐写(exiftool/Stegsolve/zsteg)→ 音频看波形和频谱(Audacity)→ 流量看协议和内容(Wireshark)。
2.6 Mobile方向

Mobile(移动安全)主要是Android逆向,偶尔有iOS。
| 工具 | 用途 | 安装/获取方式 |
|---|---|---|
| JADX | APK反编译为Java源码,带GUI | GitHub下载 |
| apktool | APK资源反编译,修改smali代码 | apt install apktool |
| Android Studio | Android开发+调试环境 | 官网下载 |
| Frida | 动态插桩工具,Hook Java层和Native层 | pip install frida-tools |
| Objection | 基于Frida的移动端runtime探索工具 | pip install objection |
| MobSF | 移动安全自动化分析框架 | GitHub下载(Docker部署) |
| IDA Pro / Ghidra | so库Native层逆向 | 同上 |
| mprop | 修改Android系统属性,绕过调试检测 | GitHub下载 |
三、在线靶场平台:刷题提升的主战场
工具是武器,靶场是训练场。以下是2026年仍然活跃、题目质量较高的在线靶场。
3.1 国内靶场(中文友好,适合入门)
| 平台 | 网址 | 特点 | 适合人群 |
|---|---|---|---|
| 攻防世界 | https://adworld.xctf.org.cn | 国内最主流CTF练习平台,题量大,分类全,有新手区 | 入门到进阶 |
| BUUCTF | https://buuoj.cn | 北邮维护,收录大量国内外比赛真题,题目更新快 | 有一定基础 |
| CTFHub | https://www.ctfhub.com | 技能树模式,按知识点分类刷题,有详细题解 | 入门到进阶 |
| CTFShow | https://ctf.show | 题目数量多,Web方向尤其丰富,有萌新训练营 | 入门 |
| BugKu | https://ctf.bugku.com | 题目偏简单,内置在线工具,对新手极其友好 | 纯新手 |
| NSSCTF | https://www.nssctf.cn | 新兴平台,题目质量高,经常举办比赛和训练营 | 进阶 |
| i春秋 | https://www.ichunqiu.com | 综合安全培训平台,有CTF练习区和漏洞复现环境 | 入门到进阶 |
3.2 国外靶场(题目质量高,偏实战)
| 平台 | 网址 | 特点 | 适合人群 |
|---|---|---|---|
| Hack The Box | https://www.hackthebox.com | 国际最知名渗透靶场,机器质量高,偏实战 | 进阶 |
| TryHackMe | https://tryhackme.com | 引导式学习,每个房间有详细步骤指导 | 纯新手 |
| PicoCTF | https://picoctf.org | CMU推出的入门CTF平台,题目设计巧妙 | 纯新手 |
| OverTheWire | https://overthewire.org/wargames | SSH远程挑战,Bandit系列是Linux基础经典 | 入门 |
| Pwnable.kr | http://pwnable.kr | Pwn专项练习平台,从简单到困难 | Pwn方向 |
| CryptoHack | https://cryptohack.org | Crypto专项练习平台,现代密码学题目丰富 | Crypto方向 |
| Root-Me | https://www.root-me.org | 法国CTF平台,题目覆盖全方向 | 进阶 |
| PortSwigger Academy | https://portswigger.net/web-security | Burp官方Web安全学习平台,免费且系统 | Web方向 |
3.3 靶场选择建议
- 纯新手:先刷BugKu新手区 → 攻防世界新手区 → TryHackMe入门路径
- Web方向:CTFHub技能树 → CTFShow → PortSwigger Academy
- Pwn方向:Pwnable.kr → 攻防世界Pwn区 → BUUCTF Pwn真题
- Reverse方向:攻防世界Reverse区 → BUUCTF Reverse真题
- Crypto方向:CryptoHack → 攻防世界Crypto区
- Misc方向:攻防世界Misc区 → BUUCTF Misc真题
四、本地搭建靶场:深入研究特定漏洞
在线靶场受限于平台提供的环境,想深入研究某个特定漏洞,最好自己本地搭建。以下是经典的可本地部署靶场:
| 靶场名称 | 技术栈 | 覆盖漏洞 | GitHub地址 |
|---|---|---|---|
| DVWA | PHP+MySQL | SQL注入、XSS、文件上传、命令执行等10+漏洞 | ethicalhack3r/DVWA |
| Pikachu | PHP+MySQL | 中文界面,漏洞分类清晰,覆盖OWASP Top10 | zhuifengshao/Pikachu |
| SQLi-Labs | PHP+MySQL | SQL注入专项,60+关卡,覆盖所有注入类型 | Audi-1/sqli-labs |
| Upload-Labs | PHP | 文件上传漏洞专项,20+关卡 | c0ny1/upload-labs |
| WebGoat | Java | OWASP官方Web安全教学程序,30+课程 | WebGoat/WebGoat |
| XVWA | PHP+MySQL | Xtreme Vulnerable Web App,漏洞覆盖全 | s4n7h0/xvwa |
| bWAPP | PHP | 超过100种漏洞场景,非常全面 | raesene/bwapp |
| Vulhub | Docker | 预编译的Docker漏洞环境,一键启动,覆盖200+漏洞 | vulhub/vulhub |
| Metasploitable 2/3 | Linux | 预装大量漏洞的虚拟机镜像,渗透测试综合练习 | rapid7/metasploitable3 |
| DSVW | Python | 单文件Python靶场,26种Web漏洞,代码仅100行 | stamparm/DSVW |
最推荐的本地靶场组合:
- 入门:DVWA + Pikachu(界面友好,漏洞基础)
- 专项突破:SQLi-Labs(SQL注入)+ Upload-Labs(文件上传)
- 进阶:Vulhub(Docker一键部署各种真实CVE漏洞)
- 综合实战:Metasploitable 3 + Vulnhub镜像
五、赛事信息平台:找比赛、看排名
打CTF的人不能只刷题,还得参加比赛锻炼实战能力。以下是获取赛事信息的主要渠道:
5.1 国内赛事平台
| 平台 | 网址 | 说明 |
|---|---|---|
| CTFtime | https://ctftime.org | 全球CTF赛事日历,最权威,国内外比赛都有 |
| XCTF联赛 | https://time.xctf.org.cn | 国内最具影响力的CTF联赛,包含多场分站赛和总决赛 |
| i春秋赛事 | https://www.ichunqiu.com/competition | 经常举办各类CTF比赛和训练营 |
| CTFHub赛事 | https://www.ctfhub.com/#/competitions | 平台内赛事信息汇总 |
| NSSCTF赛事 | https://www.nssctf.cn | 新兴平台,赛事较多 |
5.2 知名CTF赛事推荐
- DEF CON CTF:全球最顶级的CTF赛事,被称为"黑客奥运会"
- PlaidCTF:美国CMU主办,题目质量极高
- Google CTF:Google主办,题目偏创新和硬核
- XCTF总决赛:国内最高水平CTF赛事
- 强网杯:国内知名赛事,由国家信息安全漏洞共享平台主办
- 网鼎杯:国内规模最大的网络安全赛事之一
- 祥云杯:国内知名CTF赛事
- DASCTF:安恒信息主办,每月都有,适合练手
5.3 获取赛事信息的其他方式
- 关注各大安全厂商的公众号(奇安信、长亭、安恒、绿盟等)
- 加入CTF交流群(QQ群、微信群),比赛信息通常会在群里转发
- 关注CTFtime的日历,设置邮件提醒
- 关注各平台的赛事公告页
六、学习路线与知识库:系统学习不迷路
6.1 CTF-Wiki(入门必看)
- 网址:https://ctf-wiki.org
- 特色:国内最全面的CTF知识百科,由社区维护,覆盖Web、Pwn、Reverse、Crypto、Misc、Mobile六大方向的基础知识点
- 用法:遇到不会的知识点先来这里查,相当于CTF界的"维基百科"
- 适合人群:所有阶段的CTF选手,尤其是入门者
6.2 其他优质学习资源
| 资源 | 网址/获取方式 | 说明 |
|---|---|---|
| CTF-All-In-One | GitHub搜索 | 国内团队编写的CTF入门到进阶教程 |
| Pwn学习笔记 | GitHub搜索"pwn" | 大量Pwn方向的学习笔记和题解 |
| 《CTF竞赛权威指南》 | 图书 | 杨坤等编写,系统讲解CTF各方向 |
| 《加密与解密》 | 图书 | 段钢编写,Reverse方向的经典教材 |
| B站CTF教程 | bilibili.com | 搜索"CTF入门",大量免费视频教程 |
| YouTube Pwn教程 | youtube.com | 搜索"pwn tutorial",国际优质教程 |
6.3 CTF六大方向学习路径建议
入门阶段(1-3个月):
├── Web:HTTP基础 → SQL注入 → XSS → 文件上传 → 命令执行 → SSRF
├── Misc:编码转换 → 文件分离 → 图片隐写 → 流量分析 → 压缩包爆破
├── Crypto:古典密码 → Base系列 → 简单RSA → 常见编码攻击
└── 工具:Burp Suite → Wireshark → 010 Editor → CyberChef
进阶阶段(3-6个月):
├── Web:反序列化 → 模板注入 → 逻辑漏洞 → WAF绕过 → 代码审计
├── Pwn:栈溢出 → ret2text → ret2shellcode → ret2libc → ROP → 堆利用
├── Reverse:汇编基础 → 反编译 → 动态调试 → 脱壳 → 算法还原
├── Crypto:RSA各类攻击 → AES攻击 → 椭圆曲线 → 格密码 → 符号执行
└── Misc:音频隐写 → 视频隐写 → 内存取证 → 固件分析
高阶阶段(6个月以上):
├── 各方向深入研究,参加比赛积累经验
├── 学习自动化解题脚本编写
├── 研究新型攻击技术和漏洞
└── 组队参加高级别赛事
七、比赛实战技巧:工具组合使用指南
光有工具不够,还得知道怎么组合使用。分享几个比赛中常用的工具组合套路:
7.1 Web题标准工具链
Burp Suite抓包 → Repeater手动测试 → sqlmap自动化注入
→ dirsearch扫目录 → 发现后台 → 弱口令爆破 → getshell → 提权
7.2 Misc流量题分析流程
Wireshark打开pcap → 统计协议分布 → 追踪TCP流
→ 发现异常数据 → 导出对象 → binwalk分离文件 → 010 Editor分析 → 拿flag
7.3 Pwn题标准流程
file/checksec看文件信息 → IDA静态分析找漏洞 → GDB动态调试验证
→ 确定利用方式 → pwntools写EXP → 本地打通 → 换libc → 远程打通
7.4 Reverse题常用组合
DIE查壳 → UPX脱壳 → IDA反编译找主函数 → x64dbg动态调试跟算法
→ 遇到复杂约束用angr符号执行 → z3求解 → 还原flag
八、避坑指南:这些错误别再犯了
坑1:工具装了一堆,一个都用不熟
很多人收藏了上百个工具,但每个都只会用最基础的功能。与其装100个工具,不如把5个核心工具用精通。 比如Burp Suite的Intruder、GDB的各种调试命令、pwntools的各种函数,这些用熟了比什么都强。
坑2:只刷题不总结
刷了100道题,遇到类似的还是不会。每做完一道题,花10分钟写个简短的题解,记录考点、解题思路、用到的工具。一个月后回头看,进步会非常明显。
坑3:比赛中死磕一道题
CTF比赛时间有限,一道题卡了30分钟还没思路,先跳过做其他题。很多时候做着做着其他题,思路就来了。最后再回来啃硬骨头。
坑4:不看官方WP
比赛结束后,一定要看官方Writeup和其他队伍的题解。很多题有更巧妙的解法,看别人的思路是提升最快的方式之一。
坑5:忽视基础
CTF不是玄学,所有题目都有对应的知识点。基础不牢,地动山摇。 Web方向不懂HTTP协议、Pwn方向不懂汇编、Crypto方向不懂数论,刷再多题也只是背答案。
写在最后
CTF是一个需要持续积累的领域,工具和资源只是辅助,真正决定你水平的是对底层原理的理解和不断练习的耐心。
这篇文章整理的60+资源,不需要你全部掌握。根据自己的方向,选几个核心工具和靶场,深入使用,比什么都强。
如果你觉得这篇文章对你有帮助,欢迎点赞、收藏、关注三连。有什么遗漏的好工具、好靶场,或者对某个工具有使用心得,欢迎在评论区交流,大家一起进步。
最后再次声明:本文所有内容仅用于合法的CTF学习和竞赛。任何利用技术从事未授权攻击、数据窃取、系统破坏等非法活动的行为,与作者无关。请遵守《网络安全法》等相关法律法规,做合法的白帽子。




标签: #CTF #网络安全 #渗透测试 #Web安全 #Pwn #逆向工程 #密码学 #Misc #CTF工具箱 #白帽子
更多推荐



所有评论(0)