2026 CTF选手必备工具箱:从在线工具到本地靶场,60+资源一次整理到位(建议收藏)

本文所有工具和平台均为合法的CTF学习与竞赛资源。技术仅用于授权范围内的学习和研究,禁止用于任何非法活动。


在这里插入图片描述

前言:别让工具拖了你的后腿

打CTF的人都有过这种经历:

  • 比赛中遇到一道Base64变异编码,翻遍收藏夹找不到合适的解码工具
  • 做Pwn题时pwntools环境崩了,临时装依赖装了半小时
  • 想刷Reverse题,不知道哪个靶场的题目质量高
  • 比赛信息全靠群里转发,等知道的时候报名已经截止了

CTF比的不只是技术,还有工具链的熟练度和资源的积累。

这篇文章,我把自己打比赛这几年攒下的工具箱、靶场、赛事平台、学习资源全部整理出来,按使用场景分类,每个都标注了用途和适用阶段。不管你是刚入门的新手,还是想冲奖的老选手,都能找到需要的东西。

建议先收藏,比赛前翻出来对照检查。


一、在线工具箱:比赛时不用装环境,打开就用

在线工具的优势是不用配置环境、不占本地资源,比赛时遇到编码、加密、格式转换类题目,直接网页搞定。

1. CyberChef(强烈推荐,首选)

  • 网址:https://gchq.github.io/CyberChef
  • 用途:编码解码、加密解密、格式转换、数据提取的"瑞士军刀"
  • 特色:英国GCHQ开发,完全在浏览器端运行,支持上百种操作,可以拖拽组合操作流程,支持保存和分享Recipe
  • 适用场景:90%的编码加密题都能搞定,是Misc和Crypto方向的必备工具
  • 小技巧:遇到不知道是什么编码的字符串,把它丢进CyberChef,用"Magic"模块自动识别,能省大量时间

2. CTF在线工具箱(ssleye)

  • 网址:http://ctf.ssleye.com
  • 用途:国内CTF选手常用的综合在线工具箱
  • 特色:分类清晰,涵盖Base系列编码、古典密码、现代加密、杂项编码(XXencode、UUencode、JJencode、AAencode、JSfuck、Brainfuck等)
  • 适用场景:遇到各种稀奇古怪的编码时,来这里找对应的解码器

3. CTFHub 在线工具

  • 网址:https://www.ctfhub.com/#/tools
  • 用途:CTFHub平台内置的工具集合
  • 特色:除了常规的编码加密工具,还有一些偏门工具(如RSA Wiener攻击、DTMF音频识别、cRARk压缩包爆破等),以及大量安全工具的在线文档
  • 适用场景:CTFHub平台刷题时配合使用

4. dcode.fr

  • 网址:https://www.dcode.fr
  • 用途:国外最全面的密码学和编码在线工具站
  • 特色:工具种类极其丰富,从凯撒密码、维吉尼亚密码到摩尔斯电码、盲文、猪圈密码,几乎涵盖了CTF中所有古典密码类型,每个工具都有详细的原理说明
  • 适用场景:Crypto方向的古典密码题,Misc方向的各种奇怪编码

5. 其他高频在线工具速查表

工具名称网址用途
MD5在线解密https://www.cmd5.comMD5哈希碰撞查询,国内最全
词频分析/替换密码破解https://quipqiup.com英文替换密码自动破解,Crypto必备
维吉尼亚密码破解https://www.guballa.de/vigenere-solver维吉尼亚密码自动破解,支持密钥长度猜测
摩尔斯电码https://morsecode.world/international/translator.html摩尔斯电码编解码,支持音频
草料二维码https://cli.im二维码生成与识别
JSfuck解码https://utf-8.jp/public/jsfuck.htmlJSfuck编码解码
进制转换https://tool.oschina.net/hexconvert各种进制快速转换
图片隐写在线分析https://stylesuxx.github.io/steganography简单的图片LSB隐写提取
RSA工具https://github.com/Ganapati/RsaCtfToolRSA各类攻击的综合工具(需本地运行)

二、本地必备工具:按CTF六大方向分类

在线工具只能解决简单题目,真正的比赛还得靠本地工具链。下面按CTF的六大方向(Web、Pwn、Reverse、Crypto、Misc、Mobile)整理必备工具。

2.1 Web方向

Web是CTF中最常见也最容易入门的方向。

工具用途安装/获取方式
Burp Suite抓包改包、渗透测试神器,Web方向 No.1 工具官网下载社区版免费,Kali自带
sqlmapSQL注入自动化工具pip install sqlmap 或 Kali自带
dirsearch目录扫描工具pip install dirsearch
ffuf高速Web模糊测试工具go install github.com/ffuf/ffuf@latest
Wappalyzer网站技术栈指纹识别浏览器插件
PostmanAPI接口测试官网下载
phpstudy本地PHP+MySQL环境搭建官网下载(Windows)
Docker快速部署各种漏洞环境apt install docker.io

Burp Suite 必练功能:Proxy拦截、Repeater重放、Intruder爆破、Decoder编码转换、Comparer对比。这五个功能用熟了,Web题至少能解决一半。

2.2 Pwn方向

Pwn(二进制漏洞利用)是CTF中技术含量最高、也是最有成就感的方向。

工具用途安装/获取方式
pwntoolsPwn题解题框架,Python编写EXP的必备库pip install pwntools
GDB + pwndbg动态调试,pwndbg是GDB的增强插件apt install gdb + 安装pwndbg
IDA Pro静态反汇编,逆向分析核心工具教育版免费,商业版需购买
GhidraNSA开源的逆向工程工具,免费替代IDA官网下载
checksec检查二进制文件的保护机制(NX、Canary、PIE等)pwntools自带
ROPgadgetROP链构造工具,查找gadgetpip install ropgadget
one_gadget查找libc中一键getshell的gadgetgem install one_gadget
patchelf修改ELF文件的解释器和rpath,用于更换libc版本apt install patchelf
glibc-all-in-one一键下载各版本glibc,Pwn题换libc必备GitHub搜索下载

Pwn题标准流程:checksec 看保护 → IDA/Ghidra 静态分析找漏洞 → GDB+pwndbg 动态调试验证 → pwntools 写EXP → 远程打通拿flag。

2.3 Reverse方向

Reverse(逆向工程)考验的是对汇编和程序逻辑的理解能力。

工具用途安装/获取方式
IDA Pro静态反汇编,逆向首选同上
Ghidra开源逆向工具,反编译能力强同上
x64dbgWindows动态调试器,32/64位官网下载
OllyDbg经典32位Windows调试器官网下载
GDB + pwndbgLinux动态调试同上
PEiD / DIE查壳工具,识别编译器和加壳类型DIE官网下载
UPX最常见的压缩壳,支持脱壳apt install upx
angr符号执行框架,解决复杂逆向题的大杀器pip install angr
z3-solver约束求解器,解决逆向中的算法题pip install z3-solver
JADXAndroid APK反编译,生成Java源码GitHub下载
apktoolAPK资源文件反编译apt install apktool

逆向题常用技巧:先查壳 → 脱壳 → 静态分析找主逻辑 → 动态调试跟关键函数 → 遇到复杂算法用angr/z3符号执行求解。

2.4 Crypto方向

Crypto(密码学)分为古典密码和现代密码两部分,现代密码越来越偏向数学。

工具用途安装/获取方式
Python密码学题的主力语言,各种库都有系统自带
PyCryptodomePython加密库,替代已停止维护的PyCryptopip install pycryptodome
SageMath数学计算软件,数论和密码学计算神器官网下载或Docker
RsaCtfToolRSA各类攻击综合工具(低加密指数、共模攻击、Wiener攻击等)GitHub下载
yafu整数分解工具,RSA题中分解大整数GitHub下载
factordb.com在线整数分解数据库,小因子直接查网址:https://factordb.com
gmpy2Python高精度数学计算库pip install gmpy2
openssl命令行加密工具,各种加解密都能做apt install openssl
CyberChef简单编码加密在线搞定见上文

Crypto题解题思路:古典密码靠在线工具+词频分析;现代密码先识别算法类型,再找已知攻击面(RSA看e和n的关系、AES看模式和填充、椭圆曲线看参数)。

2.5 Misc方向

Misc(杂项)是CTF中最天马行空的方向,什么都可能考,也是最考验工具积累的方向。

工具用途安装/获取方式
Wireshark流量分析,Misc流量题必备apt install wireshark
tsharkWireshark命令行版,批量处理流量Wireshark自带
foremost文件分离工具,从混合数据中提取隐藏文件apt install foremost
binwalk固件分析和文件提取,识别文件中的隐藏数据apt install binwalk
010 Editor十六进制编辑器,支持模板解析文件结构官网下载(收费,有试用)
HxD免费十六进制编辑器官网下载
Stegsolve图片隐写分析,查看各通道和LSBJava程序,GitHub下载
zstegPNG图片隐写检测工具gem install zsteg
exiftool图片EXIF信息查看和修改apt install libimage-exiftool-perl
Audacity音频分析工具,音频隐写必备apt install audacity
ffmpeg音视频处理工具,分离提取音视频流apt install ffmpeg
ARCHPR压缩包密码爆破工具(Windows)网上搜索下载
cRARk / John the Ripper命令行压缩包/密码爆破apt install john
QRazyBox二维码分析修复工具在线工具
WPS Office / Office处理文档类隐写题常规办公软件

Misc题通用思路:先看文件类型(file命令)→ 看文件头和尾(十六进制编辑器)→ 尝试分离隐藏文件(binwalk/foremost)→ 图片看EXIF和隐写(exiftool/Stegsolve/zsteg)→ 音频看波形和频谱(Audacity)→ 流量看协议和内容(Wireshark)。

2.6 Mobile方向

在这里插入图片描述

Mobile(移动安全)主要是Android逆向,偶尔有iOS。

工具用途安装/获取方式
JADXAPK反编译为Java源码,带GUIGitHub下载
apktoolAPK资源反编译,修改smali代码apt install apktool
Android StudioAndroid开发+调试环境官网下载
Frida动态插桩工具,Hook Java层和Native层pip install frida-tools
Objection基于Frida的移动端runtime探索工具pip install objection
MobSF移动安全自动化分析框架GitHub下载(Docker部署)
IDA Pro / Ghidraso库Native层逆向同上
mprop修改Android系统属性,绕过调试检测GitHub下载

三、在线靶场平台:刷题提升的主战场

工具是武器,靶场是训练场。以下是2026年仍然活跃、题目质量较高的在线靶场。

3.1 国内靶场(中文友好,适合入门)

平台网址特点适合人群
攻防世界https://adworld.xctf.org.cn国内最主流CTF练习平台,题量大,分类全,有新手区入门到进阶
BUUCTFhttps://buuoj.cn北邮维护,收录大量国内外比赛真题,题目更新快有一定基础
CTFHubhttps://www.ctfhub.com技能树模式,按知识点分类刷题,有详细题解入门到进阶
CTFShowhttps://ctf.show题目数量多,Web方向尤其丰富,有萌新训练营入门
BugKuhttps://ctf.bugku.com题目偏简单,内置在线工具,对新手极其友好纯新手
NSSCTFhttps://www.nssctf.cn新兴平台,题目质量高,经常举办比赛和训练营进阶
i春秋https://www.ichunqiu.com综合安全培训平台,有CTF练习区和漏洞复现环境入门到进阶

3.2 国外靶场(题目质量高,偏实战)

平台网址特点适合人群
Hack The Boxhttps://www.hackthebox.com国际最知名渗透靶场,机器质量高,偏实战进阶
TryHackMehttps://tryhackme.com引导式学习,每个房间有详细步骤指导纯新手
PicoCTFhttps://picoctf.orgCMU推出的入门CTF平台,题目设计巧妙纯新手
OverTheWirehttps://overthewire.org/wargamesSSH远程挑战,Bandit系列是Linux基础经典入门
Pwnable.krhttp://pwnable.krPwn专项练习平台,从简单到困难Pwn方向
CryptoHackhttps://cryptohack.orgCrypto专项练习平台,现代密码学题目丰富Crypto方向
Root-Mehttps://www.root-me.org法国CTF平台,题目覆盖全方向进阶
PortSwigger Academyhttps://portswigger.net/web-securityBurp官方Web安全学习平台,免费且系统Web方向

3.3 靶场选择建议

  • 纯新手:先刷BugKu新手区 → 攻防世界新手区 → TryHackMe入门路径
  • Web方向:CTFHub技能树 → CTFShow → PortSwigger Academy
  • Pwn方向:Pwnable.kr → 攻防世界Pwn区 → BUUCTF Pwn真题
  • Reverse方向:攻防世界Reverse区 → BUUCTF Reverse真题
  • Crypto方向:CryptoHack → 攻防世界Crypto区
  • Misc方向:攻防世界Misc区 → BUUCTF Misc真题

四、本地搭建靶场:深入研究特定漏洞

在线靶场受限于平台提供的环境,想深入研究某个特定漏洞,最好自己本地搭建。以下是经典的可本地部署靶场:

靶场名称技术栈覆盖漏洞GitHub地址
DVWAPHP+MySQLSQL注入、XSS、文件上传、命令执行等10+漏洞ethicalhack3r/DVWA
PikachuPHP+MySQL中文界面,漏洞分类清晰,覆盖OWASP Top10zhuifengshao/Pikachu
SQLi-LabsPHP+MySQLSQL注入专项,60+关卡,覆盖所有注入类型Audi-1/sqli-labs
Upload-LabsPHP文件上传漏洞专项,20+关卡c0ny1/upload-labs
WebGoatJavaOWASP官方Web安全教学程序,30+课程WebGoat/WebGoat
XVWAPHP+MySQLXtreme Vulnerable Web App,漏洞覆盖全s4n7h0/xvwa
bWAPPPHP超过100种漏洞场景,非常全面raesene/bwapp
VulhubDocker预编译的Docker漏洞环境,一键启动,覆盖200+漏洞vulhub/vulhub
Metasploitable 2/3Linux预装大量漏洞的虚拟机镜像,渗透测试综合练习rapid7/metasploitable3
DSVWPython单文件Python靶场,26种Web漏洞,代码仅100行stamparm/DSVW

最推荐的本地靶场组合:

  • 入门:DVWA + Pikachu(界面友好,漏洞基础)
  • 专项突破:SQLi-Labs(SQL注入)+ Upload-Labs(文件上传)
  • 进阶:Vulhub(Docker一键部署各种真实CVE漏洞)
  • 综合实战:Metasploitable 3 + Vulnhub镜像

五、赛事信息平台:找比赛、看排名

打CTF的人不能只刷题,还得参加比赛锻炼实战能力。以下是获取赛事信息的主要渠道:

5.1 国内赛事平台

平台网址说明
CTFtimehttps://ctftime.org全球CTF赛事日历,最权威,国内外比赛都有
XCTF联赛https://time.xctf.org.cn国内最具影响力的CTF联赛,包含多场分站赛和总决赛
i春秋赛事https://www.ichunqiu.com/competition经常举办各类CTF比赛和训练营
CTFHub赛事https://www.ctfhub.com/#/competitions平台内赛事信息汇总
NSSCTF赛事https://www.nssctf.cn新兴平台,赛事较多

5.2 知名CTF赛事推荐

  • DEF CON CTF:全球最顶级的CTF赛事,被称为"黑客奥运会"
  • PlaidCTF:美国CMU主办,题目质量极高
  • Google CTF:Google主办,题目偏创新和硬核
  • XCTF总决赛:国内最高水平CTF赛事
  • 强网杯:国内知名赛事,由国家信息安全漏洞共享平台主办
  • 网鼎杯:国内规模最大的网络安全赛事之一
  • 祥云杯:国内知名CTF赛事
  • DASCTF:安恒信息主办,每月都有,适合练手

5.3 获取赛事信息的其他方式

  • 关注各大安全厂商的公众号(奇安信、长亭、安恒、绿盟等)
  • 加入CTF交流群(QQ群、微信群),比赛信息通常会在群里转发
  • 关注CTFtime的日历,设置邮件提醒
  • 关注各平台的赛事公告页

六、学习路线与知识库:系统学习不迷路

6.1 CTF-Wiki(入门必看)

  • 网址:https://ctf-wiki.org
  • 特色:国内最全面的CTF知识百科,由社区维护,覆盖Web、Pwn、Reverse、Crypto、Misc、Mobile六大方向的基础知识点
  • 用法:遇到不会的知识点先来这里查,相当于CTF界的"维基百科"
  • 适合人群:所有阶段的CTF选手,尤其是入门者

6.2 其他优质学习资源

资源网址/获取方式说明
CTF-All-In-OneGitHub搜索国内团队编写的CTF入门到进阶教程
Pwn学习笔记GitHub搜索"pwn"大量Pwn方向的学习笔记和题解
《CTF竞赛权威指南》图书杨坤等编写,系统讲解CTF各方向
《加密与解密》图书段钢编写,Reverse方向的经典教材
B站CTF教程bilibili.com搜索"CTF入门",大量免费视频教程
YouTube Pwn教程youtube.com搜索"pwn tutorial",国际优质教程

6.3 CTF六大方向学习路径建议

入门阶段(1-3个月):
  ├── Web:HTTP基础 → SQL注入 → XSS → 文件上传 → 命令执行 → SSRF
  ├── Misc:编码转换 → 文件分离 → 图片隐写 → 流量分析 → 压缩包爆破
  ├── Crypto:古典密码 → Base系列 → 简单RSA → 常见编码攻击
  └── 工具:Burp Suite → Wireshark → 010 Editor → CyberChef

进阶阶段(3-6个月):
  ├── Web:反序列化 → 模板注入 → 逻辑漏洞 → WAF绕过 → 代码审计
  ├── Pwn:栈溢出 → ret2text → ret2shellcode → ret2libc → ROP → 堆利用
  ├── Reverse:汇编基础 → 反编译 → 动态调试 → 脱壳 → 算法还原
  ├── Crypto:RSA各类攻击 → AES攻击 → 椭圆曲线 → 格密码 → 符号执行
  └── Misc:音频隐写 → 视频隐写 → 内存取证 → 固件分析

高阶阶段(6个月以上):
  ├── 各方向深入研究,参加比赛积累经验
  ├── 学习自动化解题脚本编写
  ├── 研究新型攻击技术和漏洞
  └── 组队参加高级别赛事

七、比赛实战技巧:工具组合使用指南

光有工具不够,还得知道怎么组合使用。分享几个比赛中常用的工具组合套路:

7.1 Web题标准工具链

Burp Suite抓包 → Repeater手动测试 → sqlmap自动化注入 
→ dirsearch扫目录 → 发现后台 → 弱口令爆破 → getshell → 提权

7.2 Misc流量题分析流程

Wireshark打开pcap → 统计协议分布 → 追踪TCP流 
→ 发现异常数据 → 导出对象 → binwalk分离文件 → 010 Editor分析 → 拿flag

7.3 Pwn题标准流程

file/checksec看文件信息 → IDA静态分析找漏洞 → GDB动态调试验证 
→ 确定利用方式 → pwntools写EXP → 本地打通 → 换libc → 远程打通

7.4 Reverse题常用组合

DIE查壳 → UPX脱壳 → IDA反编译找主函数 → x64dbg动态调试跟算法 
→ 遇到复杂约束用angr符号执行 → z3求解 → 还原flag

八、避坑指南:这些错误别再犯了

坑1:工具装了一堆,一个都用不熟

很多人收藏了上百个工具,但每个都只会用最基础的功能。与其装100个工具,不如把5个核心工具用精通。 比如Burp Suite的Intruder、GDB的各种调试命令、pwntools的各种函数,这些用熟了比什么都强。

坑2:只刷题不总结

刷了100道题,遇到类似的还是不会。每做完一道题,花10分钟写个简短的题解,记录考点、解题思路、用到的工具。一个月后回头看,进步会非常明显。

坑3:比赛中死磕一道题

CTF比赛时间有限,一道题卡了30分钟还没思路,先跳过做其他题。很多时候做着做着其他题,思路就来了。最后再回来啃硬骨头。

坑4:不看官方WP

比赛结束后,一定要看官方Writeup和其他队伍的题解。很多题有更巧妙的解法,看别人的思路是提升最快的方式之一。

坑5:忽视基础

CTF不是玄学,所有题目都有对应的知识点。基础不牢,地动山摇。 Web方向不懂HTTP协议、Pwn方向不懂汇编、Crypto方向不懂数论,刷再多题也只是背答案。


写在最后

CTF是一个需要持续积累的领域,工具和资源只是辅助,真正决定你水平的是对底层原理的理解和不断练习的耐心。

这篇文章整理的60+资源,不需要你全部掌握。根据自己的方向,选几个核心工具和靶场,深入使用,比什么都强。

如果你觉得这篇文章对你有帮助,欢迎点赞、收藏、关注三连。有什么遗漏的好工具、好靶场,或者对某个工具有使用心得,欢迎在评论区交流,大家一起进步。

最后再次声明:本文所有内容仅用于合法的CTF学习和竞赛。任何利用技术从事未授权攻击、数据窃取、系统破坏等非法活动的行为,与作者无关。请遵守《网络安全法》等相关法律法规,做合法的白帽子。


在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

在这里插入图片描述

标签: #CTF #网络安全 #渗透测试 #Web安全 #Pwn #逆向工程 #密码学 #Misc #CTF工具箱 #白帽子

更多推荐