Cyber Security Academy · Lekcja

Narzędzia i write-upy

Budowanie zestawu narzędzi i dokumentowanie rozwiązań

Lekcja 4 z 413 kroki

Narzędzia i write-upy to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 4 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Dlaczego narzędzia mają znaczenie

Silni gracze CTF nie piszą szybciej; mają przygotowany zestaw narzędzi oraz schemat pracy, który usuwa zbędne przeszkody. Gdy pojawia się zadanie, od razu wiedzą, po jakie narzędzie sięgnąć, a ono jest już zainstalowane i skonfigurowane.

Ta lekcja obejmuje dwa elementy odróżniające hobbystów od osób regularnie kończących zadania: starannie dobrany, uporządkowany zestaw narzędzi oraz dyscyplinę spisywania każdego rozwiązania.

Dedykowane środowisko pracy

Zadania CTF należy wykonywać w izolowanym środowisku, a nie na komputerze używanym na co dzień. Pliki zadań mogą być niebezpieczne, dlatego potrzebna jest czysta i powtarzalna konfiguracja.

  • Należy korzystać z dedykowanej maszyny wirtualnej lub kontenera, dla którego można tworzyć migawki i do nich powracać.
  • Dystrybucje skoncentrowane na bezpieczeństwie zawierają większość narzędzi już zainstalowanych, co oszczędza czas konfiguracji.
  • Maszyna wirtualna powinna umożliwiać pracę offline, aby można było analizować podejrzane pliki bez ujawniania danych.

Przed każdym wydarzeniem należy utworzyć migawkę czystego stanu, aby w razie problemów natychmiast przywrócić środowisko.

Narzędzia webowe

W zadaniach webowych centralnym narzędziem jest proxy przechwytujące — pozwala ono przeglądać i modyfikować każde żądanie przesyłane między przeglądarką a serwerem.

# Intercepting proxies (modify requests in flight)
#   Burp Suite, OWASP ZAP

# Content and parameter discovery
gobuster dir -u http://target -w wordlist.txt
ffuf -u http://target/FUZZ -w wordlist.txt

# Quick scripted requests
curl -i -X POST http://target/login -d 'user=admin&pass=test'

Narzędzia kryptograficzne i do kodowania

Praca z kryptografią łączy narzędzia do rozpoznawania wzorców ze skryptami. Przeglądarkowe narzędzie wielofunkcyjne obsługuje szybkie zagadki związane z kodowaniem, a biblioteka matematyczna pozwala przeprowadzać rzeczywiste ataki.

# CyberChef: drag-and-drop decode/encode chains (web app)

# Python with sympy / pycryptodome for RSA and number theory
from Crypto.Util.number import long_to_bytes
from sympy import gcd

# Hash cracking
hashcat -m 0 hash.txt rockyou.txt
john --wordlist=rockyou.txt hash.txt

Narzędzia do reverse engineeringu i pwn

Kategorie binarne wymagają disassemblera/dekompilatora, debuggera oraz biblioteki skryptowej do przeprowadzania exploitów.

# Static analysis: Ghidra (free decompiler), radare2, objdump
objdump -d ./challenge

# Dynamic analysis: GDB with an enhancement plugin (pwndbg / gef)
gdb ./challenge

# Exploit scripting: pwntools (Python)
from pwn import *
p = remote('host', 1337)

Narzędzia do analizy śledczej i steganografii

Zadania z analizy śledczej przekazują artefakty — przechwycone pakiety, obrazy dysków, zrzuty pamięci lub pliki multimedialne — i wymagają odzyskania ukrytych danych.

# Packet captures
wireshark capture.pcap
tshark -r capture.pcap -Y http

# Carve embedded files out of a container
binwalk -e suspicious.png

# Inspect file metadata for hidden clues
exiftool image.jpg

Organizuj, nie gromadź

Stos zainstalowanych narzędzi, których nie można znaleźć, nie jest zestawem narzędzi. Należy wybierać je świadomie i porządkować:

  • Prowadź osobistą ściągawkę łączącą oznaki zadania z konkretnym narzędziem i używaną komendą.
  • Utrzymuj katalog skryptów z wielokrotnego użytku pomocniczymi narzędziami, takimi jak base64-pipeline, szkielet solvera RSA czy szablon pwntools.
  • Opanuj dobrze kilka narzędzi zamiast instalować dziesiątki, których nigdy nie uruchomisz.
  • Kontroluj wersje notatek i skryptów, aby każde wydarzenie wzmacniało Twój zestaw.

Rób notatki podczas pracy

Writeup zaczyna się w trakcie rozwiązywania, a nie po jego zakończeniu. Dla każdego zadania prowadź na bieżąco plik z notatkami zawierający:

  • Dokładną treść zadania i wszystkie udostępnione pliki.
  • Każdą wypróbowaną komendę i każdy payload, również te, które nie zadziałały.
  • Kluczową obserwację, która pozwoliła rozwiązać zadanie.
  • Końcową flagę oraz dokładne kroki pozwalające odtworzyć rozwiązanie.

Jeśli zaczekasz do zakończenia wydarzenia, zapomnisz o ślepych zaułkach — a często właśnie one są najbardziej pouczającą częścią, którą warto udostępnić.

Budowa dobrego writeupu

Dobry writeup pozwala czytelnikowi odtworzyć rozwiązanie i poznać leżącą u jego podstaw technikę. Należy zachować spójną strukturę:

  • Informacje o zadaniu — nazwa, kategoria, liczba punktów i treść zadania.
  • Rozpoznanie — co zaobserwowano i w jaki sposób.
  • Analiza — zidentyfikowana podatność lub słabość oraz wyjaśnienie, z czego wynika.
  • Eksploatacja — konkretne kroki, komendy i payloady prowadzące do odzyskania flagi.
  • Flaga i wniosek — wynik oraz lekcja dotycząca obrony.

Należy pokazywać tok rozumowania, a nie tylko odpowiedź. To właśnie tok rozumowania można wykorzystać przy kolejnym zadaniu.

Writeupy jako narzędzie nauki i budowania reputacji

Writeupy służą jednocześnie trzem grupom odbiorców:

  • Państwu w przyszłości — stanowią przeszukiwalne archiwum technik, do którego można wrócić, gdy pojawi się podobne zadanie.
  • Społeczności — opublikowane writeupy pomagają innym się uczyć i stanowią dla większości osób sposób na rozwój.
  • Państwa karierze — publiczne portfolio jasnych i dobrze uzasadnionych writeupów znacznie lepiej pokazuje rzeczywiste umiejętności pracodawcom niż lista narzędzi, których znajomość jest deklarowana.

Samo wyjaśnianie rozwiązania ujawnia również luki we własnym zrozumieniu tematu.

Etyka w writeupach i korzystaniu z narzędzi

Należy zachowywać się odpowiedzialnie również podczas spisywania rozwiązań:

  • Przestrzegaj zasad ujawniania informacji. Nie publikuj writeupów dotyczących trwającego wydarzenia przed jego zakończeniem — w ten sposób rozdawałbyś flagi.
  • Ograniczaj techniki do autoryzowanych celów. Przedstawiaj writeupy jako edukację z zakresu obrony i nigdy nie zamieszczaj danych ani dostępu wykraczających poza zakres zadania.
  • Usuwaj poufne szczegóły, jeśli zadanie przypadkowo ujawniło prawdziwą infrastrukturę.
  • Te same narzędzia, z którymi ćwiczysz, są potężne; używanie ich bez wyraźnego upoważnienia jest nielegalne niezależnie od intencji.

Szybki sprawdzian

Proszę sprawdzić, czy rozumieją Państwo zasady korzystania z narzędzi i sporządzania opisów rozwiązań.

Podsumowanie

Ukończyli Państwo ścieżkę umiejętności praktycznych:

  • Należy pracować w izolowanym środowisku, dla którego można tworzyć migawki, a nie na codziennym komputerze.
  • Należy zbudować starannie dobrany zestaw narzędzi dla każdej kategorii — proxy do zastosowań webowych, CyberChef i biblioteki kryptograficzne Pythona do kryptografii, Ghidra, GDB i pwntools do analizy plików binarnych, Wireshark i binwalk do informatyki śledczej.
  • Organizować, a nie gromadzić bez umiaru: ściągawki, skrypty wielokrotnego użytku i dogłębną znajomość kilku narzędzi.
  • Notatki należy robić w trakcie rozwiązywania, a następnie przekształcać je w uporządkowane opisy: informacje, rozpoznanie, analiza, eksploatacja i najważniejsze wnioski.
  • Opisy rozwiązań rozwijają umiejętności, społeczność i portfolio — należy je publikować po wydarzeniach i zachowywać ich etycznie wyznaczony zakres.

Mają już Państwo odpowiednie podejście, techniki z każdej kategorii oraz przepływ pracy pozwalający rywalizować i stale się doskonalić.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Narzędzia i write-upy” jest bezpłatna?

Tak — pełny tekst „Narzędzia i write-upy” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Narzędzia i write-upy”?

Budowanie zestawu narzędzi i dokumentowanie rozwiązań Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 4 z 4.

Ile czasu zajmuje lekcja „Narzędzia i write-upy”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Kategorie CTF i sposób myślenia
  2. Wyzwania webowe i kryptograficzne
  3. Podstawy reverse engineeringu i pwn
  4. Narzędzia i write-upy
← Powrót do Cyber Security Academy