惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Google DeepMind News
Google DeepMind News
N
Netflix TechBlog - Medium
The Register - Security
The Register - Security
C
Cybersecurity and Infrastructure Security Agency CISA
H
Hackread – Cybersecurity News, Data Breaches, AI and More
The Hacker News
The Hacker News
P
Proofpoint News Feed
Project Zero
Project Zero
The GitHub Blog
The GitHub Blog
The Last Watchdog
The Last Watchdog
F
Fortinet All Blogs
S
Schneier on Security
Help Net Security
Help Net Security
Security Archives - TechRepublic
Security Archives - TechRepublic
C
Check Point Blog
让小产品的独立变现更简单 - ezindie.com
让小产品的独立变现更简单 - ezindie.com
P
Proofpoint News Feed
I
InfoQ
T
The Blog of Author Tim Ferriss
Cisco Talos Blog
Cisco Talos Blog
Stack Overflow Blog
Stack Overflow Blog
T
Troy Hunt's Blog
人人都是产品经理
人人都是产品经理
T
Threatpost
www.infosecurity-magazine.com
www.infosecurity-magazine.com
C
Cyber Attacks, Cyber Crime and Cyber Security
雷峰网
雷峰网
cs.AI updates on arXiv.org
cs.AI updates on arXiv.org
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
爱范儿
爱范儿
Forbes - Security
Forbes - Security
Vercel News
Vercel News
S
Security Affairs
美团技术团队
P
Privacy & Cybersecurity Law Blog
N
News and Events Feed by Topic
Cyberwarzone
Cyberwarzone
Recent Commits to openclaw:main
Recent Commits to openclaw:main
Jina AI
Jina AI
Spread Privacy
Spread Privacy
Attack and Defense Labs
Attack and Defense Labs
IT之家
IT之家
U
Unit 42
Recorded Future
Recorded Future
W
WeLiveSecurity
PCI Perspectives
PCI Perspectives
P
Palo Alto Networks Blog
H
Hacker News: Front Page
S
Security @ Cisco Blogs
博客园 - 【当耐特】

博客园 - viphhs

【AI大模型】ai-bot.cn 【办公自动化】微软开源的Powertoys,可以探索其中的AI能力 【学点AI】跟着Trae官方学做项目 [职称英语考试]参加2026年4月中国石化专业技术人员外语水平考试后记及成绩查询 [学点编程]python workout,每天10分钟学会python 读书笔记 [读书笔记]如何汇报?如何回应批评?如何面对一堆说不清楚的任务?读脱不花《干得漂亮》有感 [网络安全]Zoomeye 永久社区版使用及购买指南(含注册邀请码) [办工自动化]免费的pdf编辑工具 [ctf入门]记录那些傻x的题目 [动手做做题]长期更新,题目来自各大佬 备赛数据安全大赛2025 miniforge 与vs code联动 [网络安全]知攻知攻善防应急响应靶场-linux2 【CTF】RCE-labs [办公自动化]我和DeepSeek的对话3,学习RSA [办公自动化]我和deepseek的问答2 [办公自动化]我和DeepSeek的问答1 [办公自动化]deepseek解决不了的问题,“帮忙找到丢失的word文件” [ctf]跟着风二西复现NSSCTF流量题目 [CTF]2024 强网杯青少年专项赛 writeup [ctf]buuoj 使用dirsearch扫描目录报错429该如何办?
[CTF]网鼎杯2024半决赛复盘
viphhs · 2024-11-24 · via 博客园 - viphhs

这次半决赛比赛11月23日全天在贵阳国际会议展览中心比的。每天晚上还有灯光秀。

复盘的内容打算陆续写。今天先写一部分,把目前在没有网络的环境里自己不会的内容记录在这里。

1、加强SSH服务的安全性 

为了防止SSH服务被暴力破解攻击,应禁用密码登录并改用密钥认证。 请在Linux服务器上为root用户配置以下公钥以进行验证ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIEhw/9RBAh4qW36/LZXn80sLIZhq2hAJ7qY9KhzfJ3rW

如何生成ed25519?

ssh-keygen -t ed25519

生成的文件存储当前用户家目录的.ssh下。

ed25519公钥长什么样?

test@ubuntu:~/.ssh$ cat id_ed25519.pub
ssh-ed25519 AAAAC3NzaC1lZDI1NTE5AAAAIJZvfxOkvp3iJ9m2eiVmTQ1ow05mmvxOaSCQuyeQLFon test@ubuntu

以后遇到类似不会的题,还可以怎么做?

离线环境,如果一点都不会,可以尝试本机生成一个自己账户的试试。命令不会就man一下。当然最好准备一个linux手册。

禁用密码登录如何做?

在禁用密码登录前,要先配置相应账户的免密登录,不然退出后就登录不上去了。

编辑远程服务器上的sshd_config文件:

vi /etc/ssh/sshd_config

PasswordAuthentication yes改为no
PasswordAuthentication no
编辑保存完成后,重启ssh服务使得新配置生效,然后就无法使用口令来登录ssh了

systemctl restart sshd.service

单就本题目而言,还有一个点要实际操作一下,因为当前登录的是user账户,如何给root账户配置免密还要试一下。

还要给自己的user账户先建立免密登录账户,以免配置完登录不上去,无法做后面的题目。

20241126更新

半决赛上午

ReverseSecurity-socket

本题为赛后复现做出来的。比赛时差一点就做出了。

做法1:

比赛时,使用NETA工具从流量包里面找到WangDingCUPKEY!!

然后使用cli和ser运行,搭建客户端和服务端。

这次太亏了。Ubuntu把服务端跑起来了,kali把cli端运行起来。

但是比赛时多打了几个字符,flag老也不出来。赛后,打个回车,flag就出来了。

 当时总是觉得是不是防火墙拦截了?是不是程序考点是别的?

说到底还是基本功不过关。程序逆向后看的不是很清晰。总是觉得这题应该还有其他考点。

 做法2:

静态算法分析,找到RC4算法、异或。目前还不太明白,待熟悉后再补。