İçeriğe geç

// ctf laboratuvarı

CTF Laboratuvarı

Bir kategori ve zorluk seç, bayrağı yakala.
CTF çözmeye başlamadan önce buraya göz atCTF nedir, neden çözülür, kategoriler ve kullanılan araçlar

CTF nedir?

CTF (Capture The Flag, "bayrağı ele geçir") bir siber güvenlik yarışmasıdır. Her soruda bir yere bayrak saklanmıştır: bir dosyanın içine, bir web sitesinin açığının arkasına, şifreli bir metne... Görevin onu bulmaktır.

Bayrak belirli bir biçimdeki metindir; bu laboratuvarda NEUSEC{...} şeklindedir. Bulduğun bayrağı gönderirsin, doğruysa sorunun puanını alırsın. Sorular kolaydan zora sıralanır ve kategorilere ayrılır.

Neden CTF çözmeliyiz?

  • Uygulayarak öğrenirsin

    Okuduğun saldırı ve savunma tekniklerini güvenli, yasal bir ortamda kendi elinle denersin.

  • Problem çözme kasın gelişir

    Her soru bir bulmacadır: ipuçlarını birleştirmeyi, araştırmayı ve pes etmemeyi öğrenirsin.

  • Araçları tanırsın

    Sektörde her gün kullanılan terminal ve web araçlarına alışırsın.

  • Kariyerine katkı sağlar

    CTF başarıları ve çözüm yazıların (writeup) siber güvenlik alanında güçlü bir referanstır.

Kategoriler ve araçlar

Her kategoride sık karşılaşılan soru türleri ile işini kolaylaştıran web ve terminal araçları:

Web

Bir web sitesindeki güvenlik açığını bulup bayrağa ulaşırsın.

Soru türleri

  • Sayfa kaynağında, yorumlarda ya da JavaScript dosyalarında unutulmuş bilgiler
  • robots.txt ve gizli dizinler
  • Çerez ve oturum değerlerini değiştirerek yetki yükseltme
  • SQL enjeksiyonu, XSS, komut enjeksiyonu
  • Dizin gezinme (../) ile sunucudaki dosyaları okuma
  • Zayıf JWT ve oturum belirteçleri

Web araçları

  • Tarayıcı geliştirici araçları (F12)
  • Burp Suite
  • CyberChef
  • jwt.io

Terminal araçları

  • curl
  • gobuster
  • ffuf
  • sqlmap
  • nikto

Kriptografi

Kodlanmış ya da şifrelenmiş bir metni çözersin.

Soru türleri

  • Base64, hex, binary gibi kodlamalar (çoğu zaman iç içe)
  • Sezar, ROT13, Vigenère gibi klasik şifreler
  • XOR ile şifrelenmiş veriler
  • Zayıf parametrelerle kullanılmış RSA
  • Hash değerlerinden parolayı bulma

Web araçları

  • CyberChef
  • dCode
  • quipqiup
  • FactorDB
  • CrackStation

Terminal araçları

  • base64
  • xxd
  • tr
  • openssl
  • python3
  • hashcat
  • john

Adli Bilişim

Bir dosyayı, disk imajını ya da ağ kaydını inceleyip iz sürersin.

Soru türleri

  • Uzantısı yanlış ya da imzası (magic bytes) bozulmuş dosyalar
  • Ağ trafiği kayıtları (.pcap) içinde parola ya da dosya arama
  • Disk imajından silinmiş dosyaları kurtarma
  • Bellek dökümü (memory dump) analizi
  • Günlük (log) dosyalarında saldırı izi bulma

Web araçları

  • CyberChef
  • HexEd.it
  • A-Packets

Terminal araçları

  • file
  • strings
  • xxd
  • binwalk
  • foremost
  • Wireshark / tshark
  • Volatility
  • Autopsy / The Sleuth Kit

Steganografi

Bir resim, ses ya da belgenin içine saklanmış veriyi ortaya çıkarırsın.

Soru türleri

  • Meta verilere (EXIF) yazılmış notlar
  • Dosyanın sonuna eklenmiş ya da içine gömülmüş başka dosyalar
  • Piksellerin en düşük bitlerine (LSB) saklanmış veri
  • Parolayla gizlenmiş veriler
  • Ses dosyasının spektrogramında görünen yazılar

Web araçları

  • Aperi'Solve
  • StegOnline
  • CyberChef

Terminal araçları

  • exiftool
  • strings
  • binwalk
  • steghide
  • stegseek
  • zsteg
  • Audacity / Sonic Visualiser

OSINT

Yalnızca herkese açık kaynakları kullanarak bilgi toplarsın.

Soru türleri

  • Bir fotoğrafın nerede çekildiğini bulma
  • Bir kullanıcı adının izini farklı platformlarda sürme
  • Alan adı kayıtları ve DNS bilgileri
  • Silinmiş ya da değiştirilmiş web sayfalarının eski hâlleri

Web araçları

  • Gelişmiş Google aramaları
  • Google Lens / tersine görsel arama
  • Google Haritalar ve Sokak Görünümü
  • Wayback Machine
  • crt.sh

Terminal araçları

  • whois
  • dig
  • exiftool
  • sherlock

Tersine Mühendislik

Kaynak kodu verilmeyen bir programın nasıl çalıştığını çözersin.

Soru türleri

  • Doğru parolayı isteyen programlar (crackme)
  • Bayrağı kendi algoritmasıyla kontrol eden programın algoritmasını tersine çevirme
  • Karıştırılmış (obfuscated) kodlar
  • Python, Java ya da .NET programlarını derlenmiş hâlinden geri çevirme

Web araçları

  • Decompiler Explorer (dogbolt.org)
  • CyberChef

Terminal araçları

  • file
  • strings
  • ltrace / strace
  • objdump
  • gdb
  • Ghidra
  • radare2

Pwn

Bir programdaki bellek hatasını kullanıp kontrolü ele geçirirsin.

Soru türleri

  • Arabellek taşması (buffer overflow)
  • Biçim dizgisi (format string) açıkları
  • Programı gizli bir fonksiyona yönlendirme (ret2win)
  • ROP zincirleri
  • Uzaktaki bir sunucuda çalışan programı istismar etme

Web araçları

  • libc veritabanı (libc.rip)

Terminal araçları

  • nc
  • checksec
  • gdb (pwndbg / GEF)
  • pwntools
  • ROPgadget

Çeşitli

Diğer kategorilere girmeyen bulmacalar.

Soru türleri

  • Programlama bulmacaları ve sunucuyla hızlı soru-cevap
  • Brainfuck gibi tuhaf (esoterik) programlama dilleri
  • QR kodlar ve barkodlar
  • Kısıtlanmış bir kabuktan ya da Python ortamından kaçış (jail)

Web araçları

  • dCode
  • CyberChef
  • Try It Online (tio.run)

Terminal araçları

  • python3
  • nc
  • zbarimg

Tüm kategoriler · tüm zorluklar · 0 soru

Çok yakında

Sorular hazırlanıyor; tilkimiz bayrakları saklamakla meşgul.