本文适合
已经理解 流量包基础 和 文件头、文件尾与真实类型 的 Misc 学习者。学完你能:识别 USB/HID 抓包,导出键盘或鼠标数据,用脚本还原输入内容、鼠标轨迹或隐藏图形
本文适合
已经理解 流量包基础 和 文件头、文件尾与真实类型 的 Misc 学习者。学完你能:识别 USB/HID 抓包,导出键盘或鼠标数据,用脚本还原输入内容、鼠标轨迹或隐藏图形
本文适合
已掌握基本流量分析的学习者。学完你能:判断 TLS 流量能否解密,使用 SSLKEYLOGFILE 或私钥还原明文,并在无法解密时提取 SNI、证书、版本、套件和流量侧信道线索
看到 HTTPS/TLS Application Data 时,不要直接放弃;先判断是否有 key log、服务器私钥、会话密钥、弱配置或明文侧信道,再决定解密、元数据分析或转其他证据源。
本文适合
拿到 PDF、docx、xlsx、pptx、doc、xls 或可疑办公文档后,需要检查元数据、隐藏文本、对象流、宏和嵌入文件的 Misc 学习者。学完你能:把文档当作结构化容器分析,提取文本、对象、宏、附件和隐藏资源,并说明 flag 位于哪一层结构
PDF 和 Office 文档不是单纯“能打开的文件”。它们内部有结构、对象、资源、元数据、脚本和压缩内容,CTF 中经常把信息藏在这些层里。
本文适合
CTF Misc 入门学习者。学完你能:围绕域名、用户名、图片、代码仓库和公开记录建立可复核线索链,并交叉验证 OSINT 结论
OSINT(Open Source Intelligence,开源情报)是从公开来源收集和分析信息的技术。CTF 中的 OSINT 题通常要求选手通过公开信息找到隐藏的 flag、定位地点、追踪人物或发现泄露的敏感数据。
OSINT 题不是“搜索到一个像答案的东西”就结束;必须把公开来源、查询语法、时间点、交叉验证和排除过程写成证据链。
本文适合
拿到 GIF、APNG、MP4、AVI、WebM 或动态图片后,需要分析帧、时间、透明层、音轨和容器结构的 Misc 学习者。学完你能:把动态文件拆成帧序列,验证帧差、帧延迟、帧重组、音轨和容器隐藏,并给出可复现提取过程
GIF 和视频题的核心是“时间维度”。单帧看不出问题时,信息可能藏在帧顺序、帧差异、透明层、时间间隔或累计效果里。
动态文件单帧看不出异常时,按“拆帧、看差异、看时间、看透明层、看音轨、看容器”的顺序处理,不要只截图第一帧。
本文适合
拿到 WAV/MP3/FLAC/视频音轨后,需要判断频谱、DTMF、摩斯、声道差异或音频隐写的 Misc 学习者。学完你能:用波形、声谱图、频率峰值和声道对照验证隐藏方式,并把解出的数字/文本继续转换成 flag
音频题不只靠听。很多信息藏在频域、声谱图、双音多频按键、左右声道差异或采样数据中。
音频题先不要只靠耳朵听;如果波形、频谱、声道、节奏、倒放或元数据异常,就把声音转成可观察的图、频率表和样本数据来验证。
本文适合
已经能识别文件真实类型、需要处理 ZIP/RAR/7z/tar、密码、伪加密、损坏和多层嵌套的学习者。学完你能:判断压缩包失败的真实原因,按层记录提取链,并用密码来源、伪加密修复或已知明文攻击推进题目
压缩包题是 Misc 里最常见的基础题型之一。它不只是“解压文件”,还包括格式识别、伪装、损坏修复、密码爆破和多层嵌套。
看到压缩包、PK、Rar!、多层附件、解压失败、密码提示或“套娃”时,先区分真实加密、伪加密、损坏、分卷和嵌套,再按层验证而不是盲目爆破。
本文适合
刚拿到 Misc 附件、需要判断真实格式和提取方向的学习者。学完你能:用文件头、文件尾、偏移和工具输出证明一个文件的真实类型,并从伪装、附加、损坏或嵌套中找到下一层材料
Misc 附件分析的第一步是确认真实文件类型。文件后缀可以伪造,但文件头通常能暴露真实格式。
文件名和打开方式都不可信;只要后缀、magic bytes、文件尾、体积、file、binwalk 的结果不一致,就按真实结构而不是文件名继续分析。
本文适合
已经会用 file、exiftool、binwalk 做基础附件检查的 Misc 学习者。学完你能:判断图片是否可能存在像素/通道/LSB 隐写,用工具和脚本提取 bit,并把提取结果继续归类为文本、二维码、压缩包或二进制文件
图片隐写题常常不是“看图猜字”,而是利用图片文件中像素、颜色通道、透明度或帧之间的细微差异藏信息。理解像素结构,是做图像 Misc 的基础。