知识库分享|一个面向AI与人类的终极CTF知识库

admin 2026-08-21 05:12:25 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: Des-CTF-Knowledge是一个专为AIRAG优化的CTF知识库,包含1156篇WP、12类漏洞深度文章和386场大赛索引。所有内容为Markdown格式,可直接导入Claude、ChatGPT等AI平台。提供四种使用方式:AI知识库、比赛查询、系统学习和团队共享。涵盖Web安全、Misc、脚本工具等,适合CTF选手和AI领域知识构建。 综合评分: 84 文章分类: CTF,WEB安全,安全工具,AI安全,安全意识


知识库分享 | 一个面向AI与人类的终极CTF知识库

Dest1ny-Sec Dest1ny-Sec

篝火信安

2026年8月20日 10:00 北京

在小说阅读器读本章

去阅读

0x00 简介

它不是简单的 WP 堆叠,而是一套为大模型 RAG 优化的 CTF 知识库。

传统 CTF 知识库就是一堆 WP 链接散落各处,搜不到、找不到、用不顺。Des-CTF-Knowledge 把 1156 篇 WP + 12 类漏洞深度 + 386 场大赛索引全部结构化 Markdown 化,天然适配大模型 RAG(AnythingLLM / Dify / RAGFlow 直接喂),是选手的第二大脑,也是 AI 的领域知识。

  • 1156 篇 WriteUp 全 Markdown 化,结构统一,喂给 AnythingLLM / Dify / RAGFlow 当训练语料
  • 12 类漏洞深度文章(SQL 注入 / RCE / SSRF / SSTI / JWT / 反序列化 等)给 AI 当领域知识
  • 386 场大赛索引,按时间 / 难度 / 类型多维检索,强网杯 / 西湖论剑 / 网鼎杯 / HITCON / SECCON / N1CTF / RCTF / 长城杯 / 羊城杯 等

初步看了一下挺不错的,非常全面的CTF知识库。

0x01 本项目有什么

这是一套全网最完整的CTF中文知识体系,内容覆盖从入门到国赛的方方面面:

| 🧩 你需要的 | 📦 这里都有 | | — | — | | 漏洞原理学习 | SQL注入/RCE/文件上传/文件包含/SSRF/SSTI/JWT/PHP反序列化/PHP代码审计 — 12篇深度文章,累计2万+行 | | 历年大赛真题WP | 强网杯/西湖论剑/网鼎杯/HITCON/SECCON/N1CTF/RCTF/长城杯/羊城杯等386个大赛 — 1156篇WriteUp | | 做题Payload速查 | 10大类高频Payload:SQL注入/XSS/SSTI/命令执行/文件上传/XXE/SSRF/文件包含/JWT/反序列化 | | 现成解题脚本 | Base全家桶/RSA全场景攻击/CRC爆破/USB流量解析/盲水印/古典密码/steghide爆破等 — 50+脚本 | | 靶场通关WP | ctfshow全系列(命令执行/文件上传/反序列化/SSTI/php特性) + SQLI-LABS + upload-labs | | 工具速查手册 | sqlmap / ffuf / Dirsearch / Wireshark / tshark / 内存取证 | | AI知识库 | 全文Markdown格式,天然适配Claude/ChatGPT/AnythingLLM/Dify/RAGFlow等大模型RAG系统 |

0x02 四种使用方式

方式一:导入 AI 大模型做 RAG 知识库(⭐推荐)

这是本项目相比其他CTF资源的最大优势——所有内容都是 Markdown 纯文本,AI 可以直接理解。

Step 1: 克隆到本地

git clone https://github.com//CTF-Knowledge-Base-2026.git

Step 2: 导入你用的 AI 平台

| AI 平台 | 导入方法 | 效果 | | — | — | — | | Claude Code / Claude Desktop | 直接设置工作目录为本项目,AI 自动读取 AI-SEARCH-INDEX.md | 🥇 最佳体验 | | ChatGPT | 对话中直接拖入 .md 文件,或上传到 MyGPTs 知识库 | 单文件 | | AnythingLLM | 新建 Workspace → Upload → 选中本项目目录 | 全量索引 | | Dify / FastGPT | 知识库 → 导入文档 → 批量上传 .md 文件 | 全量索引 | | RAGFlow | 创建知识库 → 上传文件夹 → 选择通用嵌入模型 | 全量索引 | | Cherry Studio | 知识库 → 导入 → 添加文件夹 | 全量索引 |

RAG 平台推荐分块配置

分块大小: 1000-1500 tokens

重叠: 200 tokens

索引模式: 高质量嵌入

检索 top_k: 5-8

AI 提问示例:

  • “目标是一道PHP反序列化CTF题,已知存在wakeup绕过,帮我梳理完整利用链”
  • “找一下2022-2025年所有涉及SQL二次注入的大赛WP”
  • “给我一个文件上传.htaccess绕过的最新Payload”
  • “这道题png图片打不开,帮我用CRC爆破修复宽高”
  • “总结了什么SSRF打Redis的利用方式?”

方式二:打CTF比赛时当场查

进入项目目录

cd CTF-Knowledge-Base-2026/

快速定位:先看全局索引

cat AI-SEARCH-INDEX.md | grep -i “你遇到的问题”

按漏洞类型搜文章

grep -rn “SQL注入|RCE|SSRF” –include=”*.md” .

搜Payload(最常用!)

grep -A 20 “SQL注入” PAYLOAD-CHEATSHEET.md

搜历年同类题目WP

grep -rl “反序列化|wakeup” CTF大赛WP集合/articles/ | head -10

需要某个脚本,直接去对应目录

ls CTF常用脚本及工具/CRC32校验爆破/

python3 CTF常用脚本及工具/CRC32校验爆破/crc32.py

方式三:系统学习Web安全

按推荐顺序阅读核心文章:

第一轮(基础):

  1. SQL.md              → 联合注入 → 报错注入 → 盲注

  2. 命令执行.md          → system/passthru → 反弹shell → disable_functions绕过

  3. 文件上传漏洞.md       → 一句话木马 → MIME绕过 → 解析漏洞

第二轮(进阶):

  1. 文件包含.md           → php伪协议 → 日志包含 → session包含

  2. SSRF漏洞.md           → gopher打Redis → FastCGI → DNS-rebinding

  3. php代码审计.md        → 弱类型 → 变量覆盖 → preg_match绕过

第三轮(高级):

  1. PHP反序列化漏洞总结.md  → POP链 → phar → 字符逃逸 → 原生类

  2. SSTI.md              → Jinja2 → Flask → __subclasses__链

  3. JWT.md               → None算法 → 密钥爆破 → KID注入

Misc方向:

  1. 图片隐写.md          → LSB → 宽高爆破 → 盲水印

  2. 压缩包总结.md         → CRC爆破 → 明文攻击 → 伪加密

  3. 音频隐写.md           → 频谱 → DTMF → MP3Stego

配合 WP汇总/ 中的靶场WP动手实操,每学一个专题就去靶场打对应题目。

方式四:搭建团队共享知识库

  1. 部署 Dify / RAGFlow(Docker一键部署)

docker-compose -f dify/docker-compose.yaml up -d

  1. 创建团队知识库,批量导入本项目所有 .md 文件

  2. 团队成员通过 Web UI 或 API 查询

curl -X POST http://your-dify/api/chat \

  -H “Authorization: Bearer $API_KEY” \

  -d ‘{“query”: “如何绕过disable_functions执行命令?”}’

  1. 新大赛WP持续积累——团队每打一场比赛就把WP加到对应目录

0x03 完整目录结构

CTF-Knowledge-Base-2026/│├── README.md                          # 你在看这个├── AI-SEARCH-INDEX.md                 # ⭐ AI Agent 全局检索索引(AI优先读这个)├── PAYLOAD-CHEATSHEET.md              # ⭐ 10大类高频Payload速查表(做题直接翻)├── LICENSE                            # MIT│├── 【Web漏洞深度文章 — 12篇】├── SQL.md                             # SQL注入 (2611行)├── 命令执行.md                        # 命令执行/RCE (3463行)├── 文件上传漏洞.md                    # 文件上传总结 (2115行)├── 文件包含.md                        # 文件包含/LFI (2617行)├── SSRF漏洞.md                        # SSRF (1882行)├── PHP反序列化漏洞总结.md             # PHP反序列化 (6959行⭐最大)├── php代码审计.md                     # PHP代码审计 (1641行)├── SSTI.md                            # 服务器模板注入├── JWT.md                             # JWT攻击│├── 【Misc方向文章 — 3篇】├── 图片隐写.md                        # 图片隐写术├── 音频隐写.md                        # 音频隐写术├── 压缩包总结.md                      # 压缩包攻击│├── 【脚本工具 — 50+】├── CTF常用脚本及工具/│   ├── SCRIPTS-INDEX.md               #   脚本速查索引│   ├── RSA综合脚本利用/               #   RSA全场景攻击脚本集│   ├── Base/                          #   Base全家桶 (B16/B32/B64/B85/隐写/异或)│   ├── CRC32校验爆破/                 #   CRC32爆破 1-5字节│   ├── usb流量/                       #   USB键盘/鼠标流量解析│   ├── TTL隐写/                       #   TTL值编解码│   ├── 频域盲水印/                    #   图片频域盲水印│   ├── 图片爆破宽高/                  #   PNG IHDR宽高CRC修复│   ├── steghide爆破密码/              #   steghide字典爆破│   ├── 字节转二维码/                  #   01矩阵→二维码│   ├── RGB转图片/                     #   RGB元组→图片│   ├── 文件异或/                      #   文件XOR操作│   ├── 日志匹配/                      #   LFI日志包含后关键词提取│   ├── 进制互相转换/                  #   多进制转换器│   ├── 双参数爆破脚本/                #   Web双参数fuzz│   ├── md5爆破/                       #   MD5带通配符还原│   ├── 维吉尼亚加密/                  #   维吉尼亚加解密│   ├── 变异凯撒/                      #   凯撒密码变体│   ├── ... (40+更多)│   └── python-note.md                 #   Python CTF常用代码笔记│├── 【历年大赛WP — 1156篇】├── CTF大赛WP集合/│   └── articles/                      #   386个大赛的1156篇WP│       ├── 强网杯_xxx.md              #   ← 按大赛名+题名命名│       ├── 西湖论剑_xxx.md│       ├── HITCON_xxx.md│       ├── ...(共1156个文件)│├── 【靶场WP — 10+套】├── WP汇总/│   ├── ctfshow-命令执行wp.md          #   ctfshow命令执行全系列│   ├── ctfshow-文件上传wp.md          #   ctfshow文件上传全系列│   ├── CTfshow-反序序列化wp.md        #   ctfshow反序列化全系列│   ├── ctfshow-SSTI.md                #   ctfshow SSTI系列│   ├── ctfshow-php特性.md             #   ctfshow PHP特性系列│   ├── 各大靶场WP汇总.md              #   SQLI-LABS等│   ├── ssti入门知识点.md              #   SSTI入门到进阶│   ├── Nodejs/                         #   Nodejs原型链污染│   ├── XSS/                            #   XSS专项│   ├── 代码审计/                       #   代码审计专项│   ├── 文件包含/                       #   文件包含专项│   └── 文件上传/                       #   文件上传专项│└── 【工具速查 — 6篇】    └── 工具使用/        ├── sqlmap-Cheat-Sheet.md       #   sqlmap命令速查        ├── ffuf的使用.md               #   ffuf fuzz速查        ├── Dirsearch.md                #   Dirsearch目录扫描        ├── Wireshark使用.md            #   Wireshark流量分析        ├── tshark使用.md               #   tshark命令行分析        └── 内存取证秒杀所有命令.md      #   Volatility内存取证

0x04 免责声明

本项目仅供网络安全学习、CTF竞赛训练、授权安全测试使用。

  • 严禁将其中技术用于未授权的攻击行为
  • 使用本项目即表示你同意遵守所在地法律法规
  • 工具脚本来源于公开收集,版权归原作者所有
  • WP 文章来源于互联网公开渠道(ctfiot.com 等),仅供学习参考

请在使用本工具之前仔细阅读并理解上述免责声明。使用本工具即表示您同意遵守上述条款,并自行承担相应责任。

下载地址

进入公众号回复关键字【20260820】获取项目链接

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:篝火信安 Dest1ny-Sec Dest1ny-Sec《知识库分享 | 一个面向AI与人类的终极CTF知识库》

评论:0   参与:  0