IsmailTP/nacrosand-CTF
GitHub: IsmailTP/nacrosand-CTF
一个以古埃及为主题的 Web 安全 CTF 挑战靶场,帮助初学者练习客户端信任漏洞利用、请求篡改和隐藏端点发现等技能。
Stars: 0 | Forks: 0
# Nacrosand – Trusernunt 启动
一个以古埃及为主题的 Web 漏洞利用挑战,侧重于客户端信任验证缺失以及不安全的前端控制逻辑。
## 挑战信息
* **类别:** Web 安全
* **难度:** 简单
* **作者:** Ismail TP
## 描述
Trusernunt Initiation 是一个剧情驱动的 Capture The Flag (CTF) 挑战,玩家必须在一个古埃及神殿系统中证明自己的价值。
该应用程序呈现给用户一个基于信任的入会过程,包含问答、隐藏路径、误导性的谜题以及受限的保险库。玩家必须调查该应用程序如何处理信任验证,并找出客户端与服务器端通信中的弱点。
该挑战刻意设计了一些“兔子洞”(陷阱)和具有误导性的功能,以模拟真实的渗透测试场景,在这些场景中,干扰和错误线索是非常常见的。
## 功能
* 古埃及主题的沉浸式界面
* 交互式信任验证系统
* 隐藏路由和秘密 endpoint
* 客户端评分处理
* 刻意设计的“兔子洞”和死胡同
* 真实的 Web 漏洞利用流程
* 对新手友好的挑战结构
## 涵盖概念
* 客户端信任漏洞
* 请求篡改
* Web 应用程序侦察
* 隐藏 endpoint 发现
* 前端与后端验证
* 应用程序逻辑分析
* 拦截 HTTP 请求
## 使用技术
* Python
* Flask
* HTML/CSS/JavaScript
## 实践技能
* Web 侦察
* 网络请求分析
* 逻辑缺陷识别
* 客户端-服务器端交互分析
* Web 漏洞利用方法论
* Burp Suite 工作流程
## 设置说明
### 克隆仓库
```
git clone https://github.com/IsmailTP/nacrosand.git
cd nacrosand
```
### 安装依赖
```
pip install -r requirements.txt
```
### 运行挑战
```
python app.py
```
## 截图
在此处添加挑战截图。
建议的截图:
* 神殿界面
* 密码页面
* 网络请求拦截
* 保险库页面
* 最终挑战环境
## 教育目的
本项目仅出于网络安全道德教育和实操安全培训目的而创建。
未经适当授权,请勿将这些技术用于任何系统。
标签:CTF靶场, Flask, Web安全, 后端开发, 多模态安全, 安全攻防竞赛, 客户端信任漏洞, 数据可视化, 蓝队分析, 逆向工具