Автор темы
На финале регионального attack-defense CTF наша команда из шести человек слила 200 очков за три раунда. Не из-за слабых эксплойтов - потому что никто не следил за SLA собственного веб-сервиса. Трое одновременно ковыряли одну и ту же SQL-инъекцию на чужом vulnbox'е, а наш сервис в это время лежал с непатченной дырой. Чекер фиксировал DOWN, очки утекали каждый тик. Классическая ошибка команд, которые приходят из jeopardy в AD-формат и думают, что тут тоже можно просто «решать таски». В 2026 году capture the flag соревнования в России - больше двадцати турниров от школьного уровня до международного, с призовыми фондами до 950 000 рублей. Разберём, чем форматы отличаются друг от друга и как готовиться к каждому.
Форматы CTF: jeopardy, attack-defense и defense only
В российском CTF-сообществе три основных формата, и каждый тренирует принципиально разные навыки. Подробнее - в нашем статье о создание ctf заданий.Task-based (jeopardy) - самый распространённый формат для входа в тему. Организаторы выкладывают набор задач по категориям: web, pwn, reversing, crypto, forensics, OSINT. Каждая задача стоит определённое количество очков. Современные jeopardy используют динамический скоринг: чем больше команд решило задачу, тем меньше она стоит. Мотивация браться за сложные таски, а не набирать простые. NSK CTF 2026 на базе СибГУТИ в Новосибирске работал именно так - школьники и студенты решали задачи по web-безопасности, криптографии, forensics, reverse engineering и OSINT.
Attack-defense - формат, максимально приближенный к реальной инфраструктуре. Каждая команда получает идентичный vulnbox (виртуальную машину) с набором уязвимых сервисов. Задача двойная: атаковать сервисы соперников, чтобы украсть флаги, и патчить свои, чтобы защитить собственные. По сути - red team blue team соревнования, сжатые в несколько часов. Этот формат используют на финалах крупнейших мировых CTF - iCTF (организован Shellphish при UCSB, работает с 2003 года), а в России - на финалах Кубка CTF и тренировках вроде RCTF 2026.
Defense only - атакует автоматика организаторов, команды только защищаются. Участники работают с vulnbox'ом, но вместо атаки на соперников фокусируются на патчинге и мониторинге. Ближе к blue team работе и хорошо подходит для прокачки incident response.
Принципиальная разница: в jeopardy можно быть сильным в одной категории и тащить на ней. В attack-defense нужна полная команда - атакующие, защитники, фармер. Провал в любой роли - потеря очков.
Как устроен attack-defense CTF на реальной инфраструктуре
Vulnbox, чекеры и SLA - триада AD-соревнований
Vulnbox - виртуальная машина (чаще Linux), на которой развёрнуты 3–8 уязвимых сервисов. Сервисы пишутся организаторами специально для соревнования, обычно на Python, C, Go или Rust. В каждом - намеренно заложенные уязвимости: SQL-инъекции (Injection, A03:2021 по OWASP), ошибки криптографии (Cryptographic Failures, A02:2021), небезопасная десериализация (Software and Data Integrity Failures, A08:2021), кривые конфиги (Security Misconfiguration, A05:2021). Иногда организаторы подкидывают устаревшие библиотеки - Vulnerable and Outdated Components (A06:2021).Чекер - автоматический скрипт организаторов, который каждый раунд (60–120 секунд) проверяет работоспособность сервисов. Он выполняет типичные пользовательские действия: регистрирует аккаунт, создаёт запись, читает данные. Сервис отвечает корректно - статус UP. Нет - DOWN или CORRUPT.
SLA (Service Level Agreement) - процент раундов, когда сервис был доступен. Формула простая: количество тиков со статусом UP делим на общее количество тиков. Если SLA падает - атакующие очки множатся на коэффициент ниже единицы. Можешь взломать все команды, но при SLA = 50% получишь вдвое меньше. Именно так наша команда и потеряла 200 очков - SLA обрушился, и все атакующие баллы обесценились. Обидно, да.
Скоринг и флаговая ферма
Каждый раунд чекер помещает в сервис новый флаг - строку видаFLAG{a1b2c3d4e5f6}. Атакующая команда через уязвимость вытаскивает этот флаг и сдаёт в скоринговую систему (флаговую ферму). Флаги живут ограниченное время - обычно 3–5 раундов, потом устаревают.Очки начисляются по трём осям:
- Attack - за каждый украденный и сданный флаг соперника
- Defense - за защиту собственных флагов (если флаг никто не украл в текущем раунде)
- SLA - мультипликатор доступности
По данным iCTF (UCSB), формат серьёзно эволюционировал: в 2009 участники строили ботнет через drive-by атаки, в 2011 - оценивали risk/reward при эксплуатации, в 2015 - каждая команда предоставляла собственный уязвимый сервис. В 2017 iCTF открылся для всех желающих (до этого - только академические команды), и количество участников перевалило за 280 команд.
CTF соревнования в России 2026: карта турниров
По данным CaptureTheFlag.ru, за 2026 год в России проходит более двадцати командных соревнований по хакингу. Ключевые турниры:| Соревнование | Формат | Аудитория | Призовой фонд |
|---|---|---|---|
| X Кубок CTF России | Jeopardy + AD финал | Школьники, студенты, специалисты, СПО | 250 000 ₽ за номинацию |
| Кубок Федерации 2026 | CTF-отбор + финал в Москве | Открытый | 500 000 ₽ |
| CTFZone 2026 | Офлайн, 8 часов, без интернета | 10 команд | До 300 000 ₽ |
| Kaspersky{CTF} 2026 | Jeopardy (отбор на SAS CTF) | Открытый | $18 000 |
| HoneyBadger CTF | Онлайн, 30 часов | Открытый | До 950 000 ₽ |
| Всероссийская Студенческая кибербитва | Attack vs Defense | Студенты | Не указан |
| RCTF 2026 | Attack/Defence тренировка | Открытый | Не указан |
| Студент CTF 2026 | Task-based | Студенты (команды по 5) | Не указан |
| NSK CTF 2026 | Task-based (Jeopardy) | Школьники 7–11 кл., студенты | Не указан |
| Altay CTF 2026 | Task-based | Открытый | Не указан |
| PSUTI CTF 2026 | Task-based (отбор на VolgaCTF) | Студенты | Не указан |
X Кубок CTF - юбилейный десятый сезон. В 2026 году добавлен зачёт для обучающихся по программам СПО, итого четыре номинации. Кубок Федерации организован Министерством Спорта и Федерацией Спортивного Программирования - CTF в России официально признан спортивной дисциплиной. Не «кружок по интересам», а спорт на уровне Минспорта.
Региональная CTF-сцена Сибири заметно растёт: NSK CTF на базе СибГУТИ в Новосибирске, Altay CTF при АлтГТУ в Барнауле, соревнования по кибербезопасности КиберСибирь - всё это даёт командам из регионов площадку для практики перед федеральными финалами. Всероссийская Студенческая кибербитва на Kazan Digital Week моделирует инфраструктуру реального предприятия - команды атакующих и защитников сражаются за контроль, что ближе к киберполигону, чем к классическому CTF.
Для выхода на международный уровень: PSUTI CTF - квалификация на VolgaCTF, Kaspersky{CTF} - путь к финалу SAS CTF с призовым фондом $18 000. В CIS-регионе российские команды участвуют в KazhackStan CTF и других турнирах.
Роли в команде attack-defense CTF
В jeopardy каждый решает таски по специализации. В attack-defense нужна жёсткая структура. Минимальная команда - 4–6 человек:Атакующие (2–3 человека) специализируются по типам сервисов. Один берёт web (SQL-инъекции, SSRF, SSTI), другой - бинарные (buffer overflow, use-after-free, format string). Задача: найти уязвимость, написать эксплойт, автоматизировать его для массовой атаки на все команды. Типичная цепочка в терминах MITRE ATT&CK: Exploit Public-Facing Application (T1190, Initial Access) → Exploitation of Remote Services (T1210, Lateral Movement), если сервисы связаны между собой.
Защитник (1–2 человека) - читает исходный код сервисов, ищет уязвимости и патчит до того, как атакующие соперников доберутся. Параллельно мониторит трафик через
tcpdump -i eth0 -w capture.pcap или Wireshark, ищет паттерны атак. Увидел подозрительные запросы к своему сервису - это подсказка, какую уязвимость эксплуатирует противник. И тут начинается самое интересное: можно адаптировать чужой эксплойт из перехваченного трафика для собственных атак. Бесплатный реверс чужой работы.Фармер (1 человек) - оператор флаговой фермы. Запускает эксплойты против всех соперников каждый раунд, собирает флаги и сдаёт в скоринговую систему. Автоматизация тут критична - вручную обходить 10–20 команд каждые 60 секунд нереально.
Типичный фарм-скрипт:
Python:
from concurrent.futures import ThreadPoolExecutor
import requests
TEAMS = ["10.60.1.1", "10.60.2.1", "10.60.3.1"]
def exploit(ip):
r = requests.get(f"http://{ip}:8080/api?id=1' UNION SELECT flag FROM flags--")
submit_flag(r.text.strip())
with ThreadPoolExecutor(max_workers=20) as pool:
pool.map(exploit, TEAMS)
Подготовка к CTF для начинающих: пошаговый план
Арсенал инструментов
Минимальный набор для attack-defense:- Wireshark / tcpdump - анализ трафика. В AD-формате весь трафик между командами проходит через вашу сеть. Первая команда на старте -
tcpdump -i eth0 -w round1.pcap - pwntools - Python-библиотека для бинарной эксплуатации. Подключение к сервису, отправка payload'а, получение флага
- Ghidra - дизассемблер для reverse engineering бинарных сервисов. Бесплатная, покрывает 90% задач AD CTF. IDA Pro круче, но за неё просят денег, а Ghidra за глаза хватит для старта
- Burp Suite - перехват и модификация HTTP-запросов к web-сервисам
- Nmap - сканирование сети соревнования, проверка доступных портов на vulnbox'ах соперников
Как CTF-навыки ложатся на MITRE ATT&CK
Каждое действие в attack-defense маппится на реальные техники:
📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме
Когда на собеседовании спрашивают «опишите kill chain атаки» - участник AD-CTF описывает свой последний раунд. Не теория из учебника, а отработанный сценарий с конкретными IP-адресами и таймингами.
Путь от нуля до первого AD-турнира
Месяц 1–2. Решайте jeopardy-задачи. Категории web и crypto - самый низкий порог входа в CTF для начинающих в информационной безопасности. NSK CTF School ориентирован на школьников 7–11 классов и подходит для абсолютного старта.Месяц 3–4. Соберите команду из 3–4 человек. Попробуйте Студент CTF или региональный турнир - Altay CTF, PSUTI CTF. Задачи проще федеральных, формат тот же. На этом этапе важнее научиться работать в команде, чем решать сложные таски.
Месяц 5–6. Участвуйте в онлайн AD-тренировках. RCTF 2026 позиционируется как Attack/Defence тренировка - хорошая точка входа. Попробуйте развернуть iCTF Framework (доступен на GitHub от Shellphish) и потренироваться на задачах прошлых лет.
Месяц 7+. Заявляйтесь на Кубок CTF России или Кубок Федерации. HoneyBadger CTF от AvitoTech - 30 часов и призовой фонд до 950 000 ₽.
Что меняется в CTF-формате в 2026 году
По данным Snyk, CTF выходят за рамки классической эксплуатации. Появляются категории, связанные с AI-безопасностью: prompt injection в языковые модели, извлечение данных из ML-моделей, adversarial inputs. Облачная инфраструктура (Kubernetes misconfiguration, container escape) и supply chain атаки - ещё два направления, которые активно добавляют организаторы.Показательный тренд - OWASP CTF на BSides Philadelphia 2026: формат «патч, а не взлом». Участники находят уязвимость в одном из шести OWASP-приложений, пишут патч и отправляют pull request. Код проверяется через GitHub Actions - если тест проходит, очки начисляются мгновенно. Использование AI-ассистентов (Claude Code, Copilot, Cursor) не только разрешено, но поощряется. Это отражает реальность индустрии - AI-инструменты уже часть рабочего процесса, хочешь ты того или нет.
В российских CTF эти тренды проявляются медленнее, но Kaspersky{CTF} и CTFZone уже включают задачи за пределами классических категорий. Всероссийская Студенческая кибербитва на Kazan Digital Week моделирует инфраструктуру реального предприятия - практическая кибербезопасность в формате соревнования, ближе к киберполигону, чем к традиционному CTF.
Offensive defensive CTF разбор показывает: формат эволюционирует от «найди флаг» к «защити инфраструктуру». И это именно тот навык, за который платят на рынке.
CTF в России в 2026 году - не студенческое развлечение. Призовые фонды в сотни тысяч рублей, признание спортивной дисциплиной на уровне Минспорта, конкретные карьерные треки. Но я вижу системную проблему: большинство команд застревают на jeopardy и никогда не пробуют attack-defense. А именно AD-формат учит тому, что нужно на работе - приоритизировать (патчить или атаковать?), координировать команду под таймером и анализировать чужой трафик в реальном времени.
Сертификации вроде OSCP проверяют похожий набор навыков: найти уязвимость, написать эксплойт, получить shell, задокументировать. Но в AD-CTF добавляется защитная сторона, которую ни один экзамен не тестирует в таком режиме. По моему опыту, участник двух-трёх AD-турниров на техническом собеседовании выглядит убедительнее человека с тремя сертификатами, но без практики против живого противника. Дело не в бумажке - дело в скорости принятия решений, когда SLA тикает и флаги утекают.
Если web-часть attack-defense вызывает затруднения - SQL-инъекции, SSRF, SSTI в реальных сервисах требуют набитой руки, не только теории из writeup'ов. Если хочешь не просто writeup, а пройти всю атаку самому - на WAPT эту цепочку проходят в течение двух модулей с лабами.