ОБСУЖДЕНИЕ На проверке 

CTF соревнования Россия 2026: разбор AD-формата

AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор темы
Чертёж инфраструктуры attack-defense на тёмной бумаге под лампой: шесть узлов vulnbox соединены красными линиями атак и синими стрелками защиты, в центре пульсирует голубой узел проверки SLA.


На финале регионального attack-defense CTF наша команда из шести человек слила 200 очков за три раунда. Не из-за слабых эксплойтов - потому что никто не следил за SLA собственного веб-сервиса. Трое одновременно ковыряли одну и ту же SQL-инъекцию на чужом vulnbox'е, а наш сервис в это время лежал с непатченной дырой. Чекер фиксировал DOWN, очки утекали каждый тик. Классическая ошибка команд, которые приходят из jeopardy в AD-формат и думают, что тут тоже можно просто «решать таски». В 2026 году capture the flag соревнования в России - больше двадцати турниров от школьного уровня до международного, с призовыми фондами до 950 000 рублей. Разберём, чем форматы отличаются друг от друга и как готовиться к каждому.

Форматы CTF: jeopardy, attack-defense и defense only​

В российском CTF-сообществе три основных формата, и каждый тренирует принципиально разные навыки. Подробнее - в нашем статье о создание ctf заданий.

Task-based (jeopardy) - самый распространённый формат для входа в тему. Организаторы выкладывают набор задач по категориям: web, pwn, reversing, crypto, forensics, OSINT. Каждая задача стоит определённое количество очков. Современные jeopardy используют динамический скоринг: чем больше команд решило задачу, тем меньше она стоит. Мотивация браться за сложные таски, а не набирать простые. NSK CTF 2026 на базе СибГУТИ в Новосибирске работал именно так - школьники и студенты решали задачи по web-безопасности, криптографии, forensics, reverse engineering и OSINT.

Attack-defense - формат, максимально приближенный к реальной инфраструктуре. Каждая команда получает идентичный vulnbox (виртуальную машину) с набором уязвимых сервисов. Задача двойная: атаковать сервисы соперников, чтобы украсть флаги, и патчить свои, чтобы защитить собственные. По сути - red team blue team соревнования, сжатые в несколько часов. Этот формат используют на финалах крупнейших мировых CTF - iCTF (организован Shellphish при UCSB, работает с 2003 года), а в России - на финалах Кубка CTF и тренировках вроде RCTF 2026.

Defense only - атакует автоматика организаторов, команды только защищаются. Участники работают с vulnbox'ом, но вместо атаки на соперников фокусируются на патчинге и мониторинге. Ближе к blue team работе и хорошо подходит для прокачки incident response.

Принципиальная разница: в jeopardy можно быть сильным в одной категории и тащить на ней. В attack-defense нужна полная команда - атакующие, защитники, фармер. Провал в любой роли - потеря очков.

Как устроен attack-defense CTF на реальной инфраструктуре​

Vulnbox, чекеры и SLA - триада AD-соревнований​

Vulnbox - виртуальная машина (чаще Linux), на которой развёрнуты 3–8 уязвимых сервисов. Сервисы пишутся организаторами специально для соревнования, обычно на Python, C, Go или Rust. В каждом - намеренно заложенные уязвимости: SQL-инъекции (Injection, A03:2021 по OWASP), ошибки криптографии (Cryptographic Failures, A02:2021), небезопасная десериализация (Software and Data Integrity Failures, A08:2021), кривые конфиги (Security Misconfiguration, A05:2021). Иногда организаторы подкидывают устаревшие библиотеки - Vulnerable and Outdated Components (A06:2021).

Чекер - автоматический скрипт организаторов, который каждый раунд (60–120 секунд) проверяет работоспособность сервисов. Он выполняет типичные пользовательские действия: регистрирует аккаунт, создаёт запись, читает данные. Сервис отвечает корректно - статус UP. Нет - DOWN или CORRUPT.

SLA (Service Level Agreement) - процент раундов, когда сервис был доступен. Формула простая: количество тиков со статусом UP делим на общее количество тиков. Если SLA падает - атакующие очки множатся на коэффициент ниже единицы. Можешь взломать все команды, но при SLA = 50% получишь вдвое меньше. Именно так наша команда и потеряла 200 очков - SLA обрушился, и все атакующие баллы обесценились. Обидно, да.

Скоринг и флаговая ферма​

Каждый раунд чекер помещает в сервис новый флаг - строку вида FLAG{a1b2c3d4e5f6}. Атакующая команда через уязвимость вытаскивает этот флаг и сдаёт в скоринговую систему (флаговую ферму). Флаги живут ограниченное время - обычно 3–5 раундов, потом устаревают.

Очки начисляются по трём осям:
  • Attack - за каждый украденный и сданный флаг соперника
  • Defense - за защиту собственных флагов (если флаг никто не украл в текущем раунде)
  • SLA - мультипликатор доступности
Патчить уязвимость нужно быстро, но аккуратно: сломаешь функциональность - чекер зафиксирует CORRUPT и SLA просядет. На практике это выглядит так: нашёл SQL-инъекцию, написал патч с параметризованными запросами, проверил что чекер по-прежнему проходит, задеплоил. Параллельно другой участник пишет эксплойт для этой же уязвимости, чтобы атаковать vulnbox'ы соперников.

По данным iCTF (UCSB), формат серьёзно эволюционировал: в 2009 участники строили ботнет через drive-by атаки, в 2011 - оценивали risk/reward при эксплуатации, в 2015 - каждая команда предоставляла собственный уязвимый сервис. В 2017 iCTF открылся для всех желающих (до этого - только академические команды), и количество участников перевалило за 280 команд.

CTF соревнования в России 2026: карта турниров​

По данным CaptureTheFlag.ru, за 2026 год в России проходит более двадцати командных соревнований по хакингу. Ключевые турниры:

СоревнованиеФорматАудиторияПризовой фонд
X Кубок CTF РоссииJeopardy + AD финалШкольники, студенты, специалисты, СПО250 000 ₽ за номинацию
Кубок Федерации 2026CTF-отбор + финал в МосквеОткрытый500 000 ₽
CTFZone 2026Офлайн, 8 часов, без интернета10 командДо 300 000 ₽
Kaspersky{CTF} 2026Jeopardy (отбор на SAS CTF)Открытый$18 000
HoneyBadger CTFОнлайн, 30 часовОткрытыйДо 950 000 ₽
Всероссийская Студенческая кибербитваAttack vs DefenseСтудентыНе указан
RCTF 2026Attack/Defence тренировкаОткрытыйНе указан
Студент CTF 2026Task-basedСтуденты (команды по 5)Не указан
NSK CTF 2026Task-based (Jeopardy)Школьники 7–11 кл., студентыНе указан
Altay CTF 2026Task-basedОткрытыйНе указан
PSUTI CTF 2026Task-based (отбор на VolgaCTF)СтудентыНе указан

X Кубок CTF - юбилейный десятый сезон. В 2026 году добавлен зачёт для обучающихся по программам СПО, итого четыре номинации. Кубок Федерации организован Министерством Спорта и Федерацией Спортивного Программирования - CTF в России официально признан спортивной дисциплиной. Не «кружок по интересам», а спорт на уровне Минспорта.

Региональная CTF-сцена Сибири заметно растёт: NSK CTF на базе СибГУТИ в Новосибирске, Altay CTF при АлтГТУ в Барнауле, соревнования по кибербезопасности КиберСибирь - всё это даёт командам из регионов площадку для практики перед федеральными финалами. Всероссийская Студенческая кибербитва на Kazan Digital Week моделирует инфраструктуру реального предприятия - команды атакующих и защитников сражаются за контроль, что ближе к киберполигону, чем к классическому CTF.

Для выхода на международный уровень: PSUTI CTF - квалификация на VolgaCTF, Kaspersky{CTF} - путь к финалу SAS CTF с призовым фондом $18 000. В CIS-регионе российские команды участвуют в KazhackStan CTF и других турнирах.

Роли в команде attack-defense CTF​

В jeopardy каждый решает таски по специализации. В attack-defense нужна жёсткая структура. Минимальная команда - 4–6 человек:

Атакующие (2–3 человека) специализируются по типам сервисов. Один берёт web (SQL-инъекции, SSRF, SSTI), другой - бинарные (buffer overflow, use-after-free, format string). Задача: найти уязвимость, написать эксплойт, автоматизировать его для массовой атаки на все команды. Типичная цепочка в терминах MITRE ATT&CK: Exploit Public-Facing Application (T1190, Initial Access) → Exploitation of Remote Services (T1210, Lateral Movement), если сервисы связаны между собой.

Защитник (1–2 человека) - читает исходный код сервисов, ищет уязвимости и патчит до того, как атакующие соперников доберутся. Параллельно мониторит трафик через tcpdump -i eth0 -w capture.pcap или Wireshark, ищет паттерны атак. Увидел подозрительные запросы к своему сервису - это подсказка, какую уязвимость эксплуатирует противник. И тут начинается самое интересное: можно адаптировать чужой эксплойт из перехваченного трафика для собственных атак. Бесплатный реверс чужой работы.

Фармер (1 человек) - оператор флаговой фермы. Запускает эксплойты против всех соперников каждый раунд, собирает флаги и сдаёт в скоринговую систему. Автоматизация тут критична - вручную обходить 10–20 команд каждые 60 секунд нереально.

Типичный фарм-скрипт:
Python:
from concurrent.futures import ThreadPoolExecutor
import requests

TEAMS = ["10.60.1.1", "10.60.2.1", "10.60.3.1"]

def exploit(ip):
    r = requests.get(f"http://{ip}:8080/api?id=1' UNION SELECT flag FROM flags--")
    submit_flag(r.text.strip())

with ThreadPoolExecutor(max_workers=20) as pool:
    pool.map(exploit, TEAMS)
Скрипт запускается по cron каждый раунд. Реальный эксплойт сложнее, но логика та же: обойти все команды, вытащить флаг, сдать. Ключевой навык капитана - управление потоком информации между ролями. Защитник нашёл уязвимость? Немедленно передаёт атакующим. Атакующий написал эксплойт? Помогает фармеру с автоматизацией. Без этой координации - хаос, как у нас в том злополучном раунде.

Подготовка к CTF для начинающих: пошаговый план​

Арсенал инструментов​

Минимальный набор для attack-defense:
  • Wireshark / tcpdump - анализ трафика. В AD-формате весь трафик между командами проходит через вашу сеть. Первая команда на старте - tcpdump -i eth0 -w round1.pcap
  • pwntools - Python-библиотека для бинарной эксплуатации. Подключение к сервису, отправка payload'а, получение флага
  • Ghidra - дизассемблер для reverse engineering бинарных сервисов. Бесплатная, покрывает 90% задач AD CTF. IDA Pro круче, но за неё просят денег, а Ghidra за глаза хватит для старта
  • Burp Suite - перехват и модификация HTTP-запросов к web-сервисам
  • Nmap - сканирование сети соревнования, проверка доступных портов на vulnbox'ах соперников

Как CTF-навыки ложатся на MITRE ATT&CK​

Каждое действие в attack-defense маппится на реальные техники:

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме


Когда на собеседовании спрашивают «опишите kill chain атаки» - участник AD-CTF описывает свой последний раунд. Не теория из учебника, а отработанный сценарий с конкретными IP-адресами и таймингами.

Путь от нуля до первого AD-турнира​

Месяц 1–2. Решайте jeopardy-задачи. Категории web и crypto - самый низкий порог входа в CTF для начинающих в информационной безопасности. NSK CTF School ориентирован на школьников 7–11 классов и подходит для абсолютного старта.

Месяц 3–4. Соберите команду из 3–4 человек. Попробуйте Студент CTF или региональный турнир - Altay CTF, PSUTI CTF. Задачи проще федеральных, формат тот же. На этом этапе важнее научиться работать в команде, чем решать сложные таски.

Месяц 5–6. Участвуйте в онлайн AD-тренировках. RCTF 2026 позиционируется как Attack/Defence тренировка - хорошая точка входа. Попробуйте развернуть iCTF Framework (доступен на GitHub от Shellphish) и потренироваться на задачах прошлых лет.

Месяц 7+. Заявляйтесь на Кубок CTF России или Кубок Федерации. HoneyBadger CTF от AvitoTech - 30 часов и призовой фонд до 950 000 ₽.

Что меняется в CTF-формате в 2026 году​

По данным Snyk, CTF выходят за рамки классической эксплуатации. Появляются категории, связанные с AI-безопасностью: prompt injection в языковые модели, извлечение данных из ML-моделей, adversarial inputs. Облачная инфраструктура (Kubernetes misconfiguration, container escape) и supply chain атаки - ещё два направления, которые активно добавляют организаторы.

Показательный тренд - OWASP CTF на BSides Philadelphia 2026: формат «патч, а не взлом». Участники находят уязвимость в одном из шести OWASP-приложений, пишут патч и отправляют pull request. Код проверяется через GitHub Actions - если тест проходит, очки начисляются мгновенно. Использование AI-ассистентов (Claude Code, Copilot, Cursor) не только разрешено, но поощряется. Это отражает реальность индустрии - AI-инструменты уже часть рабочего процесса, хочешь ты того или нет.

В российских CTF эти тренды проявляются медленнее, но Kaspersky{CTF} и CTFZone уже включают задачи за пределами классических категорий. Всероссийская Студенческая кибербитва на Kazan Digital Week моделирует инфраструктуру реального предприятия - практическая кибербезопасность в формате соревнования, ближе к киберполигону, чем к традиционному CTF.

Offensive defensive CTF разбор показывает: формат эволюционирует от «найди флаг» к «защити инфраструктуру». И это именно тот навык, за который платят на рынке.

CTF в России в 2026 году - не студенческое развлечение. Призовые фонды в сотни тысяч рублей, признание спортивной дисциплиной на уровне Минспорта, конкретные карьерные треки. Но я вижу системную проблему: большинство команд застревают на jeopardy и никогда не пробуют attack-defense. А именно AD-формат учит тому, что нужно на работе - приоритизировать (патчить или атаковать?), координировать команду под таймером и анализировать чужой трафик в реальном времени.

Сертификации вроде OSCP проверяют похожий набор навыков: найти уязвимость, написать эксплойт, получить shell, задокументировать. Но в AD-CTF добавляется защитная сторона, которую ни один экзамен не тестирует в таком режиме. По моему опыту, участник двух-трёх AD-турниров на техническом собеседовании выглядит убедительнее человека с тремя сертификатами, но без практики против живого противника. Дело не в бумажке - дело в скорости принятия решений, когда SLA тикает и флаги утекают.

Если web-часть attack-defense вызывает затруднения - SQL-инъекции, SSRF, SSTI в реальных сервисах требуют набитой руки, не только теории из writeup'ов. Если хочешь не просто writeup, а пройти всю атаку самому - на WAPT эту цепочку проходят в течение двух модулей с лабами.
 

Ещё по теме