赛事概况
前言
第十九届全国大学生信息安全竞赛-总决赛(ccisc)在济南举办(今年发现这个的比赛的英文名由ciscn改为ccisc了)。
今年的赛制:线上(Build环节)、Day1(CTF + 渗透测试)、Day2(CTF + AWDPlus)。
所有竞赛环节的分数归一化处理:。
总分公式:。
(很久没更新过文章了,水一篇竞赛见闻录,也方便师傅们后续备赛)
(拒绝AI文章,前面的部分都是手写的,欢迎师傅们关注、点赞和转发)
题目附件
关注微信公众号【Real返璞归真】回复【ccisc】获取完整题目附件下载地址:
论坛交流
论文交流活动受益匪浅,有幸听到了:
广州大学-方滨兴院士的SARS网络防御体系
国防科技大学-贾焰研究员的Agent网络攻击检测:
山东大学-王美琴副校长的AI与密码学结合:
齐鲁工业大学的网安大赛冠军:
(可能是为了主动避嫌,今年冠军队伍没来参加ccisc决赛,不然要暴打各位师傅了)
节目表演
有趣的节目演出:
颁奖典礼
奖项包含:
网络安全挑战创新单项奖(10-20个,单赛道排名靠前的队伍)。
一等奖(1-22名)、二等奖(23-46名)、三等奖(47-80名)。
今年的冠军队伍是:哈尔滨工业大学-Lilac战队(哈工大的师傅们确实厉害,很多赛道都是遥遥领先)。
排名比较靠前的还有:上海交通大学、中国人民公安大学、兰州大学、北京邮电大学等学校。
希望别的比赛的冠军也能和他们一样,靠自己的真实力,而不是靠一些手段拿到冠军,然后到处宣传自己是冠军。
欢迎各位师傅来山东玩,也顺便分享下去年山东省赛的见闻录和题解()()()()():
WriteUp
前言
(不会真有人来微信公众号学习吧)
现在有AI的帮助,借助大模型应该可以解出大多数题目。
我们也没做出太多题目,就不详细的写WriteUp了。
这里简单分享一下我们队伍的解题思路,想学习详细的解题思路可以求助AI。
Day1-CTF
第一天的两道密码学题目比较简单。
Misc是音频隐写,题目提示是古老的电台,以为是无线电SSTV,最后我们没解出来。
Pwn是内核题,Reverse是流量分析+工控+逆向。
Web题打开是一个提交页面,提示支持Markdown的图片语法(试了下xss和ssrf没做出来)。
Day1-渗透测试
渗透测试阶段纯坐牢,靠队友渗透大佬带飞。
给了一个靶机地址,打开是Dify系统的登录页面。
大概有几个题目:命令执行、未授权访问、信息泄露、重入攻击、私钥泄露、提权、内网渗透-横向移动、0day。
大概跟队友了解了下解题思路:
命令执行是React2Shell漏洞( CVE-2025-55182)。
区块链:打开题目地址,有三个部署完的合约。
这个题目的难点应该不在区块链本身,而是很多队伍没有准备工具,只能手搓发送交易的交互脚本。
EasyAccess:调用 changeUser()函数修改Owner,然后访问openDoor()绕过Owner判断获取flag。Game:区块链重入攻击,需要部署合约。 WalletSignature:根据大屏幕的题目名提示是私钥泄露,不过我们没有去看这道题。 提权:扫描端口发现Docker未授权访问(不确定,听队友大概提了一下)。
信息泄露:听别的队伍的师傅说flag可能在Dify的数据库中。
Day2-CTF
做了一天AWDPlus的Pwn题目,没有去看CTF部分。
Day2-AWDPlus
修了3个Pwn,攻击了1个Pwn(House Of Snake 模板题)。
这次就偷懒不写WriteUp了,简单题没有写的必要了,难题可以求助AI。
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……



