CTF Skills
ctf-skills
Скиллы для решения CTF-задач: web, pwn, криптография, реверс, форензика, OSINT, малварь и атаки на ML
Установка
npx skills add ljagiello/ctf-skillsУстановка скиллов.
Это чужой код. Посмотрите файлы в репозитории перед установкой.
Что делает
Набор из 11 скиллов по категориям CTF с подробными техниками: SQLi и SSTI, ROP и heap-эксплуатация, атаки на RSA и ECC, разбор бинарников и VM, стеганография, OSINT, анализ малвари. Скилл solve-challenge проводит первичный разбор задачи и передает работу нужному профильному скиллу, ctf-writeup оформляет райтап. Есть скрипт установки инструментов по группам и шаблоны pwntools.
Для кого. Участникам CTF-соревнований и специалистам по безопасности, которые тренируются на учебных задачах.
Подходит, если
- Есть файл или сервис задачи, и неясно, с чего начать
- Нужна подсказка по конкретной технике эксплуатации или атаке на криптографию
- Хотите быстро оформить райтап после решения
Не подходит, если
- Работа с чужими системами без разрешения владельца
- Нет изолированного окружения для запуска инструментов и эксплойтов
Пример запроса к агенту
/solve-challenge вот бинарник и адрес сервиса, найди уязвимость и получи флагОграничения
Многие техники требуют внешних инструментов, которые ставятся скриптом install_ctf_tools.sh через pip, apt, brew, gems и go. Режим pat клонирует PayloadsAllTheThings в ~/.ctf-tools. Скиллы рассчитаны на агента с файловой системой, bash, Python 3 и доступом в интернет.
Как отключить. Удалите папки ctf-* и solve-challenge из каталога skills агента. Установленные инструменты и логи лежат в ~/.ctf-tools.
Проверка безопасности
- Скрипт устанавливает множество системных пакетов и инструментов
- Скиллы запускают эксплойты, произвольные shell-команды и сетевые атаки
Коротко о README
ctf-skills это набор Agent Skills для решения CTF-задач, совместимый с Claude Code и другими хостами стандарта. Устанавливается через npx skills add. README описывает две стратегии подготовки окружения: заранее через скрипт установки инструментов или по ходу решения. Таблица скиллов перечисляет техники по каждой категории. Лицензия MIT.
SKILL.md
--- name: solve-challenge description: Solves CTF challenges by performing first-pass triage, identifying the dominant category, and routing execution to the right specialized ctf-* skill. Use when the user gives you a challenge bundle, a remote service, a suspicious file, or only a vague challenge description and you must determine where to start. Do not use it when the category is already clear and a specialized skill can be invoked directly; this is the dispatcher and recon entrypoint, not the deepest reference for category-specific techniques. license: MIT compatibility: Requires filesystem-based agent (Claude Code or similar) with bash, Python 3, and internet access. Orchestrates other ctf-* skills. allowed-tools: Bash Read Write Edit Glob Grep Task WebFetch WebSearch Skill metadata: user-invocable: "true" argument-hint: "[category] [challenge-file-or-url]" --- # CTF Challenge Solver You're a skilled CTF player. Your goal is to solve the challenge and find the flag. ## Environment Setup Two setup strategies depending on your workflow: ### Pre-install (recommended before competitions) Use the central installer entrypoint: ```bash bash scripts/install_ctf_tools.sh all ``` Run a narrower mode when you only want one tool group: ```bash bash scripts/install_ctf_tools.sh python bash scripts/install_ctf_tools.sh apt bash scripts/install_ctf_tools.sh brew bash scripts/install_ctf_tools.sh gems bash scripts/install_ctf_tools.sh go bash scripts/install_ctf_tools.sh manual ``` The full package lists now live in [scripts/install_ctf_tools.sh](../scripts/install_ctf_tools.sh). ### On-demand (during challenges) Each category skill's `SKILL.md` has a **Prerequisites** section listing only the tools needed for that category. Install as you go. ## Workflow ### Step 0: CTFd Platform Detection If the CTF platform URL is known, check if it runs CTFd and switch to API-driven navigation: ```bash # Detect CTFd (look for /api/v1/ and /themes/core/) curl -s "$CTF_URL/api/v1/" | head -5 curl -s "$CTF_URL" | grep -oE '/themes/core/' ``` If CTFd is detected, **ask the user for their API token** (generated from CTFd Settings > Access Tokens). The token is not provided by default — the user must create one in the CTFd web UI first. Once provided, set the environment variables and proceed via API: ```bash export CTF_URL="https://ctf.example.com"
Частые вопросы
Обязательно ли ставить все инструменты заранее?
Нет, в SKILL.md каждой категории есть раздел Prerequisites, и инструменты можно ставить по мере необходимости.
Похожие
Скиллы Trail of Bits
Trail of Bits Skills Marketplace
Маркетплейс плагинов Trail of Bits для аудита безопасности: смарт-контракты, C/C++ и Rust, Semgrep, CodeQL, фаззинг
Хук для Claude Code, который оценивает риск Bash-команд правилами и моделью Haiku и спрашивает подтверждение только для опасных