ctf-forensics
2026/7/2CTF Skillctf-forensics大约 2 分钟
ctf-forensics
ctf-forensics 是原项目中面向数字取证和数据提取类题目的 Skill。
它处理的材料通常不是源码或服务接口,而是证据文件:pcap、磁盘镜像、内存 dump、图片、音频、视频、日志、PDF、压缩包等。
什么时候使用
适合进入 ctf-forensics 的信号:
- 题目给出
.pcap、.pcapng - 题目给出磁盘镜像、内存镜像、文件系统 dump
- 题目给出图片、音频、视频并提示隐藏信息
- 题目要求恢复删除文件或还原操作过程
- 出现 Wireshark、Volatility、registry、stego、metadata 等线索
如果提取出的内容变成程序、密文或公开信息调查,后续可能转入 Reverse、Crypto 或 OSINT。
原项目中的内容范围
ctf-forensics 的补充文件覆盖多种取证材料:
| 文件方向 | 说明 |
|---|---|
windows.md | Windows 取证相关内容 |
network*.md | 网络流量分析 |
disk-and-memory.md | 磁盘与内存基础取证 |
disk-advanced.md | 进阶磁盘分析 |
disk-recovery.md | 文件恢复 |
steganography.md | 隐写总览 |
stego-image.md | 图片隐写 |
stego-advanced*.md | 进阶隐写 |
linux-forensics.md | Linux 取证 |
signals-and-hardware.md | 信号与硬件相关材料 |
这个 Skill 的范围很广,但核心始终是“从证据材料中提取可用线索”。
Agent 应该如何使用它
取证题不应该一开始就无脑跑所有工具。更合理的路线是:
- 识别文件类型和容器格式
- 保留原始文件
- 提取元数据
- 判断是否压缩、嵌套、隐藏、损坏
- 根据材料类型选择工具
- 记录每一步提取出的新文件和线索
注意
取证题最怕破坏原始证据。分析时应保留原文件,所有处理都在副本上做。
和 Misc 的区别
Forensics 和 Misc 经常交叉。
如果题目核心是恢复证据、分析文件结构、提取隐藏数据,更偏 ctf-forensics。
如果题目核心是谜题、编码、jail、非典型逻辑,更偏 ctf-misc。
新手阅读重点
读 ctf-forensics 时,要注意原项目按材料类型分文件。Agent 应该先判断材料是什么,再进入网络、磁盘、内存、隐写或信号方向。
小结
ctf-forensics 是原项目中处理取证材料的 Skill。它帮助 Agent 从证据文件中提取线索,并在必要时把结果交给其他方向继续分析。