コース目次 / 第3章
writeup — 解けた瞬間を、言葉に残す
write-upの基本構成(概要・手順・使った道具・学び)を押さえ、テンプレートを使って自分で1本書いてみます。フラグそのものを公開しない作法と、公開時期のルール確認の重要性を理解します。
問題が解けた瞬間の高揚感は、放っておくと数日で記憶から薄れます。write-upは、その瞬間の思考を未来の自分に残す作業です。
write-upの、基本構成
概要 — 問題名・カテゴリ・一言でいうと何をする問題だったか。
手順 — 気づいた手がかりから、解答にたどり着くまでの流れを、番号付きで。sec-reportで学んだ「誰が読んでも同じ結果になる再現手順」と同じ考え方です。
使った道具 — このトラックで学んだ道具(binwalk、pwntools、objdumpなど)のうち、何をどう使ったか。
学び — この問題を通して、次に活かせる気づきは何か。
演習 — テンプレートで、1本書いてみる
法と倫理ゲート
手を動かす前に
このコースは攻撃の技術に触れます。実習してよい相手は、次の3つだけです。
- (a) 自分で作った練習用のやられ環境(このサイトが配る自作ターゲット)
- (b) あなた自身の許可された環境(自分の Thousand SKY・secret-notes-ctf など)
- (c) CTF 競技の中(規約の範囲で)
実在する第三者のシステムを許可なく触ることは、不正アクセス禁止法に触れます。 このゲートは、その線引きを毎回の入口で確かめるためのものです。詳しくは「セキュリティの法と倫理」へ。
これまでのコース(mini-ctf-web〜misc)で解いた問題から1つを選び、write-upを書いてみます。
■ 問題名 / カテゴリ
(例: mini-ctf-crypto 第1問 — 鍵の使い回し / crypto)
■ 概要
(例: 短い鍵を繰り返すXOR暗号を、既知平文攻撃で解読する問題)
■ 手順
1. (例: 暗号文をhexで受け取った)
2. (例: フラグの先頭が flag{ だと分かっているので、既知平文とみなした)
3. (例: 鍵の長さ1〜8を総当たりし、復号結果が印字可能かで判定した)
4. (例: 鍵の長さ3で復号に成功した)
■ 使った道具
(例: Python標準ライブラリのみ)
■ 学び
(例: 鍵の使い回しは既知平文で簡単に崩れる。実務では十分な鍵長と適切な暗号利用モードが必要)
実戦で得点付きの問題を解いたときは、フラグの値そのものは書きません。「フラグを取得できた」という事実と、そこまでの手順・気づきを書くのがマナーです。CTFのプラットフォームによっては、大会期間中の公開を禁止し、終了後にのみ公開を許可するルールがあります。write-upを公開する前に、参加するプラットフォームの規約(sec-ctf-rulesで確認した確認先)を必ず確認してください。
持ち帰る一言
write-upは、未来の自分への手紙。 概要・手順・道具・学びの4点を押さえれば、十分な記録になります。フラグは書かず、公開時期はプラットフォームのルールに従う——この2点さえ守れば、あなたのwrite-upは同じ壁にぶつかった誰かの助けにもなります。
こうなっていればOK
卒業まであと1章です。
この章はまだ完了していません。
保存できませんでした(プライベートブラウズ中かもしれません)。この端末に進捗は残りませんが、先へは進めます。