공모전 마감 D-day 알림 받기 — 공모전 알림 Spark 앱 →

정보보안 해킹방어(CTF) 대회 준비 가이드 — 문제 유형부터 라이트업 작성까지

정보보안 해킹방어(CTF) 대회 준비 가이드 — 문제 유형부터 라이트업 작성까지

CTF 준비, 문제별 공략 비법

1. CTF 대회의 채점 방식과 평가 기준

1-1. Jeopardy 방식과 Attack-Defense 방식

1-2. 대표적인 점수 배분 (Jeopardy 예시)

난이도문제 수(예시)문제당 점수
Easy4~5문제100~200점
Medium4~5문제300~400점
Hard2~3문제500점 이상

포인트: 동점자가 나오면 대부분 “먼저 해결한 순서”로 순위를 가른다. Easy 문제를 빠르게 처리하는 속도가 초반 순위 확보에 중요하다.

1-3. 예선 통과를 위한 체크리스트

2. 문제 유형별 핵심 공략법

2-1. Web 해킹

세부 유형핵심 취약점자주 쓰는 도구
SQL Injection입력값 검증 미흡Burp Suite, sqlmap
SSRF서버 내부망 요청 유도curl, Burp Repeater
XSS스크립트 삽입브라우저 개발자도구
파일 업로드 취약점확장자·MIME 검증 우회Burp Suite

2-2. Pwn(시스템 해킹)

  1. 바이너리 분석: file, checksec으로 보호기법(NX, ASLR, Canary, PIE) 확인
  2. 취약점 탐색: 버퍼 오버플로우, Format String, UAF(Use-After-Free) 패턴 파악
  3. 익스플로잇 작성: pwntools로 페이로드 구성, ROP 체인 설계
  4. 로컬 테스트 후 원격 실행: 로컬에서 성공 확인 후 원격 서버 대상 실행

2-3. Reversing(리버싱)

도구용도
IDA Free / Ghidra디스어셈블·디컴파일
x64dbg / GDB동적 디버깅
Cutter오픈소스 리버싱 GUI

2-4. Crypto(암호학)

2-5. Forensics·Misc(기타 유형)

3. 팀 롤 분담 전략

3-1. 역할별 담당 카테고리

역할담당 카테고리필요 역량
웹 전담Web웹 프레임워크 구조, OWASP Top 10
시스템 전담Pwn, Reversing어셈블리, C/C++, 디버깅
암호 전담Crypto수론, 프로그래밍(Python)
포렌식·잡부Forensics, Misc다양한 툴 활용 경험, 문제해결 순발력
팀 리더전체 조율진행 상황 파악, 스코어보드 모니터링

3-2. 대회 당일 협업 규칙

  1. 역할 고정 원칙: 초반 30분은 각자 전담 카테고리 문제부터 훑는다
  2. 막힌 문제 공유: 30분 이상 진전이 없으면 팀 채널(Discord 등)에 진행상황 공유
  3. 크로스 리뷰: 다른 역할 팀원도 흥미로운 힌트를 발견하면 즉시 공유
  4. 점수 우선순위: Easy 문제를 먼저 전원이 훑어 초반 점수 확보 후 Hard 문제 집중

3-3. 협업 도구 체크리스트

4. 대회 전 준비: 연습 환경 구축

4-1. 연습 플랫폼 활용

플랫폼특징
pwnable.krPwn 입문~중급 문제 다수
picoCTF전반적 카테고리, 초보자 친화적
Dreamhack국내 서비스, 강의+문제 연계
CTFtime.org전 세계 대회 일정·라이트업 아카이브

4-2. 사전 준비 체크리스트

5. 실전 풀이 프로세스

5-1. 문제 접근 표준 절차

  1. 문제 파일·설명 확인 – 카테고리, 힌트, 첨부파일 다운로드
  2. 초기 분석 – 파일 타입, 보호기법, 소스코드 존재 여부 확인
  3. 가설 수립 – 어떤 취약점 유형인지 후보 2~3개 설정
  4. 검증 – 로컬 환경에서 가설 테스트
  5. 익스플로잇·페이로드 완성 – 원격 서버 대상 실행
  6. 플래그 획득·기록 – 풀이 과정을 즉시 메모(라이트업 작성용)

5-2. 시간 관리 예시(8시간 대회 기준)

시간대목표
0~1시간전체 문제 스캔, Easy 문제 우선 해결
1~4시간Medium 문제 집중, 막힌 문제는 팀 공유
4~7시간Hard 문제 도전, 남은 시간 재배분
7~8시간마무리, 미제출 플래그 재확인

6. 라이트업(Write-up) 작성법

6-1. 라이트업 구성 순서

  1. 문제 개요: 카테고리, 난이도, 제공 파일 요약
  2. 분석 과정: 초기 관찰 → 가설 → 검증 순으로 사고 흐름 서술
  3. 취약점 설명: 어떤 원리로 취약점이 발생했는지 기술적으로 설명
  4. 익스플로잇 코드: 실제 사용한 스크립트 전문 첨부(주석 포함)
  5. 플래그 및 결과: 최종 획득한 플래그 명시
  6. 배운 점: 유사 취약점 방어 방법 또는 재발 방지 인사이트

6-2. 라이트업 품질 비교

구분부실한 라이트업좋은 라이트업
분석 과정“취약점을 찾아 익스플로잇했다”단계별 사고 흐름과 실패 시도까지 기록
코드스크립트만 첨부주석과 각 함수의 역할 설명 포함
스크린샷없음실행 결과·플래그 획득 화면 첨부
결론없음취약점의 근본 원인과 방어책 정리

포인트: 라이트업은 단순 기록이 아니라 포트폴리오다. 채용·수상 심사에서 라이트업 품질만으로도 실력을 판단하는 경우가 많다.

7. 제출물 완성도 체크리스트

7-1. 팀 제출 문서 필수 항목

7-2. 최종 검수 항목

구분체크리스트
라이트업코드·스크린샷·설명이 모두 포함되어 있는가
플래그실제 획득한 플래그와 라이트업 내용이 일치하는가
가독성마크다운 포맷, 코드 블록이 올바르게 적용되었는가
저작권참고한 타 라이트업·도구 출처를 명시했는가
파일명“팀명_대회명_제출일.pdf” 등 규정 형식 준수

7-3. 최종 검수 프로세스

  1. 자체 검수 – 팀원 각자 자신이 푼 문제 라이트업 재검토
  2. 동료 검수 – 다른 팀원이 라이트업만 보고 재현 가능한지 확인
  3. 팀 리더 취합 – 전체 문서 포맷 통일, 목차 정리
  4. 마감 전 최종 점검 – 파일 용량·형식, 제출 포털 업로드 테스트

8. 실전 팁과 흔히 저지르는 실수

8-1. 스코어보드에만 집중하지 말라

8-2. 팀 롤 고정에만 의존하지 말라

8-3. 로컬 검증 없이 원격 서버부터 공격하지 말라

8-4. 라이트업을 대회 끝나고 몰아서 쓰지 말라


위 단계와 체크리스트를 차근차근 실행한다면, CTF 대회에서 문제 유형별 대응력·팀 협업·라이트업 품질 세 축을 모두 갖춘 결과물을 만들 수 있다. 결국 CTF 실력은 반복된 워게임 연습과 꼼꼼한 라이트업 기록에서 쌓인다는 점을 기억하자.


함께 보기: 공모전 목록 · 공모전 팁 더보기

분야별 접수 중인 공모전 보기