CTF и киберполигон: что меняется для участника

Обновлено 07.10.2026

Сначала — разница в понятиях

CTF — формат соревнований. Киберполигон — среда, в которой можно проводить соревнования, учения и отдельные тренировки. Поэтому противопоставлять их напрямую не совсем корректно: на киберполигоне вполне может проходить CTF. Например, U.S. Cyber Range предоставляет и учебные окружения, и инструменты для проведения CTF.

Слово «киберполигон» тоже не обещает определённого масштаба. Это может быть среда для отработки отдельных навыков или инфраструктура со связанными сетями, приложениями и оборудованием. Дальше будем сравнивать привычный соревновательный опыт CTF с учениями на полигоне, который моделирует инфраструктуру организации. Именно здесь различия полезнее всего разобрать.

Получить доступ — ещё не обязательно выполнить задачу

В CTF результат обычно привязан к игровой механике: флагу, доступности сервиса или другому условию регламента. На инфраструктурном полигоне нужно реализовать конкретное событие в модели организации.

Например, на Standoff 365 моделируют ИТ-системы и бизнес-процессы, а атакующие ищут пути к недопустимым событиям. Доступ к веб-серверу в такой цепочке — только промежуточный результат. Дальше нужно понять, с какими системами связан сервер, какие права можно получить и ведут ли они к цели сценария.

Матвей Бухтояров из cR4.sh столкнулся с этим после получения RCE: оказалось, что одного выполнения кода недостаточно — нужно ещё разбираться в бэкенде приложения.

У команды DUCKERZ × TaipanByte был похожий случай. Она получила RCE на веб-хосте из внешнего периметра и решила, что дальше быстро попадёт во внутреннюю сеть. Но хост оказался изолированным, и несколько часов команда не могла продвинуться дальше.

«Мы не проверили базовую вещь — не нашли OpenVPN-конфиг по стандартному пути. Когда нашли, сразу двинулись дальше», — вспоминает Михаил Марьясов.

Цепочки уязвимостей бывают и в CTF. Различие в том, что на полигоне нужно доказать не только доступ к системе, но и достижение конечной цели сценария.

На полигоне нужно передавать доступы и фиксировать шаги

На CTF несколько человек могут вместе разбирать одну задачу. На полигоне после первого доступа работа часто расходится: один хост ведёт к другому, найденные учётные данные нужны коллегам, а цепочку действий приходится восстанавливать для отчёта.

Егор Захаров рассказывает, что сначала его команда пыталась всей группой разбирать одно направление. Это только мешало: участники дублировали работу и теряли время.

«Мы распределили роли. Одна группа разбирала веб-задачи, другая искала пути повышения привилегий и горизонтального перемещения, настраивала доступы. Когда появлялось несколько доступных хостов, мы делились: каждый брал свой хост и пытался продвинуться дальше».

Если игрок получал результат, он передавал команде доступ и описание сделанного. Если застревал — звал коллег. Отдельные участники вели отчёт: для него нужно восстановить каждый шаг атаки и указать время выполнения. На фиксацию и повторение цепочки тоже уходило много времени.

Эта часть работы может быть непривычна CTF-команде. Решить задачу и отправить флаг недостаточно: коллеги должны понимать, что уже проверено, как попасть в найденный сегмент и что именно нужно повторить в отчёте.

Привычного CTF-набора инструментов может не хватить

Разбор незнакомого кода, проверка гипотез, написание эксплойтов и автоматизация пригодятся на полигоне. Матвей Бухтояров считает, что больше всего времени экономит привычка глубоко разбираться в конкретной технологии или приложении.

Но полигон может потребовать навыков и инструментов, которые нечасто нужны в Task-Based CTF: работы с корпоративными сетями, туннелирования, повышения привилегий, горизонтального перемещения и взаимодействия с C2-системами.

DUCKERZ × TaipanByte играли в кибербитву впервые и многое делали вручную. Команда почти не использовала автоматизацию, C2 и скрипты, которыми пользовались более опытные соперники.

«Ключевым инструментом оказался chisel. Чтобы пройти от внешнего периметра до SCADA-хостов, мы поднимали до пяти уровней туннелей и получали доступ к следующим сегментам сети», — говорит Егор Захаров.

После соревнования у команды осталась подборка инструментов, полезных именно для таких сценариев. Это не означает, что CTF-инструменты бесполезны. Просто на полигоне к ним добавляется инфраструктурная часть, которую лучше освоить до старта или быть готовым изучать во время игры.

Технически успешный шаг может не приблизить к цели сценария

На полигоне команда может получить доступ к хосту, следующему сегменту сети или даже управлению SCADA-системой — и только потом выяснить, что для реализации недопустимого события нужен другой маршрут.

Михаил Марьясов вспоминает последний этап технологического сегмента, на который команда потратила много времени. Участники взломали SCADA-хосты под Windows и получили доступ к управлению технологическими машинами. Но этого оказалось недостаточно: для выполнения сценария нужно было идти напрямую к микроконтроллерам.

«Мы поняли, что тратим время не на то, только после того, как получили доступ, который казался финальной целью. Последний этап оставил у меня скорее негативное впечатление: такой маршрут пропускал слишком много шагов».

Эта история не доказывает, что любой полигон устроен так же. Она показывает другую вещь: в сложной инфраструктуре технически логичная гипотеза может не совпасть с логикой конкретного сценария. Поэтому перед игрой полезно выяснить, какое именно событие нужно реализовать и чем организаторы подтвердят результат.

Количество серверов не делает полигон реалистичным

Противопоставление «CTF — игрушки, а полигон — настоящая работа» мало что объясняет. В CTF встречаются реальные уязвимости и сложные технические исследования. На полигоне, в свою очередь, могут отсутствовать пользователи, часть бизнес-процессов или ограничения, с которыми специалисты сталкиваются в рабочей инфраструктуре.

Матвей Бухтояров пришёл на полигон, чтобы освоить инфраструктурный пентест. Перед первой игрой он советует поднять локальную инфраструктуру небольшой компании: это поможет привыкнуть к нескольким сегментам сети и связанным системам.

Полезнее смотреть на условия конкретного сценария:

  • Что именно моделируется: отдельный сервис, сеть компании или технологический сегмент.
  • Какие действия разрешены участникам.
  • Как подтверждается достижение цели.
  • Нужно ли вести отчёт и какие данные в нём потребуются.
  • Есть ли разбор после игры: что сработало, где команда потеряла время и почему.

Название мероприятия само по себе не гарантирует нужный опыт.

Перед регистрацией договоритесь, за чем идёте

Егор Захаров говорит, что DUCKERZ × TaipanByte пришли на полигон за опытом пентеста больших корпоративных сетей и эмоцией от прохождения цепочки от внешнего периметра до недопустимого события. Но одной технической подготовки оказалось мало: часть команды не была готова тратить много времени на незнакомые задачи.

«В таких соревнованиях нужен большой объём знаний и готовность быстро осваивать новое прямо во время кибербитвы. Стоит заранее проверить, что в команде есть люди, готовые брать разные задачи, а не только те, которые им нравятся и в которых они уже сильны».

Перед регистрацией полезно обсудить три вопроса: какое событие команда хочет реализовать, кто будет вести отчёт и как участники будут передавать друг другу найденные доступы. Ответы помогут понять, даст ли конкретный полигон нужную практику или команда просто сыграет в ещё один CTF с более длинной сетью.