For AI agents: the complete documentation index is available at /llms.txt, the full documentation bundle is available at /llms-full.txt, and this page is available as Markdown at /admin/traffic.md.

容器流量分析

启用抓包后,可以从「靶机」列表或比赛队伍详情打开流量窗口,查看网络拓扑、回放连接活动、分析可疑内容,并下载原始抓包文件。

打开流量记录

  1. 在「系统管理 → Kubernetes 配置」启用抓包,再启动需要观察的靶机。设置只影响新建实例。
  2. 找到目标靶机,选择「查看流量」。全局流量查看需要 admin:traffic:read,比赛内查看需要 admin:contest_traffic:read。
  3. 选择回放时段,点击节点或连线查看地址、端口、协议和流量。
  4. 在「流量分析与证据」中选择 Flag、攻击线索、HTTP、DNS、会话或客户端 IP。点击证据的回放按钮可跳转到对应时段。

运行中的报告可能延迟约 15 秒;需要最新结果时使用「刷新分析」。实例停止并完成归档后,可继续查看报告和下载抓包。

跨队伍访问 IP

「跨队伍重叠」列出比赛期间从同一公网 IP 访问不同队伍靶机的记录,包含队伍、靶机和首次访问时间。它统计的是客户端来源地址;访问相同 DNS 或下载站点不会因此被列为重叠。

此列表覆盖整场比赛,不受当前回放时段或节点筛选影响。运行中的靶机需先生成或刷新分析报告,相关访问记录才会参与比较。

私网及特殊用途地址、cheat.ip.whitelist 中的地址不参与比较。共用校园网、比赛场地网络或 VPN 都可能产生重叠,请结合提交记录和流量内容复核。具体处置见作弊检测。

客户端地址主要来自连接建立记录或 FRP 转发信息。仅抓到连接中段、UDP 流量或缺少代理信息时,客户端列表可能不完整。

内网拓扑回放

  • 使用时间轴和「回放」查看连接随时间的变化;时间偏移和时间片均以毫秒为单位。
  • 使用滚轮缩放,按住鼠标拖动画布。点击节点查看关联进程,点击连线查看流量和报文数。
  • 协议筛选用于缩小拓扑范围;分析面板可另选「当前回放时段」或「仅选中节点 / 连线」。
  • 入站、出站和内部流量分别表示外部访问靶机、靶机访问外部、题目内部节点之间的通信。地址信息不足的节点可能显示为外部节点。
  • 内网节点在没有流量的时段仍可能显示。连接数按地址、端口和协议归并,不等同于请求次数。

内容与 flag

标签页查看内容
Flag发现的值、编码方式、是否匹配已知 Flag,以及对应流量
HTTP请求方法、域名、路径、响应状态和内容类型
DNS查询域名、记录类型及请求或响应
会话通信双方、流量、报文数和连接状态信息
攻击线索命中的特征、摘要及对应证据

平台会尝试识别明文以及常见编码、压缩内容中的 Flag。「与已知 flag 精确匹配」表示内容与该队伍的 Flag 或题库静态 Flag 一致;「候选 flag」还需人工确认。是否成功解题,以提交记录为准。

证据附有文件、地址、端口、协议和时间范围。回放时段可能涵盖整个连接的一部分,请结合前后流量查看。分析报告统计多个采集点的记录,因此报文数和流量可能高于拓扑中的统计。

攻击线索与边界

线索包括 SQL 注入、目录穿越、命令执行、模板注入、端口扫描、重复连接、连接重置、较长 DNS 查询及较大出站传输。它们用于定位值得复核的流量,不能单独证明攻击成功。

分析不完整时

  • 出现「部分文件未完成分析」时,展开查看具体文件和错误,再刷新重试。其他文件的结果仍可查看。
  • 出现分析限制时,部分内容可能因缺包、数据量过大或格式不支持而遗漏。TLS、SSH 等加密内容无法直接查看明文。
  • 没有匹配记录时,先取消筛选并确认抓包时段;空结果不能用于排除相关行为。
  • 需要完整核查时,下载原始 PCAP/PCAPNG,在 Wireshark 等工具中继续分析。