容器流量分析
启用抓包后,可以从「靶机」列表或比赛队伍详情打开流量窗口,查看网络拓扑、回放连接活动、分析可疑内容,并下载原始抓包文件。
打开流量记录
- 在「系统管理 → Kubernetes 配置」启用抓包,再启动需要观察的靶机。设置只影响新建实例。
- 找到目标靶机,选择「查看流量」。全局流量查看需要
admin:traffic:read,比赛内查看需要admin:contest_traffic:read。 - 选择回放时段,点击节点或连线查看地址、端口、协议和流量。
- 在「流量分析与证据」中选择 Flag、攻击线索、HTTP、DNS、会话或客户端 IP。点击证据的回放按钮可跳转到对应时段。
运行中的报告可能延迟约 15 秒;需要最新结果时使用「刷新分析」。实例停止并完成归档后,可继续查看报告和下载抓包。
跨队伍访问 IP
「跨队伍重叠」列出比赛期间从同一公网 IP 访问不同队伍靶机的记录,包含队伍、靶机和首次访问时间。它统计的是客户端来源地址;访问相同 DNS 或下载站点不会因此被列为重叠。
此列表覆盖整场比赛,不受当前回放时段或节点筛选影响。运行中的靶机需先生成或刷新分析报告,相关访问记录才会参与比较。
私网及特殊用途地址、cheat.ip.whitelist 中的地址不参与比较。共用校园网、比赛场地网络或 VPN 都可能产生重叠,请结合提交记录和流量内容复核。具体处置见作弊检测。
客户端地址主要来自连接建立记录或 FRP 转发信息。仅抓到连接中段、UDP 流量或缺少代理信息时,客户端列表可能不完整。
内网拓扑回放
- 使用时间轴和「回放」查看连接随时间的变化;时间偏移和时间片均以毫秒为单位。
- 使用滚轮缩放,按住鼠标拖动画布。点击节点查看关联进程,点击连线查看流量和报文数。
- 协议筛选用于缩小拓扑范围;分析面板可另选「当前回放时段」或「仅选中节点 / 连线」。
- 入站、出站和内部流量分别表示外部访问靶机、靶机访问外部、题目内部节点之间的通信。地址信息不足的节点可能显示为外部节点。
- 内网节点在没有流量的时段仍可能显示。连接数按地址、端口和协议归并,不等同于请求次数。
内容与 flag
平台会尝试识别明文以及常见编码、压缩内容中的 Flag。「与已知 flag 精确匹配」表示内容与该队伍的 Flag 或题库静态 Flag 一致;「候选 flag」还需人工确认。是否成功解题,以提交记录为准。
证据附有文件、地址、端口、协议和时间范围。回放时段可能涵盖整个连接的一部分,请结合前后流量查看。分析报告统计多个采集点的记录,因此报文数和流量可能高于拓扑中的统计。
攻击线索与边界
线索包括 SQL 注入、目录穿越、命令执行、模板注入、端口扫描、重复连接、连接重置、较长 DNS 查询及较大出站传输。它们用于定位值得复核的流量,不能单独证明攻击成功。
分析不完整时
- 出现「部分文件未完成分析」时,展开查看具体文件和错误,再刷新重试。其他文件的结果仍可查看。
- 出现分析限制时,部分内容可能因缺包、数据量过大或格式不支持而遗漏。TLS、SSH 等加密内容无法直接查看明文。
- 没有匹配记录时,先取消筛选并确认抓包时段;空结果不能用于排除相关行为。
- 需要完整核查时,下载原始 PCAP/PCAPNG,在 Wireshark 等工具中继续分析。
