Curl-Bash CTF

スキルのインストールを入口に、情報漏洩の流れを追体験するデモ教材です。

実際の環境変数・認証設定ファイルを収集します。 攻撃者への送信直前で停止しますが、生データはローカルのファイルとログに残ります。 この説明を理解した上で、自分の検証用環境で実行してください。ログを公開しないでください。

実行コマンド

curl -fsSL https://curl-bash-ctf.pages.dev/install.sh | bash

スキルを配置した直後に、curl | bash でデモが始まります。 Bash、Python 3、curl、tee が必要です。

デモの流れ

  1. 普通のインストーラーに見えるメッセージを表示
  2. 認証情報を収集し、送信用JSONを作成
  3. HTTPリクエストを準備
  4. 最後に「このデータが攻撃者の手に渡る段階まで到達していました」と明かして停止

このサイトは教材ファイルの静的配信のみです。認証情報を受け取るAPIはありません。

収集範囲と詳細な説明 · インストーラーのコード · デモのコード