IT-Sicherheit Glossar

Was ist ein Capture the Flag in der IT-Sicherheit?

Capture the Flag, kurz CTF, ist ein praktischer IT-Sicherheitswettbewerb. Teilnehmer analysieren absichtlich verwundbare Programme, Webanwendungen, Dateien oder Systeme und suchen einen geheimen Wert, die sogenannte Flag. Eine Flag sieht beispielsweise wie DSecured{b3ispiel_flag} aus. Wer sie an die Wettbewerbsplattform übermittelt, erhält Punkte. Anders als bei einem Angriff auf fremde Systeme findet dies in einer ausdrücklich dafür vorgesehenen und rechtlich abgegrenzten Umgebung statt.

Wie funktioniert ein CTF?

Nach der Registrierung treten Teilnehmer allein oder in Teams an. Der Veranstalter stellt Aufgaben, Dateien oder isolierte Zielsysteme bereit. Eine Lösung erfordert beispielsweise das Erkennen einer Schwachstelle, das Schreiben eines kleinen Skripts oder die Analyse eines Speicherabbilds. Die gefundene Flag wird im Scoreboard eingereicht. Am Ende gewinnt das Team mit den meisten Punkten; bei Gleichstand entscheidet häufig der Zeitpunkt der letzten Lösung.

Die Regeln definieren den erlaubten Scope. Das Scannen der Wettbewerbsinfrastruktur, Angriffe auf andere Teilnehmer oder das Teilen von Flags sind bei Jeopardy-CTFs normalerweise verboten. Bei Attack-Defense ist der Angriff auf die ausdrücklich zugewiesenen Teamdienste dagegen Teil des Spiels. Vor dem Start sollte daher jedes Team die Regeln vollständig lesen.

Welche CTF-Formate gibt es?

FormatAblaufGeeignet für
Jeopardy Unabhängige Aufgaben aus mehreren Kategorien werden gegen Punkte gelöst. Anfänger, Online-Events und Teams mit unterschiedlichen Spezialgebieten.
Attack-Defense Jedes Team betreibt verwundbare Dienste, patcht diese und stiehlt gleichzeitig Flags bei anderen Teams. Erfahrene Teams, die Angriff, Administration und Incident Response koordinieren können.
King of the Hill Teilnehmer übernehmen ein Ziel und versuchen, die Kontrolle möglichst lange zu behalten. Dynamische Übungen mit direkter Konkurrenz auf einem gemeinsamen Ziel.
Boot2Root Eine Maschine oder Anwendung wird über mehrere aufeinander aufbauende Schritte vollständig kompromittiert. Realitätsnähere Angriffsketten und eigenständige Übungslabore.

Viele größere Veranstaltungen kombinieren mehrere Formate. Eine Online-Qualifikation kann als Jeopardy-CTF stattfinden, während das Finale als Attack-Defense-Wettbewerb vor Ort ausgetragen wird.

Welche Aufgaben kommen in einem CTF vor?

  • Web Security:
    Fehler wie SQL Injection, XSS, unsichere Zugriffskontrolle oder Template Injection erkennen und ausnutzen.
  • Binary Exploitation beziehungsweise Pwn:
    Speicherfehler analysieren, Schutzmechanismen verstehen und den Programmablauf kontrollieren.
  • Reverse Engineering:
    Programme, Firmware oder mobile Apps untersuchen, ohne ihren Quellcode zu besitzen.
  • Kryptografie:
    Fehlerhafte Verfahren, schwache Schlüssel oder Implementierungsfehler in kryptografischen Protokollen finden.
  • Forensik:
    Netzwerkverkehr, Dateisysteme, Logs oder Speicherabbilder nach Spuren und versteckten Informationen durchsuchen.
  • OSINT:
    Öffentlich zugängliche Quellen strukturiert auswerten und Einzelinformationen korrekt verbinden.
  • Miscellaneous:
    Aufgaben aus Programmierung, Steganografie, Hardware, Cloud, Funktechnik oder ungewöhnlichen Protokollen lösen.

Die Schwierigkeit reicht von einer Flag im HTML-Quelltext bis zu eigens für das Event entwickelten Browser-Exploits. Bei dynamischer Punktevergabe sinkt der Wert einer Aufgabe, wenn viele Teams sie lösen. Seltene Lösungen werden dadurch stärker gewichtet. Manche Events vergeben zusätzlich eine Auszeichnung für den „First Blood“, also die erste erfolgreiche Lösung einer Aufgabe.

Welche bekannten CTF-Wettbewerbe gibt es?

WettbewerbBesonderheit
DEF CON CTF Einer der bekanntesten und anspruchsvollsten Teamwettbewerbe; die Finals finden im Rahmen der DEF CON in Las Vegas statt.
Google CTF Internationaler Wettbewerb mit Online-Qualifikation und einem separaten Finale für die bestplatzierten Teams.
picoCTF Von der Carnegie Mellon University entwickelter, einsteigerfreundlicher Wettbewerb mit besonderem Fokus auf Schüler und Studierende.
CSAW CTF Großer akademischer Jeopardy-CTF des NYU OSIRIS Lab mit Qualifikation und regionalen Finalrunden.
GPN CTF Von KITCTF organisierter deutscher Wettbewerb mit Aufgaben aus den wichtigen Kategorien und eigenen Einstiegsaufgaben.
ECSC und ICC Europäische und internationale Wettbewerbe für junge Talente, die über nationale beziehungsweise regionale Teams antreten.

Nicht jedes Event ist offen für alle. Altersgrenzen, Wohnsitz, Status als Schüler oder Student, Teamgröße und Qualifikation unterscheiden sich. CTFtime führt einen internationalen Kalender, Scoreboards und Team-Ratings. Für den Einstieg sind offene Online-CTFs meist einfacher als ein Finale mit vorheriger Qualifikation.

Was kann man bei einem CTF gewinnen?

Preise reichen von symbolischen Auszeichnungen bis zu fünfstelligen Geldbeträgen. Beim Google CTF 2025 erhielten die ersten drei Teams der Qualifikation laut offiziellen Regeln 12.345, 5.432,10 und 3.210 US-Dollar. Für das separate Finale waren weitere Preisgelder vorgesehen. picoCTF 2025 vergab in der berechtigten US-Schülerkategorie 3.000, 2.000 und 1.000 US-Dollar an die ersten drei Teams. Diese Beträge sind Beispiele aus dem Jahr 2025; Preise und Teilnahmebedingungen können sich bei jeder Ausgabe ändern.

Weitere Gewinne sind bezahlte Reisen zu einem Finale, Konferenztickets, Hardware, Bücher, Trainingsgutscheine, Trophäen oder besondere Badges. Bei akademischen und Nachwuchswettbewerben ist auch der Kontakt zu Universitäten und Arbeitgebern relevant. Für etablierte Teams zählen außerdem Ranglistenpunkte, öffentliche Write-ups und Reputation. Viele Community-CTFs bieten bewusst kein großes Preisgeld: Der eigentliche Gewinn besteht dann aus Erfahrung, Kontakten und anspruchsvollen Aufgaben.

Wie können Anfänger einsteigen?

  1. Mit einem einsteigerfreundlichen Jeopardy-CTF oder dauerhaft verfügbaren Übungsaufgaben beginnen.
  2. Grundlagen in Linux, Netzwerken und einer Skriptsprache wie Python aufbauen.
  3. Zunächst eine Kategorie wählen und innerhalb eines Teams weitere Spezialgebiete verteilen.
  4. Nach dem Event veröffentlichte Write-ups lesen und eine eigene Lösung nachvollziehbar dokumentieren.
  5. Werkzeuge nicht nur kopieren, sondern Eingaben, Ausgaben und Ursache der Schwachstelle verstehen.

Niemand muss jede Kategorie beherrschen. Erfolgreiche Teams teilen Aufgaben nach Erfahrung auf und kommunizieren Zwischenergebnisse. Eine Person kann Web-Challenges bearbeiten, während andere sich um Kryptografie, Reverse Engineering oder Forensik kümmern. Für Anfänger ist ein Team deshalb oft lehrreicher als die Teilnahme allein.

Was lernt man durch CTFs – und was nicht?

CTFs fördern technische Neugier, systematisches Debugging, kreatives Denken, Automatisierung und Zusammenarbeit unter Zeitdruck. Teilnehmer lernen Schwachstellen praktisch kennen und müssen eine Idee in einen funktionierenden Lösungsweg übersetzen. Das ist für Entwicklung, Incident Response und offensive Sicherheit wertvoll.

Eine künstliche Aufgabe bildet jedoch nicht alle Bedingungen realer Systeme ab. Dokumentation, Abstimmung mit Kunden, Risikobewertung, sichere Durchführung und verständliche Berichte spielen im Wettbewerb meist eine kleinere Rolle. CTF-Erfahrung ergänzt daher Labore, sichere Entwicklung und autorisierte Penetrationstests, ersetzt diese aber nicht. Außerhalb des ausdrücklich freigegebenen Scopes dürfen die erlernten Angriffstechniken nicht auf fremden Systemen ausprobiert werden.

Vielen Dank für dein Feedback! Wir werden es prüfen und unseren Artikel anpassen.

Hast du Feedback zum Thema Capture the Flag (CTF)? Schreib uns!