随着网络攻击日趋智能化、规模化、复杂化,传统人工溯源模式难以适配智能安全运营的高效处置需求,企业安全运营中仍存在多源数据割裂、证据关联困难、攻击链路复盘不完整、分析经验难沉淀等问题。本届比赛 Build 环节以“基于多源日志的攻击溯源工程”为主题,围绕综合企业环境中的多源安全数据,考察参赛队伍对攻击者痕迹的工程化提取、归一化建模、时间线还原和攻击路径图谱构建能力。
Build环节设置创新实践榜单,并以5% 的总分占比计入战队总分。Build 环节成果将在比赛结束后面向参赛队伍进行分享交流,用于促进各队伍在安全数据工程、攻击链路分析和自动化溯源方法上的相互学习。
一、基本信息
时间 | 环节 | 内容 |
8月12日 | 赛题分发 | 发布选手题目附件包、选手手册和样例提交;选手熟悉数据结构、提交格式和本地校验工具。 发布方式:通过选手预留邮箱发送赛题数据包,数据包内包含赛题、操作方式、上传方式等比赛操作所需指导文件。 发布对象:赛题附件包发送到参赛队伍预留的领队联系邮箱,如未能收到或领队信息有变可及时联系组委会服务人员处理解决。 |
8月12日至17日 | Build竞赛答题与提交 | 选手完成多源日志、PCAP、Windows Event XML 等证据分析,构建证据数据集、攻击时间线、IOC 和攻击路径图谱。 选手根据赛题数据包内的要求对完成的赛题内容通过预留的赛题平台上传。上传截止时间为8月17日23时59分59秒。 登录方式:报名预留手机号加验证码登录;队伍上传提交时使用唯一 token 进行认证。 注:每队最多 3 次上传机会,系统取该队最高分进入 Build 环节排行榜;上传文件为 submission.zip,最大 30MB,解压后最大 80MB,平台自动解包、校验和评分。manifest.json 中的 team_id 必须与队伍 token 对应编号一致。到规定时间冻结提交通道并完成客观评分。评分会根据要求发送到参赛选手的邮箱。 |
8月17日至21日 | 结果复核与成果整理 | 组委会技术裁判会根据选手上传的赛题答案进行评分,包括系统自动评定及人工复核,组委会会针对异常提交进行答案及内容的复核。 |
8月22日 | Build赛成绩公布 | 公布Build环节成绩。 |
二、赛制介绍
2.1 题目设计考查重点
l 多源异构安全数据处理能力,包括 CSV、JSONL、纯文本日志、PCAP 和 Windows Event XML 等数据类型的解析与关联。
l 攻击链条关联分析能力,能够从外部入口、主机失陷、跳板利用、横向移动、数据收集和外传等阶段中还原攻击路径。
l 自动化证据抽取与归一化能力,能够将日志和 artifact 证据统一映射到可评分的 event_id。
l 攻击路径图谱建模能力,能够用节点和边表达攻击者、主机、账号、服务、数据库、文件、域名等实体关系。
l 面向平台评分的工程化提交能力,能够按照固定 schema 输出可解析、可验证、可复现的结构化结果。
2.2 比赛任务要求
主办方将提供一个模拟真实企业的五天多源取证附件包。包含资产清单、账号清单、网络分区、边界设备日志、网络流量日志、Linux/Windows 主机日志、应用审计、数据库审计、云与容器审计、安全告警、PCAP 流量包和 Windows Event XML 导出。参赛队伍需要从附件包中识别成功发生且对攻击链有因果贡献的行为,提交结构化证据、时间线、IOC 和攻击路径拓扑。
本题不以 flag 为核心目标,也不要求提交自然语言报告。所有得分均由固定字段与标准答案自动比对计算;多报无关事件会降低准确率。
2.2.1 攻击者痕迹证据数据集构建
任务背景:企业真实安全运营场景中,攻击证据通常分散在不同设备、不同格式、不同时间窗口的日志与流量材料中,单一日志源很难完整支撑攻击链路判断。
任务目标:从主办方数据包中提取攻击者相关证据,形成可由平台自动评分的证据数据集、时间线和 IOC 集合。
识别外部攻击入口、命令执行、持久化、凭据访问、凭据使用、发现、横向移动、数据收集、规避和外传等关键阶段证据。
PCAP与Windows Event XML为正式证据源,选手必须将分析得到的packet或XML event映射为artifact event_id后提交。
只提交成功发生且对后续攻击链有因果贡献的行为;失败登录、拒绝访问、正常扫描、正常发布和正常备份等噪声不应作为攻击路径提交。
2.2.2 攻击路径拓扑图谱构建
任务背景:复杂入侵往往不是单一路径,而是一个入口、一个或多个跳板、多条并行分支和最终汇总外传的组合过程。
任务目标:围绕攻击者、主机、账号、文件、服务、数据库、云资源和外联域名等实体,构建攻击路径拓扑图。
攻击图节点应表达攻击涉及的核心实体,如 IP、主机、账号、文件、服务、数据库、域名、对象存储桶和 Kubernetes 集群。
攻击图边应表达实体之间的攻击行为关系,包括 from、to、action、stage、time_start、time_end 和 evidence_ids。
选手可以直接编写 attack_graph.json,也可以先维护 graph_nodes.csv 和 graph_edges.csv,再使用工具生成 attack_graph.json。
攻击图应覆盖主路径和并行分支,避免只提交入口攻击或只提交单条线性路径。
三、提交文件与格式
最终提交文件为 submission.zip,解压后根目录应直接包含以下核心文件:
文件 | 是否必需 | 说明 |
manifest.json | 必需 | 队伍标识、schema 版本和生成时间等提交元信息。 |
evidence.csv | 必需 | 攻击证据列表;字段要求见选手手册与 submission_schema.md。 |
timeline.csv | 必需 | 攻击时间线;字段要求见选手手册与 submission_schema.md。 |
attack_graph.json | 必需 | 攻击路径图谱,顶层包含 schema_version、incident_id、nodes 和 edges。 |
ioc.csv | 必需 | IOC 集合,包含 IP、域名、文件、账号、token 等指标。 |
graph_nodes.csv / graph_edges.csv | 可选 | 用于辅助生成 attack_graph.json;平台最终以 attack_graph.json 为准。 |
平台只读取固定核心文件,并按照字段枚举、引用关系和标准答案进行客观计算。
正式提交前,建议队伍使用数据包内 tools/validator.py 对提交目录进行本地校验,确认文件完整、JSON/CSV 可解析、event_id 与 evidence_id 引用关系正确。
四、评分规则
Build 环节总分 100 分,全部为客观自动评分,不设置人工主观分。评分项如下:
评分项 | 分值 | 评分说明 |
格式合规 | 10 | 严格检查文件、schema、枚举、时间、唯一性和引用关系;任一错误使本次提交无效,总分为 0。 |
证据发现 | 25 | 按 event_id 命中情况计算 precision、recall 和 F1。 |
攻击阶段分类 | 10 | 检查命中关键证据的 stage 是否正确。 |
时间线还原 | 15 | 保序一对一匹配;必需证据 70%、stage 15%、起止时间各 7.5%。 |
拓扑节点 | 10 | 规范化实体集合按 precision、recall 和 F1 评分。 |
拓扑边关系 | 20 | from/to 40%、action 15%、stage 15%、时间 10%、必需证据 20%,再计算质量 F1。 |
IOC 提取 | 10 | type/value F1 占 7 分,时间、关联资产和证据元数据占 3 分。 |
为避免通过堆叠可疑事件刷分,证据发现和图谱关系评分均强调准确率与召回率的平衡。选手应提交经过分析确认的攻击证据,而不是提交全部可疑日志。PCAP 和 Windows Event XML 中的 artifact event_id 与普通日志event_id 使用同一套评分口径。
五、操作指南
5.1 平台登录
比赛平台开放后,选手使用规定方式登录。首次进入 Build 环节页面后,应核对队伍信息和队伍 token。
5.2 下载赛题数据包
进入 Build 环节页面后下载选手数据包,优先阅读 README.md、docs/player_manual.md、docs/submission_schema.md 和 docs/sample_submission/。
5.3 本地分析与校验
先阅读 env/ 下的资产、账号、网段和服务关系,建立企业环境上下文。结合 logs/ 和 artifacts/ 进行多源关联分析,将确认的证据写入 evidence.csv。
根据证据构建 timeline.csv、attack_graph.json 和 ioc.csv。
使用 tools/validator.py 进行本地格式校验。validator 仅代表格式和引用关系通过,不代表最终得分。
5.4 上传文件
点击平台上传入口,选择 submission.zip 并提交。单个 zip 最大 30MB,解压后最大 80MB。
5.5 查看结果
平台完成自动解包、校验和评分后,显示本次提交结果。每队最多 3 次上传机会,最终取最高分进入 Build 环节排行榜。
六、注意事项
参赛团队须独立完成全部分析、构建与提交内容,严禁复制、抄袭或交换其他队伍成果。
选手不得攻击、干扰比赛平台或其他队伍环境,不得提交恶意文件或与比赛任务无关的内容。
提交文件应遵守主办方给出的固定格式。文件缺失、字段错误、引用不存在或压缩包目录层级错误会使本次提交无效并计为一次上传。
比赛过程中如遇平台访问、数据包下载、提交失败等问题,请通过竞赛官方沟通渠道联系工作人员,并保留必要的错误截图和提交时间信息。
本 Build 环节相关规则及未尽事宜,最终解释权归第十九届全国大学生信息安全竞赛创新实践能力赛竞赛组委会所有。
第十九届全国大学生信息安全竞赛
——创新实践能力赛竞赛组委会
(齐鲁工业大学网络空间安全学院代章)
2026年8月12日
附:第十九届全国大学生信息安全竞赛创新实践能力赛决赛队伍名单
序号 | 队伍名称 | 学校名称 | 所属赛区 |
1 | Lilac | 哈尔滨工业大学 | 辽宁赛区 |
2 | 天枢 Dubhe | 北京邮电大学 | 辽宁赛区 |
3 | 0psu3 | 中国人民公安大学 | 辽宁赛区 |
4 | Calil | 哈尔滨工业大学 | 辽宁赛区 |
5 | redbud | 清华大学 | 辽宁赛区 |
6 | Opsu3 | 中国人民公安大学 | 辽宁赛区 |
7 | 圣地亚哥皮蛋 | 山东警察学院 | 辽宁赛区 |
8 | Spirit-Grad | 吉林大学 | 辽宁赛区 |
9 | Rrwebb | 大连民族大学 | 辽宁赛区 |
10 | HASHTEAM | 山东大学 | 辽宁赛区 |
11 | 老谭酸菜面 | 中国科学院大学 | 辽宁赛区 |
12 | BlueWhale | 中国海洋大学 | 辽宁赛区 |
13 | TimeKeeper | 山东科技大学 | 辽宁赛区 |
14 | AAA | 浙江大学 | 浙江赛区 |
15 | Ph0t1n1a | 上海交通大学 | 浙江赛区 |
16 | 0x3B | 宁波工程学院 | 浙江赛区 |
17 | Sn0w | 南京理工大学 | 浙江赛区 |
18 | 0RAYS | 杭州电子科技大学 | 浙江赛区 |
19 | 一剑霜寒十四州! | 浙江警察学院 | 浙江赛区 |
20 | 白泽 | 复旦大学 | 浙江赛区 |
21 | EDI-NU1315-1 | 合肥师范学院 | 浙江赛区 |
22 | 不管了直接加钠 | 安徽师范大学 | 浙江赛区 |
23 | A1natas | 浙江师范大学 | 浙江赛区 |
24 | 雨蓝 | 上海公安学院 | 浙江赛区 |
25 | 农奴 | 宁波城市职业技术学院 | 浙江赛区 |
26 | SimpleGipsy | 杭州师范大学 | 浙江赛区 |
27 | 0x04 | 温州商学院 | 浙江赛区 |
28 | hnnutech | 淮南师范学院 | 浙江赛区 |
29 | tluSec | 铜陵学院 | 浙江赛区 |
30 | crychic | 上海交通大学 | 浙江赛区 |
31 | cha0s | 郑州轻工业大学 | 湖北赛区 |
32 | SSSec007 | 郑州大学 | 湖北赛区 |
33 | SeeU-Sec | 中国人民警察大学 | 湖北赛区 |
34 | Fotsec | 安阳工学院 | 湖北赛区 |
35 | 彩虹七号 | 郑州警察学院 | 湖北赛区 |
36 | NYSEC | 南阳理工学院 | 湖北赛区 |
37 | All1n | 武汉大学 | 湖北赛区 |
38 | witctf | 武汉工程大学 | 湖北赛区 |
39 | babyL3H | 华中科技大学 | 湖北赛区 |
40 | NEUQR0 | 东北大学秦皇岛分校 | 湖北赛区 |
41 | 云帆 NSN | 河北大学 | 湖北赛区 |
42 | CTF_Forerver | 华中科技大学 | 湖北赛区 |
43 | sssec777 | 郑州大学 | 湖北赛区 |
44 | TorchWood | 江西警察学院 | 广东赛区 |
45 | 烽火戏诸侯 | 南昌大学 | 广东赛区 |
46 | 广外女生 | 广东外语外贸大学 | 广东赛区 |
47 | 火炬木 | 江西警察学院 | 广东赛区 |
48 | 风信子 | 江西师范大学 | 广东赛区 |
49 | BinX | 广州大学 | 广东赛区 |
50 | WYE | 五邑大学 | 广东赛区 |
51 | Become | 广东轻工职业技术大学 | 广东赛区 |
52 | 广外幽灵 | 广东外语外贸大学 | 广东赛区 |
53 | 我搞丢了可乐和鸡排 | 暨南大学 | 广东赛区 |
54 | NISA-325Spark | 福建师范大学 | 广东赛区 |
55 | Xp0int | 暨南大学 | 广东赛区 |
56 | SumY2i3 | 国防科技大学 | 重庆赛区 |
57 | 0x401 | 四川大学 | 重庆赛区 |
58 | NSTL | 电子科技大学 | 重庆赛区 |
59 | 网安笑传之长城杯 | 国防科技大学 | 重庆赛区 |
60 | Xu7e45 | 重庆电子科技职业大学 | 重庆赛区 |
61 | Dino | 成都理工大学 | 重庆赛区 |
62 | LVV | 湖南警察学院 | 重庆赛区 |
63 | AegisForce | 四川文理学院 | 重庆赛区 |
64 | 0xFA | 重庆邮电大学 | 重庆赛区 |
65 | D1no | 成都理工大学 | 重庆赛区 |
66 | Flyteam | 西南民族大学 | 重庆赛区 |
67 | 挂科不可耻,ctf0 解遗臭万年 | 贵州大学 | 重庆赛区 |
68 | 莫问 | 西安理工大学 | 陕西赛区 |
69 | N05ecUltra | 兰州大学 | 陕西赛区 |
70 | N05ecMax | 兰州大学 | 陕西赛区 |
71 | XJUSEC-只是回忆上了发条 | 新疆大学 | 陕西赛区 |
72 | F14GThi3f | 西安邮电大学 | 陕西赛区 |
73 | L_2026 | 西安电子科技大学 | 陕西赛区 |
74 | NWU0SEC | 西北大学 | 陕西赛区 |
75 | Starfall Koi | 西安电子科技大学 | 陕西赛区 |
76 | JK | 西北工业大学 | 陕西赛区 |
77 | Taru1 | 塔里木大学 | 陕西赛区 |
78 | 甲壳虫安全团队 | 新疆财经大学 | 陕西赛区 |
79 | 我想把回忆拼好给你--终章 | 新疆大学 | 陕西赛区 |
80 | k410ng | 兰州理工大学 | 陕西赛区 |
第十九届全国大学生信息安全竞赛创新实践能力赛 Build 环节公告信息.pdf