听说,渗透测试大牛是这样炼成的

总有人私信我,想学好渗透测试,该怎么学?我把自己的经验总结出来,你们看看有没有帮助。

首先要正确认知自己,你的目标是想快速掌握技能,还是想成为一个伟大的安全专家。目标不一样,学习方法不一样。

对于大多数初学者,掌握实用技能,提升个人能力,是首要目标。成为一名白M子,创造自己的价值,而不是变成一个只会破坏的黑客。

小白想学技能,一点都不丢人。在网络安全圈,不想提升技能才丢人。

抛弃掉骨子里耻于求人的羞耻感,是掌握渗透测试的第一步。不懂,咱就问。

对初入门的小白来说,核心思想就是动手,搞实践、搞实践、搞实践,重要的事情说三遍。

学习就是搞实践,搞实践就是学习。当你能力和时间不足,埋头搞理论研究,大概率是会失败和浪费青春。

在当前这个信息爆炸又强监管的时代,学渗透基本约等同于大规模搞靶机(包括CTF和模拟环境)。

搞靶机的核心是找到漏洞,然后利用。你放心,在实战中,你发现过的漏洞一定会再次出现。

找一个可以练习的靶场很容易,搭建一个环境也很容易,最难的是把这些技能融会贯通地应用到项目中去,也就是实战:发现-利用-getshell闭环验证。

小规模尝试闭环的话,可以去搞搞各大厂商的SRC平台。

先把自己最不确定最难干的事情干好:先搞靶场,再SRC,再打大型比赛,最后才是常规实战。

什么时候开始实战呢?等你靠实践掌握核心技能后,比如再完成100个靶场之后。

要善于自己学习寻找机会,在各类学习平台、在微博、在公众号,从别人零碎的语言线索。

比如安全推荐书单,得到一个清晰的学习路径,深入拆解和仔细分析,举一反三。

在社交平台、在知识星球,找到持续更新的账号,或者github上课持续学习的项目,仔细研究它。

从我过去的经验看,如果是我会这样做:

    • 刷Hackthebox
    • 刷Vulnhub
    • 刷TryHackMe
    • 刷CTFHub
    • 刷DVWA
    • 刷Metasploitable
    • 刷OWASP WebGoat
    • 刷补天
    • 看writeUps
    • 蹲WX群
    • 看同行聊
    • 线下面基
    • 招聘网站上看
    • 安全会议上看
    • 收到的邮件和RSS
    • 亲身经历被攻击
    • 从周边感受到的新趋势
  • 刷Github

  • 刷Stack Overflow

  • 刷Reddit r/netsec

  • 刷Hacker News

  • 刷BlackHat

  • 刷Defcon

  • 刷RSA Conference

  • 刷SANS Institute

  • 刷Offensive Security

  • 刷Exploit Database

  • 刷看雪

  • 刷Freebuf

  • 刷52破解

  • 看H1榜单

  • 看CVE列表

  • 看OWASP Top 10

  • 看CWE/SANS Top 25

  • 看Mitre ATT&CK

  • 看安全公司年度报告

  • 看独立安全研究员博客

  • 看安全趋势报告

  • 看漏洞赏金平台

  • 看CTF比赛排行榜

  • 关注正在闷声写技术文档的安全大牛

  • 关注正被热门投资的安全领域/安全公司

  • 看Youtube上安全教程

  • 看Bilibili上安全课程

  • 看优快云上安全课程

  • 看知识星球上安全课程

  • 看公众号上安全课程

  • 看51CTO上安全课程

  • 研究平台新漏洞

  • 研究平台新攻击手法

  • 研究最近安全事件热点

  • 研究最近爆发的漏洞

  • Google搜索

  • Shodan搜索

  • Censys搜索

  • ZoomEye搜索

  • 搭靶场复现漏洞

  • 拆解完整攻击链

  • 举一反三

  • 顺藤摸瓜寻找漏洞原理

  • 加入小圈子

  • 关注官方邮件组

  • 看招聘网站岗位要求

  • 分析自己学不好的原因

  • 先练练手(下场找手感,学习不重要)

  • 再深度学(一周练习几小时到几十小时)

  • 再全职干(一年完成300-1000小时学习)

  • 再深入研究(一年投入1000小时以上)

  • 再成为专家研究员(一年研究3000小时以上)

  • 没有什么学不会的

  • 有电脑、肯投入就行

  • 不懂漏洞原理去学编程

  • 看不懂数据包去学网络基础

  • 不熟悉OS去学操作系统

  • 去学Web安全

  • 去学各种安全工具的官方手册

告诉了你这么多找学习方法,还学不会?

也会有人头大,抱怨哪有那么多时间?即使整个人都钻进去,天天学,也不一定学完…

如何系统学习网络安全?

网络安全作为数字时代的核心技术基石,已成为保障各行业安全稳定运行的坚实屏障。筑牢网络安全的防线,掌握先进的防护策略和技能正上升为国家与企业发展的战略优先级。

构建稳固的网络安全能力是一个体系的工程,需要从夯实基础理论出发,持续深化到攻防对抗与应急响应的实战层面。

如果你是准备学习网络安全(黑客)或者正在学习,我可以把我自用的360独家内部资料分享给你,包含以下内容你应该能用得上:

①网络安全学习路线
②20份渗透测试电子书
③安全攻防357页笔记
④50份安全攻防面试指南
⑤安全红队渗透工具包
⑥网络安全必备书籍
⑦100个漏洞实战案例
⑧安全大厂内部视频资源
⑨历年CTF夺旗赛题解析

一、网络安全(黑客)学习路线

网络安全(黑客)学习路线,形成网络安全领域所有的知识点汇总,它的用处就在于,你可以按照上面的知识点去找对应的学习资源,保证自己学得较为全面。

在这里插入图片描述

二、网络安全教程视频

我们在看视频学习的时候,不能光动眼动脑不动手,比较科学的学习方法是在理解之后运用它们,这时候练手项目就很适合了。

三、网络安全CTF实战案例

光学理论是没用的,要学会跟着一起敲,要动手实操,才能将自己的所学运用到实际当中去,这里带来的是CTF&SRC资料&HW资料,毕竟实战是检验真理的唯一标准嘛~

img

四、网络安全面试题

最后,我们所有的作为都是为就业服务的,所以关键的临门一脚就是咱们的面试题内容,所以面试题板块是咱们不可或缺的部分,这里我给大家准备的就是我在面试期间准备的资料。

在这里插入图片描述

网安其实不难,难的是坚持和相信自己,我的经验是既然已经选定网安你就要相信它,相信它能成为你日后进阶的高效渠道,这样自己才会更有信念去学习,才能在碰到困难的时候坚持下去。

机会属于有准备的人,这是一个实力的时代。人和人之间的差距不在于智商,而在于如何利用业余时间,只要你想学习,什么时候开始都不晚,不要担心这担心那,你只需努力,剩下的交给时间!

这份完整版的网络安全学习资料已经上传优快云,朋友们如果需要可以微信扫描下方优快云官方认证二维码免费领取【保证100%免费】

img

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值