公开文集
0x01 信安之路安全产品
0x01 SRC 资产管理系统
001 企业资产有那些?
002 订阅最新 POC
003 IP 域名关联查询
004 公益权重数据
0x02 安全学习成长平台
001 成长平台视频参考
100 百分成就-学习心得-TOP 21 小伙伴
101 百分成就-学习心得-不想起床
102 百分成就-学习心得-不驚
103 百分成就-学习心得-aiDa0
104 百分成就-学习心得-起十二
105 百分成就-学习心得-Eyes
201 你为什么选择信安之路!
0x03 安全知识库
001 蜜罐运营专辑
0x04 自研蜜罐系统
0x02 Web 漏洞案例库
0x01 配置安全
001 header 安全配置
002 首页信息泄露
003 HTTP 访问控制 (CORS)
0x02 安全控制缺失
001 速率限制绕过
0x03 应用逻辑
0x03 小程序漏洞案例库
第一章:小程序渗透基础
1.1 微信小程序反编译与动态调试
1.2 微信小程序强制开启开发者模式
0x04 星球讨论知识问答
信息安全入门
学习方向选择
学习经验分享
安全产品研发
代码审计
物联网安全
APT
安全防御建设
安全建设经验
数据泄露监控
网络安全
终端安全
主机安全
产品安全
安全意识
数据安全
内部资产管理
安全管理
应急响应
网络安全架构
安全运营
业务安全
运维安全
渗透测试技术
信息收集
EXP/POC
web 测试
APP测试
内网渗透
0x05 代码审计小挑战
01 前端安全问题
101 script 标签下的 XSS
102 消息事件引发的 DOM XSS
104 常规评论 xss 漏洞
105 页面开放重定向漏洞
106 部分过滤的 xss 漏洞绕过
107 基于 DOM 的 XSS
108 CORS 配置错误
109 退出登录出 XSS
110 URL 重定向漏洞
111 CSRF 漏洞利用
112 JavaScript 代码注入
113 xss 绕过括号和反引号检测
02 文件操作类问题
201 Django 任意文件读取漏洞
202 php 后缀黑名单验证绕过上传
203 jsp 任意文件上传
204 jsp 代码中的 SSRF 漏洞
205 jsp 目录穿越漏洞
206 PHP文件包含漏洞
207 Django 本地文件包含
208 文件包含功能绕过
209 SSRF 跨服务端请求伪造
210 本地文件包含漏洞 windows
211 目录穿越漏洞
212 文件上传绕过
213 php 文件包含漏洞
03 注入类问题
301 由 SQL 注入引发的命令执行
302 php8 XML 实体注入
303 正则问题导致验证绕过
304 XPath 注入
305 典型认证 SQL 注入
306 数字型 SQL 注入
307 主机头(host header)注入
308 LDAP 注入
309 典型的万能密码漏洞
310 Ldap 注入漏洞代码
04 命令执行类问题
401 调用第三方工具时被劫持
402 原型污染导致命令执行
403 php array_map 代码执行
404 命令执行绕过检测
405 SSTI 模板注入
406 文件名注入 RCE
407 无防护命令执行
408 python eval 注入
409 绕过多个黑名单命令
05 业务逻辑类问题
501 django 认证 jwt 未验证 token
502 绕过权限检测执行命令
503 密码找回邮箱地址大小写绕过
504 DNS 重绑定问题
505 权限比对逻辑问题
506 越权访问其他用户的记录
507 用户注册问题
508 用户权限验证逻辑问题
509 PHP 判断两个变量相等逻辑问题
06 反序列化类问题
601 php 反序列化漏洞
602 python 反序列化漏洞
09 C语言问题
901 c 条件竞争
902 缓冲区溢出
903 通配符注入提权
0x99 AI 教你学安全
01-网络安全基础
Day-001-TCP-IP协议栈安全分析
Day-002-DNS协议安全与DNS劫持攻防
Day-003-IPv6 安全基础与过渡
Day-004-HTTP-HTTPS协议深度解析
Day-005-网络嗅探与流量分析技术
Day-006-防火墙原理与配置实践
Day-007-网络地址转换 NAT 安全分析
Day-008-路由协议安全 RIP-OSPF-BGP
Day-009-VLAN 安全与 VLAN-Hopping
Day-010-无线网络基础与安全 802.11
Day-011-网络访问控制 802.1X-NAC
Day-012-网络分段与微隔离设计
Day-013-负载均衡器安全配置
Day-014-CDN安全与防护
Day-015-NTP安全
Day-016-DHCP安全与攻击防护
Day-017-ICMP协议安全分析
Day-018-网络协议模糊测试基础
Day-019-网络流量基线建立
Day-020-网络取证基础
Day-021-网络入侵检测系统 NIDS
Day-022-网络入侵防御系统 NIPS
Day-023-网络流量加密与解密
Day-024-网络协议逆向工程基础
Day-025-网络性能与安全权衡
Day-026-SDN 安全
Day-027-网络虚拟化安全
Day-028-网络欺骗技术
Day-029-网络威胁情报应用
Day-030-网络容量规划与安全
Day-031-网络安全架构设计实战
02-Web 安全
Day-032-OWASP-Top-10-2021详解
Day-033-SQL 注入原理与手工检测
Day-034-SQL注入进阶报错注入与盲注
Day-035-XSS跨站脚本攻击基础
Day-036-XSS 进阶绕过与利用
Day-038-CSRF 跨站请求伪造
Day-039-文件上传漏洞
Day-040-反序列化漏洞基础
Day-041-PHP反序列化深入
Day-042-Java反序列化深入
Day-043-SSTI 服务端模板注入
Day-044-文件包含漏洞 LFI-RFI
Day-045-命令注入漏洞
Day-046-XXE-XML 外部实体注入
Day-047-反序列化漏洞进阶
Day-048-API 安全基础
Day-049-API认证与授权安全
Day-050-API漏洞挖掘实战
Day-051-文件上传漏洞进阶
Day-052-反序列化漏洞实战
Day-053-Web 安全综合实战
Day-054-移动安全基础
Day-055-Android 应用安全测试
Day-056-iOS 应用安全测试
Day-057-移动应用综合实战
Day-058-云安全基础
Day-059-AWS 安全实战
Day-060-Azure 安全实战
Day-061-GCP 安全实战
Day-062-云安全综合实战
Day-063-容器安全基础
Day-064-Docker 安全实战
Day-065-Kubernetes 安全实战
Day-066-容器安全综合实战
Day-067-API 安全进阶
Day-068-服务端请求伪造 SSRF 深入
Day-069-文件上传漏洞进阶
Day-070-反序列化漏洞实战进阶
Day-071-业务逻辑漏洞深入
Day-072-前端安全深入
Day-073-Web 安全综合实战
Day-074-云安全进阶
Day-075-移动安全进阶
Day-076-API 安全进阶
Day-077-前端安全进阶
Day-078-业务逻辑漏洞进阶
Day-079-反序列化漏洞实战进阶
Day-080-文件上传漏洞实战进阶
Day-081-SSTI 服务端模板注入进阶
Day-082-XXE-XML 外部实体注入进阶
Day-083-SSRF 服务端请求伪造进阶
Day-084-命令注入漏洞进阶
Day-085-文件包含漏洞进阶
Day-086-反序列化漏洞实战进阶
Day-087-文件上传漏洞实战进阶
Day-088-SSTI 服务端模板注入实战进阶
Day-089-XXE-XML 外部实体注入实战进阶
Day-090-SSRF 服务端请求伪造实战进阶
Day-091-命令注入漏洞实战进阶
Day-092-Web 安全综合实战
Day-093-GraphQL 安全
Day-094-JWT 与 OAuth2 安全
03-系统安全
Day-095-系统监控与检测
Day-096-主机防火墙配置
Day-097-系统审计与合规
Day-098-Linux 系统安全进阶
Day-099-Windows 系统安全进阶
Day-100-容器安全进阶
Day-101-容器编排安全进阶
Day-102-Linux 内核安全
Day-103-Windows 内核安全
Day-104-系统安全总结与实战
Day-105-Linux 系统安全基础
Day-106-Windows 系统安全基础
Day-107-容器安全基础
Day-108-系统加固技术
Day-109-日志分析技术
Day-110-威胁狩猎技术
04-应用安全
Day-111-安全编码规范
Day-112-输入验证技术
Day-113-输出编码技术
Day-114-错误处理安全
Day-115-会话管理安全
Day-116-认证安全
Day-117-授权安全
Day-118-数据保护安全
Day-119-日志安全
Day-120-API 安全
Day-121-微服务安全
Day-122-新兴技术安全概论
Day-123-DevSecOps 流水线安全
Day-124-云原生安全架构
Day-125-API 安全最佳实践
Day-126-安全编码规范
Day-127-SDL 安全开发生命周期
Day-128-威胁建模实战
Day-129-安全需求分析
Day-130-安全架构设计
Day-131-安全编码实践Java
Day-132-安全编码实践Python
Day-133-代码审计方法论
Day-134-静态代码分析SAST
Day-135-动态应用测试DAST
Day-136-交互式测试IAST
Day-137-软件成分分析SCA
Day-138-依赖漏洞管理
Day-139-安全测试自动化
Day-140-漏洞管理与响应
Day-142-OWASP-Top10-2024 详解
Day-143-CWE-Top25 分析
Day-144-漏洞挖掘方法论
Day-145-模糊测试技术
Day-146-逆向工程基础
Day-147-漏洞利用开发基础
Day-148-漏洞复现与验证
Day-149-漏洞披露流程
Day-150-CVE 申请与管理
Day-151-漏洞赏金计划
Day-152-等保2.0详解
Day-153-GDPR 合规实践
Day-154-数据安全法解读
Day-155-个人信息保护法与合规指南
Day-156-个人信息保护法解读
Day-157-ISO-27001 信息安全管理体系
Day-158-SOC-2 合规与审计
Day-159-PCI-DSS 支付卡行业数据安全标准
Day-160-网络安全审查办法解读
Day-161-数据出境安全评估办法
Day-162-应用安全评估实战
Day-163-红蓝对抗演练
Day-164-安全应急响应
Day-165-安全运营中心建设
Day-166-应用安全总结与展望
05-密码学
Day-167-密码学基础
Day-168-对称加密算法详解
Day-169-非对称加密算法详解
Day-170-哈希函数与数字签名
Day-171-密钥管理与PKI
Day-172-TLS-SSL 协议详解
Day-173-国密算法详解
Day-174-认证与密钥协议
Day-175-随机数生成与熵源
Day-176-椭圆曲线密码学详解
Day-177-后量子密码学详解
Day-178-高级密码学主题
Day-179-密码学行业应用精选
Day-180-常用加密算法原理与实现
Day-181-密码学总结与展望
06-渗透测试
Day-183-渗透测试方法论
Day-184-信息收集技术详解
Day-185-漏洞扫描技术详解
Day-186-漏洞利用技术详解
Day-187-渗透测试中的漏洞利用框架
Day-188-漏洞利用框架与 Metasploit 深入
Day-189-渗透测试中的 WAF 绕过技术
Day-190-渗透测试中的模糊测试技术
Day-191-渗透测试中的代码审计与静态分析
Day-192-渗透测试中的密码哈希破解技术
Day-193-渗透测试报告编写指南
Day-194-Web 应用渗透测试
Day-195-渗透测试中的 API 安全测试
Day-196-渗透测试中的 GraphQL 安全测试
Day-197-渗透测试中的前后端分离应用测试
Day-198-渗透测试中的小程序安全测试
Day-199-渗透测试中的浏览器安全测试
Day-200-OAuth-SSO安全测试
Day-201-渗透测试中的业务逻辑漏洞测试
Day-202-渗透测试中的厚客户端安全测试
Day-203-渗透测试综合实战演练
Day-204-内网渗透技术详解
Day-205-渗透测试中的内网信息收集进阶
Day-206-渗透测试中的域森林渗透技术
Day-207-渗透测试中的权限维持技术
Day-208-渗透测试中的横向移动技术
Day-209-渗透测试中的痕迹清理与反取证技术
Day-210-渗透测试中的数据窃取与 Exfiltration 技术
Day-211-渗透测试中的内部威胁与数据泄露测试
Day-212-渗透测试中的物理安全渗透
Day-213-社会工程学攻击技术
Day-214-移动应用渗透测试
Day-215-云安全渗透测试
Day-216-渗透测试中的容器与 Kubernetes 安全渗透
Day-217-渗透测试中的 Serverless 安全测试
Day-218-渗透测试中的微服务安全测试
Day-219-物联网安全渗透测试
Day-220-工业控制系统安全渗透测试
Day-221-无线网络安全渗透测试
Day-222-数据库安全渗透测试
Day-223-渗透测试中的供应链安全测试
Day-224-红队演练技术详解
Day-225-渗透测试中的红队基础设施搭建
Day-226-渗透测试中的威胁情报与狩猎
Day-227-渗透测试中的综合指纹识别技术
Day-228-自动化渗透测试技术
Day-229-渗透测试中的运维安全测试
Day-230-渗透测试中的区块链与智能合约安全测试
Day-231-渗透测试中的漏洞管理与修复验证
Day-232-渗透测试法律与合规
Day-233-后渗透攻击技术详解
Day-234-渗透测试中的人工智能应用
Day-235-漏洞利用开发深入
Day-236-云原生渗透测试深入
07-应急响应
Day-237-应急响应概述与核心概念
Day-238-应急响应流程框架
Day-239-CSIRT 团队组建与职责分工
Day-240-应急响应工具包准备
Day-241-应急响应法律与合规要求
Day-242-安全事件检测方法与指标
Day-243-云原生应急响应
Day-244-日志收集与分析技术
Day-245-网络流量分析与异常识别
Day-246-自动化响应与 SOAR
Day-247-端点监控与 EDR 技术
Day-248-威胁狩猎方法论
Day-249-威胁情报在检测中的应用
Day-250-数字取证基础与证据链管理
Day-251-内存取证技术
Day-252-磁盘取证与文件恢复
Day-253-网络取证与数据包分析
Day-254-云环境与容器取证
Day-255-恶意代码静态分析技术
Day-256-恶意代码动态分析技术
Day-257-恶意代码行为分析方法
Day-258-逆向工程基础与工具
Day-259-沙箱技术与自动化分析
Day-260-事件隔离与遏制策略
Day-261-威胁根除与系统修复
Day-262-系统恢复与数据重建
Day-263-业务连续性计划
Day-264-事件复盘与经验总结
Day-265-APT 攻击事件复盘分析
Day-266-勒索软件事件响应实战
Day-267-数据泄露事件处置流程
Day-268-内部威胁调查与取证
Day-269-综合应急响应演练
08-安全运维
Day-270-安全运营中心 SOC 概述
Day-271-安全监控指标体系
Day-272-安全告警管理
Day-273-安全可视化与仪表盘
Day-274-监控工具选型
Day-275-日志采集技术
Day-276-日志标准化与解析
Day-277-日志存储与归档
Day-278-日志分析技术
Day-279-日志合规要求
Day-280-SIEM 架构与设计
Day-281-关联规则引擎
Day-282-高级关联分析
Day-283-UEBA 用户实体行为分析
Day-284-威胁狩猎
Day-285-SOAR 基础概念
Day-286-剧本设计
Day-287-自动化响应技术
Day-288-安全工具集成
Day-289-SOAR 度量与优化
Day-290-安全基线管理
Day-291-漏洞管理流程
Day-292-补丁管理策略
Day-293-变更安全管理
Day-294-合规审计技术
Day-295-7x24 安全运营
Day-296-安全事件管理流程
Day-297-安全运营度量体系
Day-298-持续改进机制
Day-299-安全运维综合演练
Day-300-云原生安全运营
Day-301-AI 与机器学习安全运营
Day-302-安全自动化脚本实战
09-移动安全
Day-303-移动安全威胁概述
Day-304-移动设备安全架构
Day-305-移动操作系统安全模型
Day-306-移动应用权限管理
Day-307-移动端数据加密
Day-308-330-Android 安全合集
Day-309-Android 安全架构
Day-310-Android 组件安全
Day-311-Android 权限与隐私
Day-312-Android 逆向工程
Day-313-Android 应用加固
Day-314-iOS 安全架构
Day-315-iOS 应用沙盒机制
Day-316-越狱与反越狱
Day-317-iOS 逆向工程
Day-318-iOS 企业分发安全
Day-319-移动安全开发生命周期
Day-320-移动应用安全测试
Day-321-移动应用加固技术
Day-322-移动威胁防护
Day-323-移动安全合规
10-云安全
Day-324-云计算安全模型
Day-325-责任共担模型
Day-326-云安全威胁模型
Day-327-云安全合规框架
Day-328-云安全架构设计
Day-329-AWS IAM 安全
Day-330-AWS 网络安全
Day-331-AWS 存储安全
Day-332-AWS 安全监控
Day-333-AWS 安全最佳实践
Day-334-Azure AD 安全
Day-335-Azure 网络安全
Day-336-Azure 存储安全
Day-337-Azure 安全中心
Day-338-Azure 安全最佳实践
Day-339-容器安全基础
Day-340-Kubernetes 安全
Day-341-Serverless 安全
Day-342-云原生 DevSecOps
Day-343-云安全态势管理 CSPM
11-物联网工控
Day-344-物联网安全概述
Day-345-IoT 通信协议安全
Day-346-IoT 设备安全
Day-347-IoT 平台安全
Day-348-IoT 应用安全
Day-349-工业控制系统概述
Day-350-工控协议安全
Day-351-PLC 安全
Day-352-SCADA 系统安全
Day-353-工控安全防护
12-综合与总结
Day-354-安全职业发展路径
Day-355-安全技术趋势展望
Day-356-安全建设方法论
Day-357-经典攻防案例复盘
Day-358-安全学习资源指南
Day-359-信息安全行业求职指南
-
+
首页
学习经验分享
## 0x01 樹 提问:请问如今网上找不到公益src厂商列表但对于初学者想练一练挖洞流程,对于企业src难度有些大,所以找不到合适目标请问有什么建议? ### 回答: 如果是练习挖洞流程,简单的方式可以自己搭建靶场,在不看任何教程的情况下,自己去挖掘尝试,练习漏洞如何检测,如何利用! 如果是想要体验渗透的流程,不一定非要找好搞的小公司,找大公司是最好的目标,资产丰富,应用系统类型非常多,能学很多知识。 实战的话,可以选择学校的网站或者一些国外小公司的网站,只要不影响人家网站的正常运行,不涉及个人敏感数据就好。 ## 0x02 。。。 提问:有没有入门可以看的书籍,没基础。网上搜的东西眼花缭乱不知道该怎么学。 ### 回答: 书籍的话可以根据咱们平台的任务计划来找,比如数据库相关的,web基础的,web安全的,像黑客攻防技术宝典web实战篇就不错,然后数据库和web基础可以根据书中提到的关键词,去网上搜索获取资料学习。 ### 讨论 Umask:个人最近看了比较多的这渗透测试领域书。有点小感受: 1.书籍不太适合学习,主要原因,书籍内容有限(篇幅受限),有些章节轻描淡写,不够深入,网上搜索相关知识点都比文章写得详细,但这也是网上文章的弊端,知识点过于零散,未形成与书籍一样完整的知识体系 2. 部分好的书籍(大安全概念)的还可以看看,但是一些技巧、技能性的书籍都可能因为时效性不太具备太大的可读性了。例如书内还在介绍xp环境下xxxx等 3. 一些国外好的书籍,给国内人翻译得有些拗口,阅读还是相对困难(至少我这么认为的) 2020/9/15 zhhhy 回复 Umask:呲牙感觉可以买一本书,然后根据目录去网上查资料 ## 0x03 张黎 提问:大佬,初入ctf,不知道怎么开始,之前接触过一点web安全,似懂非懂,基本0基础,有没有推荐路线和参考书籍。 ### 回答 不是最近有本书吗?买来看看, 免费的资料有ctfwiki,圈子里分享过 还有就是方向选择,web或者二进制,多看看公开的解题思路,积累经验,很多脑洞题 不同方向的基础要求不同,成长平台有二进制入门的学习路线,可以学学基础 web学习也有路线,ctf资料还是蛮多的,圈子里也有不少,真的想学,就踏实的去学习实践吧 ## 0x04 True 提问:请教星主:学习渗透已有半年时间,虽然也打了一些靶机,用了很多工具,写了一些writeup,之前也根据oscp的备考要求走过几个月。但目前为止自觉只了解渗透的流程,一些阶段对应的常见工具,浅层次的信息收集,除了爆破和一些老的漏洞能利用,其他的web漏洞几乎没有能力挖掘。 目前感觉比较吃力的是对渗透原理的理解,比如web请求响应、sql注入等(bof我几乎没去详细了解)。 不知道如何系统性地提升这方面的能力?比如教程,或者培训?望星主解疑,感激不尽! ### 回答 你没去成长平台看看吗?就是为了解决没有系统学习web安全的问题,建议将web安全的任务做一遍,慢慢的你就找到感觉了。 ### 讨论 1nterude:套路懂了,基础没打好衰 2020/7/4 M4tr1x 回复 1nterude:对对,就是想问怎样更高效地打好基础 2020/7/4 1nterude 回复 M4tr1x:学习永远没有捷径微笑微笑,重新打一遍基础吧 2020/7/4 1nterude 回复 M4tr1x:可以看下星主的那个平台,路线规划挺好的 2020/7/4 M4tr1x 回复 1nterude:好的,感谢前辈指点! 2020/7/4 ## 0x05 匿名用户 提问:球主你好,我是一个文科生(文傻),目前在某中学教历史。想问一下,,看不懂星球里一般发的那些,也想入门网络安全,该怎么整 ### 回答 你这是要从体制里跳出来吗?没有任何基础的话我觉得还是不要跳出自己擅长的领域,做老师可能会有大把的时间学习,可以先把网络安全当成自己的兴趣去了解和学习。 想成为一个程序猿是需要有强的逻辑思维的,虽然业内有多个大佬都是从其他行业转过来的,比如 TK、黑哥都是医生,剑心 是化学专业,但是都有个共同点属于理工科,完全从文科转来的,我见过一个,LN 大佬,大学是文科专业,为了转安全从文科专业转到了安全专业,留了一级。 这些人转到安全行业,也是先从兴趣着手,利用业余时间提升自己的技术能力,在安全方面作出巨大成就,比如黑哥是当年的乌云漏洞榜前几,然后才从医生转到现在专门做安全。 所以如果你想学习安全技术,这个是没问题的,先从基础做起,学学编程,比如 c 语言、java 等,先学习面向过程编程的 c 了解程序的执行流程,理解程序的原理,然后学学 java 或者 php 写写简单的网站。 然后在学习web安全相关的漏洞,这样理解起来就方便的多,再后面就是尝试去做做渗透测试,这些都在成长平台上,可以选择一个领域学习下去,先试试自己能否坚持下去,根据情况再做打算。 没事别想不开辞职哈,当作兴趣来学习玩是没有问题的,先看看自己是不是这个料。 ## 0x06 Hambc 提问:想问一下星主 之前没有任何网安基础 看了两天星球 感觉没有头绪 不知如何开始 ### 回答 网络安全是基于计算机网络产生的,没有网安基础,那么有没有计算机基础呢?比如开发的基础、网络的基础、物联网的基础。 对于计算机来说,开发基础是必须的,因为想要理解安全问题背后的原理,没有程序思维是无法很好的理解的。 入行安全首先要入行互联网,对于互联网一窍不通直接进入安全还是有点难。 以前很多小黑客是从盗号开始的,因为经常混迹互联网,因为自己的账号被盗而想办法盗回来,然后学习相关的技术,看看相关的实践类文章,进行尝试,属于照猫画虎的操作。 学习技术跟练武术是一样的,首先要打基础,现有基本功,那么在学一些技巧之后才好运用自如。 现在互联网比较发达,对于所有人而言都不会陌生,那么首先要确定是有没有编程的能力,开发的基础,没有的话就需要补足一下。 如果你已经在互联网行业混迹一段时间,有自己擅长的方法,那么在了解一些安全方面的知识时就会很容易,比如有 c、c++ 的功底,转做病毒分析、二进制漏洞挖掘啥的就比较有优势,如果有 php、java 的开发功底,那么在平时开发的过程中一定会涉及相关安全知识,那么学起 web 安全来就很容易。 还有一些从事网络工作的,在学习网络安全方面的知识时就佷容易。安全不是独立存在的,一定是依附于某个基础方向,再确定学习相关方向的时候,要先补足相关基础,才能更扎实的学习。 如果只是做做脚本小子的话,那么你会用一些知名的安全工具就行,知道什么工具是做什么用的,收集全面的工具列表,因为在渗透的整个流程中,各种工具都是有的,这也是最容易的方式,但是找工作的时候,只是知道工具如何使用是不太好找的,因为大家判断你安全能力的要求就是对于安全漏洞原理的理解以及如何防御,从这个上面来评判你的安全技术能力。 ### 讨论 myh0st:我还是希望大家想要入行安全的先从基础入手,就算不做安全也能通过自己的基础能力在该方向上寻得一份工作,如果对安全有强烈的兴趣,在转做安全,那样才会得心应手,安全相比基础工作更难,变化更快,不要因为觉得安全工资高、好找工作而选择安全行业,因为热爱才会让自己在信安之路上走的更远。 2020/6/26 Hambc:大学的时候系统的学习过CCIE,先就职于公安部门,纯属于兴趣,希望通过自学,能够掌握一些无线安全的知识,还有想请问一下,想对无人机进行入侵需要哪些方面的知识。 2020/6/26 myh0st 回复 Hambc:那就需要先研究研究针对无人机的无线控制频率协议方面的东西,能否做中间人攻击,啥的,超出我的认知了,可以让@Nine8 来看看 2020/6/26 98 回复 Hambc:无人机研究安全漏洞的方向有。无人机硬件,无人机通信,无人机固件。就很多涉及的知识点非常多,就跟我之前写的文章iot选手需要什么技能和知识文章上面很全面,这里是FB一篇关于无人机劫持的文章3·15晚会报道的无人机是怎么被劫持的?[3·15晚会报道的无人机是怎么被劫持的? - FreeBuf互联网安全新媒体平台](https://www.freebuf.com/articles/wireless/99962.html),iot具备的能力 [谈一谈入门 IOT 安全都需要什么](https://mp.weixin.qq.com/s/XvdzpCic9t2nXzp68KtybQ) ## 0x07 PIU 提问:新手去挖公益SRC的漏洞,怎样算违法呢,如何去掌握这个界线?星主有没有什么经验可以提点一下?谢谢 ### 回答 挖洞记住一点,数据不能碰,测试点到为止 注入漏洞,验证漏洞存在即可,千万不能sqlmap下载数据 还有一点不能影响系统的正常运行,比如删除某个文件,插入大量脏数据,服务器拒绝服务 网络安全法相关的内容可以看看:[与白帽子相关的网络安全法](https://mp.weixin.qq.com/s/BUzvDsp2IJbj8xXwiIMe1Q) 重点就是不能影响系统的可用性,保密性和完整性 用户隐私数据,获取条数,不同的量级有不同的量刑。 50条以上的用户公民隐私数据就算触犯刑法了。 ### 讨论 墨香:但如果是交到CNVD的洞,不能影响系统的机密性、可用性、完整性,CNVD是不会收的机智(您好!感谢您对CNVD的支持,该漏洞暂不直接对信息系统的机密性、可用性、完整性产生影响,CNVD不进行收录和处置。) 2020/5/29 myh0st 回复 墨香:漏洞需要有这个影响的能力,你不能把影响发挥出来,不然就被请去喝茶了,所以要点到为止呀 2020/5/29 zhhhy 回复 墨香:往cnvd提交原创通用型漏洞还是的。如果事件型就别了。可能引发的后果参考那个为家乡做贡献的老哥 ## 0x08 UIWP0 提问:不懂如何根据当前自身情况,安排自己的学习目标。 老大好。一直有个困惑,就是在入门学习时,一些技术的学习应该要到那个程度。 比如在学习xss时,前端的编程知识(HTML,CSS,JS)应该学到那种程度(如,需要会开发网站,或者,会基础知识就可以)。经常在学习基础知识时(如sql注入)就必须学习与其相关的知识(如mysql),但是又不知道应该学习到那种程度,就经常学着学着就跑偏了。也看过好多安全从业者技能树,发现其所列的东西很庞杂,作为入门学习者,很容易陷进学不完的焦虑中。 都说学安全是应该螺旋式上升,但是每个学习阶段应该都有个相应的标准,可以根据自身情况去安排学习计划。 ### 回答 1、学习到哪种程度? 其实不需要有个标准,学习方式通常两种: 一种是直接去学习基础知识,这种对于初学者比较好,因为可以先积累一定的基础,在实际学习安全的过程中不至于啥啥都不知道,一脸懵逼的,容易放弃,就跟我最开始学习时,一点基础没去看黑客笔记,根本看不懂,就放弃了 另外一种是在实战中学习,遇到不会的就去搞明白,久而久之基础就变的越来越扎实。 学习基础如果不是奔着研发去的,能够看懂相应的技术就行,不需要自己到可以默写程序的程度。 2、如何安排自己的学习目标? 首先你要有个阶段性的目标,比如 web 安全,如果之前有过数据库、web 编码相关的经验,那么就可以直接奔着 owasp top 10 的漏洞去学习,自己搭建一些web漏洞靶场,然后边操作,边研究代码原理,知道漏洞是怎么产生的,为什么会产生漏洞,为什么写代码容易些带漏洞,而不是安全的代码。 如过没有相关基础,比如数据库是啥都不知道,那一定要先学一下数据库的基础,如果网站都没有搭建过,就去搞站,靶场都搭建不起来,如果 web 协议都不了解,估计 burp 工具都不会用,相关基础还是要,只是不需要达到精通的程度,看得懂就行,就算不是特别懂,看到之后知道在哪里可以找到相关资料把他搞懂,时间长了就会记到脑子里了。 3、自身情况如何? 这个没人可以帮你,需要自己对自己有个认识,目前的阶段性目标是什么,然后就是花大量的时间学习,不是嘴上说说,然后就去王者峡谷了。 学习是个枯燥乏味的事情,尤其在积累基础的时候,很难有成就感,当你可以独立挖掘漏洞的时候,那会成就感就来了。 不要贪多,聚焦现阶段最重要的事情,选定方向就不要随意变换,可以将自己的学习成果分享出来,搭建个博客,开个公众号都行,可以给自己的学习增加动力,提升成就感,交到志同道合的朋友。 总之一句话:选定目标、减少娱乐、踏实学习、总结沉淀、多多思考背后的原理而不是表面操作,就这吧 ### 讨论 kuangligekuang:懂了。就是学习相关的知识时不一定要学到会开发他的程度(就是比如学习strust2的框架时,不一定要会用它。)。我理解的对吗? 2020/5/26 myh0st 回复 kuangligekuang:会用是一个级别,源码理解又是一个级别,其实会用跟你能看的懂相关代码是同级的。 ## 0x09 匿名用户 提问:向大佬们请教一下,最近想学习应急响应这方面的知识,如何更好的入门呢。我的疑惑是:我从网上收集到的文章、视频学习之后大概了解了应急响应的流程操作之后,我应该怎样通过实操巩固、加深自己的理解呢?因为菜鸟一个不大可能有实际环境练手,是否有这方面的模拟环境虚机可供下载呢?谢谢大佬们。 ### 回答 模拟环境没有,这个你自己可以收集一些样本,在虚拟机里运行,然后找相关的线索,其实应急响应的能力跟入侵和病毒的原理是相通的,入侵的流程反过来就是应急要找的线索,病毒的特征就是应急要找的线索,锻炼应急能力就应该从入侵方式和病毒特征方面入手。 应急响应分场景吧, 比如:勒索病毒、挖矿病毒、入侵事件 等 对于病毒的特征,日常工作中会遇到,但是大多数都早已被各大乙方公司大佬分析过,并且有相关的文章出现,可以找到根据文章中提到的线索进行应急处置 对于入侵的行为,需要你知道黑客的入侵手段和方法,通过系统日志、流程等已有数据进行分析,来确定攻击者是如何侵入网络、获得系统权限的。 应急技术上可以分为事件追溯和事件处置,追溯就是通过入侵的线索来溯源到入侵是如何发生的,都造成了那些影响,有多少系统被入侵成功,这个需要依赖于基础设施,日志保留情况等,没有任何日志和流量镜像的情况下很多溯源;而事件处置,需要在前一步的基础上把黑客或者病毒留下的工具或者后门一一清理,彻底将黑客或者病毒从内部清理出去。 训练应急能力可以从入侵手段和方法、病毒分析方面提升,知己知彼百战不殆,攻防是相辅相成的,知道攻击知道怎么防御,也会知道攻击的过程,从而反向溯源出攻击的链路,并且进行清理处置。 ### 讨论 myh0st:最近我也在做应急方面的事情,想要补一些能力也挺难的,因为遇到中毒的事件,我本身没有病毒分析的能力,如果网上公开已知的病毒,那么可以根据分析文章进行相应的追溯和处置,也可以用一些安全工具直接清理掉,但是对于病毒的应急,如果有病毒分析能力的话, 是可以分析出病毒的特征和危害的,否则只能从日志和流量上入手来判断病毒的特征。 对于一些入侵事件,可能在DNS日志或者流量上发现一些问题,然后根据日志记录来分析有哪些主机访问了恶意的域名或者存在恶意流量,然后申请机器权限上去排查问题。 根据线索先查看网络信息,看看那个进程解析的恶意域名或者发出的恶意流量,根据进程信息来找到原始文件,然后分析文件内容,然后查看系统计划任务或者开机启动项啥的,来判断他是怎么实现持续化控制的,等等,需要对系统方面比较熟,才好找出入侵的线索。 2020/5/23 myh0st:还有个学习思路是你自己模拟入侵的整个流程,看看你的每一步操作都会产生什么样的日志或者流量,来给你自己提供一些入侵发现、溯源分析的思路 ## 0x10 风间乐 提问:你好,我现在大四,学的方向是数通(网络工程师方面),但是我发现我对安全这方面更感兴趣。 我想毕业后第一份岗是从事安全这方面的工作。 我想问的是,如果我从现在开始学起,能在明年春招找到一份安全岗吗? ### 回答 这个主要看你花的时间够不够,有这个问的功夫倒不如好好学习呢,行与不行试试不就知道了,既然感兴趣那就每天多花几个小时学习,不要问行不行,只要努力了,选好方向,努力下去就好了,实践出真知,我说你不行就不学了吗?所以,不要问,直接干,学完再说 ### 讨论 zhhhy:个人理解哈,安全岗分很多,有的安全运维也算作安全岗位。。但是我觉得可能安全研究和渗透测试(安服)才真正的算是安全吧。 2019/11/18 风间乐:好的!谢谢! 2019/11/19 kuangligekuang:我也是,专业是网络专业,自学安全,不过你还是先把数通学好才行。还有编程也要学。 ## 0x11 轩呀 提问:问球主一个问题: 背景: 自身:本人计算机基础不好,最近一直在补 外界:就职于省内一家初创公司,同事的各方面感觉不大好,除了有经验外;而且对于大部分的工作,都是依靠工具来完成的,我去问他们背后的原理,好像也回答不上几个,每天就像得过且过 目前工作内容: 打开漏扫→输入IP段→等待扫描结果→打开漏扫报告→复制到word文档→整理格式→结束 个人觉得这样的环境以及工作内容不利于以后的发展以及成长 想问一下球主,怎么样才能让自己在这种环境下迅速成长起来(主要是技术方面,无代码基础,觉得直接读一些工具的源码来了解原理还是比较困难) ### 回答 那你这个时间是充足的呀,自己把时间利用起来,我们那个平台应该可以帮到你,从前往后去学习,然后完成报告,提交,查看别人的报告,互相学习,我们做的就是重原理的事情,平台上的任务也会慢慢优化,希望未来可以帮到更多的人。 ### 安全讨论 myh0st:得过且过的过日子也是自己没有一个目标,身边充斥着大量不思进取的人,想要跳出去,首先自己得有个目标,然后努力做到跟他们不一样,他们打游戏,刷视频,你不能跟着一起,在做工作的同时,完全可以看看书,看看文章,有些看不懂的,标记一下,然后在时间充裕的情况下去研究清楚,比如下班或者周末的时间,所以一个人想从一个大环境跳出来,难度不小,人都有懒惰的想法,我也不例外,需要自己下定决心之后,努力做到不浪费时间。碎片化的时间来找自己不懂得问题,时间充裕的时候把他解决并分享出来,会让你更有激情。 2019/11/5 轩呀 回复 myh0st:谢谢球主的热心回答,我会在平台上一步一步学习的 ## 0x12 Char0n 提问:请问星主,关于web安全应该如何很好的去学习。大一的时候感觉就是做做ctf,简单一单还好,难了就没有头绪。现在大二了,感觉自己学的东西太片面了,我应该从哪一方面入手?感觉学的东西很杂,什么都要学 ### 回答 不用那么纠结,每天进步一点点,持之以恒就好了,入门就从web入手,从基础做起,可以自己开发一个网站试试,这个过程可以让你对整个web服务有很好的理解,然后再去看web相关的漏洞,或者边写边思考,很多东西就都理解了,安全这个东西,本身是基于实体存在在,你对实体不了解,不懂,那它有什么安全风险,就算告诉你也无法理解,所以做任何方向的安全,都要先熟悉实体,最好自己去做一遍,然后就能很好的理解了,看百遍不如自己做一遍,如果是在不知道学什么,那么就去写一个网站吧,比如博客之类的,体验各种功能,然后自己测试,就能很好的理解web安全这个东西了,写网站容易,写一个安全的网站难,不要纠结,直接去干。 ## 0x13 dark 提问:大佬,学习内网渗透,怎么入手? ### 回答 那你首先要知道内网的组成结构是什么,比如域和工作组,IT部门设计网络区域的时候怎么划分,邮件服务器和文件服务器在什么区域,办公网与生产网怎么隔离,网络方面完了还有主机方面,通常个人电脑用什么操作系统,不同的操作系统上的个人敏感信息在什么位置,开发人员为了方便文件传输或者开发测试,部署了那些应用,这些通常会因为方便而存在弱口令和未授权的问题,怎么利用拿到权限,没有实际的操作环境,可以自己搭建环境测试,这里提到的基本上比较全了,剩下就是自己学习和实践的过程了。需要具备网络知识,主机系统知识,运维相关知识,开发环境相关知识等。 ## 0x14 一直在路上 提问:大佬,请问下,要弄清楚sql注入,除了学习下数据库,其他的如何才能更深入的了解 ### 回答 像那些各种sql的练习平台,多去玩玩,之前的文章里有,把环境搭建起来,测试怎么获取数据,也可以看看源码,分析分析漏洞原理。 ### 讨论 一直在路上:也就是说学习完数据库后,就以各种漏洞平台练习,主要在于结合sql语句手工去做各种测试,弄懂原理? dot:sqllab 2018/3/16 myh0st 回复 一直在路上:是的,懂原理之后,玩起来就顺了 2018/3/16 一直在路上:那我先默默地花1个月时间先学习学习数据库,再实战玩玩 2018/3/16 myh0st 回复 一直在路上:也不一定专门学数据库,可以在实践中,遇到不会就去把他弄懂,一点一点积累就行了,补点理论基础,数据库的操作可以在实践中去摸索 ## 0x15 jack ma 提问:大表哥,入这行有点迟。快要工作了,不知是专心日站,还是打CTF的比赛。有的学长说面试看实战,又有的说拿奖好找工作。不知怎么分配时间。奖的话,大二得过全国物联网大赛三等奖不知对面试有帮助吗。 ### 回答 面试还是以基础为主,得奖,刷src只是可以增加你简历的光鲜,能让你有面试的机会,面试官还是以问基础为主的。 ## 0x15 匿名用户 提问:大表哥,想问下有没有什么Web方面挖洞的教程或者实战的经验分享。还有要如何找一个可以进行渗透之类的网站呢? ### 回答 对于web漏洞,只要可以输入的地方都可以测试是否存在漏洞,不同的输入参数的地方可能存在不一样的漏洞,这里就需要你懂的其中漏洞产生的原理,手工进行测试。 对于如何找目标站点进行测试,国内可以测试各种src授权测试的站点,也可以通过搜索引擎寻找国外一些小国家的网站进行测试,挖洞经验啥的可以看乌云之前的漏洞库,别人发布的漏洞详情,里面有不同的场景的漏洞结果,也都是前人挖洞的经验,对于web漏洞来说,只要网站存在用户可以控制的参数都是可能存在漏洞的,不仅是要求用户输入的地方,还有get,post,cookie等数据包里的参数被服务器使用的都是可能存在漏洞的,乌云漏洞库是一个很好的学习资源,可以边看边通过搜索引擎找相应可以测试的站点,用好搜索引擎也是非常关键的。当然也可以自己搭建环境学习,学懂了之后,可以用shodan,zoomeye等寻找可以利用的地方,测试网站最好在法律允许的范围内进行。 挖洞的经常会用fuzz,对于不同的漏洞有不一样的测试库,通过fuzz测试漏洞是否存在,就说这些吧,看看大家的补充吧 ## 0x16 Anyonee 提问:你好,我想学习安全,基本高级语言都会,面向对象的还没学,不过暂时不影响。数据库基础知识会,前后端能简单写点东西。测试自动化,爬虫等也会一点。都比较杂、熟悉的程度,不精。现在常见的web漏洞类型也知道,dvwa刚刷完,然后去测试自己公司网站,发现很多地方都是没那么简单,该过滤的都被过滤,他家公司都会有简单的防火墙软件。我技术不行是其一、是不是现在程序框架写的都比较成熟,漏洞不好找,还是我学的程度不够? ### 回答 挖洞确实比较难了现在,并非你的技术问题,挖洞有的时候是靠运气的,柿子可以找软的捏,有src团队的公司,挖基础的漏洞已经很难了,很多时候挖到的不是漏洞而是bug,这是很多src所面临的问题,多看看乌云之前的漏洞库,试着挖一挖逻辑漏洞 ### 讨论 Ha0Zz:同样的困惑,真到了实战测试学校网站的时候,扫描器直接被防火墙pass掉,应用框架更新到最新版,普通的漏洞真难找到,Web缺的看来真不是新手,而是具有强大经验,与代码审计的高级人才 2018/3/25 王老师 回复 Ha0Zz:同感,一般来说网站都会有防火墙,云waf,简单的漏洞基本都没有了 2018/3/26 x-encounte:有waf的话,学着过waf呀,安全本身就是跟各种waf,防火墙,杀软对抗 2018/3/29 Anyonee 回复 x-encounte:嗯、所以还需要沉淀。只是说入门门槛高啦很多 2018/3/29 x-encounte 回复 Anyonee:嗯嗯,加油 过软waf的话,漏洞银行有视频,fuzz脚本过waf 过杀软的话,就分析分析流行的病毒,学学反调试,对抗反汇编的技术,看看大佬写病毒是怎么代码混淆 ## 0x17 匿名用户 提问:为什么现在CTF比赛大部分都是pwn和逆向,web越来越少,是因为web安全的重要性在下降吗? ### 回答 因为web出题不好出了,基本上一出来就被秒,没啥意思,所以意义不大,web安全太成熟了,不适合作为比赛出现了 ## 0x18 一直在路上 提问:请教下,新手学python看谁讲的视频比较能入门些,大多的教程不知道从那个入手,忘指教,求链接 ### 回答 学py可以根据自己的需求来写,比如我要完成一个什么样的功能,然后为了这个目标去学习相关的基础,有目的性的学习会更有意思吧! ### 讨论 Mr.周:分系统化学习和单为了方面去学习了 2018/7/11 reboot:我都是需要些什么工具了 然后才去百度。。临时学一点 拼拼凑凑就差不多了不过前提得有点编程基础 ## 0x19 Z 提问:实习时公司直接给项目,感觉自己会得很少,又怕拖公司进度 ### 回答 不怕,脸皮厚点,没关系的,有压力才有动力,尽自己最大努力做好就行了! ### 讨论 s1g0day:搜索关键词“实习”的时候。看到了自己正在经历和纠结的问题捂脸。 实习一周了,公司给的项目用我现在学过的知识解决不了,痛苦了一周。最后决定按照公司的搭建的学习平台从头学起,查漏补缺。同时在尝试完成公司项目的过程中去学习所需要的知识,这样就解决了自信和成长的问题。 可是在项目进度上还是有些担心,毕竟实习生的产出是能否转正的必须条件。这是个经验问题短时间是没有办法解决了,只能期望在做项目的时候刚好遇到自己会的,或者面对某个问题刚好研究成功了(运气也是实力的一种)。 这也算是我对自己的回答吧。 如果可以的话还是挺希望大佬愿意抽出一些时间,再给我一些补充或建议,谢谢 ## 0x20 匿名用户 提问:搞了一年渗透了,现在想学着自己写一些平时用的python脚本,刚自学完python语法,大佬能不能指个路,怎么学能快点,少踩些坑 ### 回答 你应该庆幸在踩坑,不踩坑成长很慢,踩过的坑能让你加深印象,下次踩坑之后能够快速解决问题,如果一直没踩过的坑,有一天突然遇到就傻眼了,踩坑要趁早,没有捷径。踩了坑然后解决它,这就是成长! ## 0x20 匿名用户 提问:怎样才算一个合格的渗透测试实习生?或者说渗透测试实习生该怎样要求自己?该给自己定一个什么样的标准? ### 回答 给你看一个乙方大佬给实习生看的一个脑图,这是他们那边业务需要达到的。这种能力是跟业务相结合的,需求决定能力!  ### 讨论 myh0st:大学是一个积累基础的过程,而工作是一个解决实际问题的过程,实习是为了以后工作的一个过渡期,学习和解决问题并重,解决问题的能力决定你工作的能力,并没有什么标准。领导交给你的任务能在要求的时间很好的完成任务就是一个好员工,不是非得技术多牛逼才是好员工。实习阶段领导对你的要求不会像正品员工那么高,他们会给你充分的时间来完成它他交给你的任务,你根据任务需求来学习技术,用技术完成领导的任务,这就是价值的体现,这是我的想法! 2018/8/10 Kevin:我来补充一下圈主的回答。首先,作为一个合格的(渗透测试)实习生,按时保质保量完成上级布置的(渗透)任务,这个是底线,所有实习生都通用,也是必须要完成的。其次,是自我要求的内容了,那就是多反思参与项目中自己能提高的点。比如技术点上,我会用工具反弹shell,但我知道他的原理嘛?假如工具没了我该怎么办?再比如项目管理点上,领导交给我的项目我是不是直到deadline才匆匆提交?我有没有做过项目进度风险预测?项目交接有没有做好闭环?我的渗透报告有没有按要求写?这些经验可以写到总结里去,之后慢慢体会。最后实习也是一个人脉积累的过程(此处省略1W字),多问!问谷歌百度解决不了,经验性的问题(少问技术点),这些你都是今后的竞争力(别怕丢脸,没准几个月后你就溜了~)。最后,Cold code,Warm heart!,留点精力给生活,它也很精彩! ## 0x21 Chaser 提问:大佬们有内网渗透的靶场之类的资源吗,或者怎么实践内网渗透的技术,资料我是积累了一些,但是环境受限没法实践呐 ### 回答 去国外找目标实战呗,打一些国外的站点,很多都有域环境,注意保护好自己,隐藏自己很重要,用一些远程的洞,比如:jboss,sap,struts等,用shodan搜目标,其他的洞可以去exploit-db上找或者msf的插件也可以参考,用这些洞直接可以打到系统权限,作为一个入口,自己去渗透就好了!靶场这些太局限了,内网渗透需要很多设备,靶场是不具备的,国外的那个 oscp 认证就是内网,你可以了解了解! ## 0x22 无锋 提问:我想入门pwn,但网上web安全的多,教pwn的没多少,有关于pwn的书或者视频没?不知道该从哪儿下手,求大佬们指点下学习思路•﹏• ### 回答 pwn的学习门槛比较高,需要你有逆向基础,逆向的话就是汇编要熟,逆向工具像od,ida,windbg会用,基础有了去看别人发的writeup,自己动手实际操作就好了,多练习。视频教程的话没有基础直接看pwn的视频也看不懂,可以看基础的视频教程,比如教汇编的,教逆向的。书籍的话加密与解密,0day,汇编这类书籍,要耐得住寂寞,这个学习方向是很枯燥的!加油 ## 0x23 Micr067 提问:各位大佬,谁有关于IP溯源方面的资料 ### 回答 利用IP溯源设备溯源:通过特殊的方式记录数据包的状态信息,当受害者受到入侵时,可以重构出攻击路径,可信地找到入侵源,从而阻止正在发生的入侵行为(在DDoS攻击方面比较多),埃文科技的IP定位技术在溯源方面也比较强,能够通过无线网络,关联并记录接入的设备的mac地址信息,接合周边IP相关信息,这里的IP都有了具体属性,通过搜索及大数据分析技术对不同的IP对象进行场景重构。 最后一种比较常见的IP溯源方法:就是利用威胁情报,通过域名和IP等的反查信息,如域名的Whois信息,IP的经纬度定位,准确定位到攻击者,这其中也可能会引入社工的一些方式,毕竟大多攻击IP都是作为一个跳板,这个时候,就需要关联相关的IP和域名,分析其构成的事件库,相关工具,及整个攻击手法,进而确定属于什么组织或者什么部门,溯源是一个多维度的,只是从是IP无法对整个事件进行还原的,这里说的IP溯源其实只是以IP作为一个引入点,在威胁情报的金字塔架构里面,IP和域名都是比较底层的特征了,相关可以参考下这个链接:[如何利用威胁情报追踪攻击者 - 先知社区](https://xz.aliyun.com/t/24) ## 0x24 Clear 提问:大佬,现在我遇到问题了,就是目前不知道学习什么网上买的web安全的书看了之后感觉收获不多都是反复的东西,想提升还不知道看什么,然后看一些高深技术还看不懂,这种情况该怎么办啊,有没有学习路线什么的 ### 回答 光看书没啥用的,要实践,比如自己搭建测试环境,各种web容器,各种系统,系统特性不一样,可以玩的姿势也不一样!比如web漏洞,自己可以写存在漏洞的应用,学习学习web开发,学学py,写写自动化脚本,帮助你实现手工重复的操作,节省时间,不去实践永远不会遇到坑点,只有概念,感觉啥都会,但是真的实践起来,发现啥都搞不定!书可以作为指导,不是学习的全部,动手能力很重要!能力的强弱不是你看了多少书,知道多少知识点,而是在遇到问题的时候能快速定位问题所在,能及时解决问题。解决问题的能力也不是靠看书的,而是多实践,遇到的问题多了,解决的问题也多了,自然解决问题的能力就起来了。在实践的过程中,你做的越多越会发现自己还缺很多,只有只知表面不明原理的才会觉得自己啥都会,出现迷茫的情况,这种就是动手的少,看的多!所以不要只看书,动起手来,多装几个虚拟机,玩起来! ### 讨论 Erg0u:推荐两个练习环境 sqli-labs xss通关小游戏 2018/11/3 6666:现在也自己搭环境还有改漏洞了,也用docker复现漏洞了,就是有点不知道学啥了 2018/11/3 6666:大佬们有没有推荐的一些进阶的知识什么的,或者方法 2018/11/3 myh0st 回复 6666:知识点很多,你只是复现了漏洞,你有没有明白造成漏洞的原因是什么?这个漏洞别人是怎么发现的?能不能举一反三?你如何修复这个漏洞?在网络世界中你如何发现存在漏洞的应用?如何批量发现存在漏洞的应用?每一个知识点都可以这样去思考,去学习,没有什么进阶不进阶的方法,只有你有没有下功夫,有没有深入去学习其中得原理,在没有方向的时候,不妨从自己复现的漏洞着手,顺着上面的思路深入下去,遇到不会的就搞明白,如果你遇到一个漏洞,瞬间可以回答这些问题,那么你就不会有这样的困惑了! 2018/11/3 myh0st 回复 6666:复现漏洞是很表面的,你为什么不考虑深入下去,通过复现你学到了什么?这个需要自己思考一下! 2018/11/3 ## 0x25 **想学习信安,但是网上查到的资料说的学习路线非常的复杂 不知道如何开始 然后对这方面有些兴趣 不知道作为发展方向是否有前途?因为本科专业不是信息安全这方面的,本科学的机电 不知道行业有没有学历的硬性要求什么的。** #### 1、信息安全行业的未来发展如何? 从国家层面,没有信息安全就没有国家安全,国家这几年出台了多个与信息安全相关的法律法规 安全工作的推进,最有效的方式,不只是通过技术手段来限制,而是通过先有制度的约束,然后通过技术手段来发现违法制度的事件,针对相关人员进行惩罚,这样对于降低安全事件的发生有很好的效果,毕竟技术对抗是无止境的,人才是安全事件发生的主要推手,将人的问题解决,安全事件发生率自然下降。 国与国之间的对抗会一直存在,而互联网也属于国家的领域,信息安全也是国家安全,相关需求会一直存在,只不过,信息安全是成本中心,不是盈利部门,所以对于个人收入而言,比较固定,在互联网从业人员中属于中高水平,养家糊口,问题不大,想要财务自由不太现实。 对于企业而言,只有那些自身经营非常好的头部信息公司,才会对信息安全方面的投入比较大,大部分还在创业初期,是不会考虑信息安全问题的,除了私营企业之外,最大的信息安全需求方,属于国企和金融单位,国企由于国家监管趋严,所以不得不在信息安全方面投入资源,而金融单位数字化之后,一旦发送信息安全事件,损失的都是真金白银,所以信息安全问题是不允许发生的。 在信息安全方面投入比较大的企业工作,薪资福利待遇是没有问题的。互联网是一个快速变化和迭代的行业,需要从业者跟上技术的发展,不断更新自己的技术栈,从而以变化求不变,不被社会淘汰。程序员可能因为所开发项目无法实现盈利而被裁员,信息安全从业者也会因为企业运营不善,而被集体裁员,但是裁员不可怕,可怕的是被裁之后无法找到新的工作。 总而言之,每个行业都有自己生存的法则,只要行业存在,就一定有发展,相比你的机电行业,或许是一个不错的选择,但是能不能踏上这个行业,取决于你自己的付出和努力,这并非一朝一夕的事儿。 #### 2、本科非信息安全专业,对找信息安全方向的工作有多大的影响? 在十年前,信息安全专业的人才大多数非科班出身,非科班的意思就是大学本科非信息安全专业,这些人有来自其他专业的,也有不少初中毕业生、高中毕业生,曾经以 360 为首的招聘信息安全人才,不看学历,只看技术,那会儿学历不是问题,专业更不是问题。 如今有大量的高校有了自己的信息安全专业,但是科班出身的毕业生中,可能有一半的人做了非信息安全的工作,比如研发、算法、读研等。从各大公司的招聘来看,虽然学历要求有所提升,比如专业、本科以上学历,但是对于专业要求,也不是都看的,最终还是要看面试效果,你是否满足用人单位的要求。 如果你信息安全方面的能力突出,即使不是计算机相关专业毕业,那么企业也会要你,能力才是你的硬通货。 #### 3、如果要学习信息安全技术,如何学习? 信息安全行业虽小,所涉及的技术确实非常庞大的,因为任何技术领域都涉及安全问题,比如 web 时代,用户主要通过浏览器访问互联网应用,其所涉及的 web 安全技术、后来移动互联网时代,移动 APP 成为了用户使用的应用,那么移动 APP 的安全问题就出现了、接下来区块链技术又出现了,区块链安全又成了新的问题、互联网+的出现,一切事物均可上网,物联网安全,工业互联网安全、产业互联网安全等等都是信息安全从业者关注的内容。 一个人不可能擅长所有技术,每一个新技术的出现,都会伴随新的信息安全风险,如果想要解决这些安全风险问题,那么就需要信息安全从业者更懂这个技术领域,那么这个学习是无止境的。 虽然信息安全的领域很多,但也不是没有通用技能,对于程序员而言,深入理解一门语言之后,再学习其他语言的时候,其实上手非常快,一通百通,信息安全也是,如果你入门的了信息安全,精通了其中一个领域,再向其他安全领域扩展时,也会非常快,所以你如果想要入门信息安全行业,那么就需要先从一个领域入手,精通它,入门之后再去扩展其他领域就非常快了。 因为当前信息安全的从业都成长于 web 时代,web 安全是我们大部分人入门的第一领域,随着时代的变化,也许移动安全是你入门的第一领域,也许物联网安全是你入门的第一领域,这都不要紧,关键的是你能保持持续学习。 在学习某个领域安全时,首先要做的就是成为这个领域中的一员,比如 web 安全,首先你得会开发网站,知道网站的构成,才能更好的理解为什么,而不是只知道怎么做。怎么做是模仿,为什么是创新,模仿很简单,创新很难,做难而正确的事儿,才能让自己更有竞争力。
myh0st
2022年2月15日 12:35
分享文档
收藏文档
上一篇
下一篇
微信扫一扫
复制链接
手机扫一扫进行分享
复制链接
Markdown文件
分享
链接
类型
密码
更新密码