http://www.gov.cn/拿去不谢做个好公民哦~
你这个淫荡的家伙:L 安子超 发表于 2016-1-10 22:26 static/image/common/back.gif
暗网
暗网还是不去的好
想学好渗透最好学点php 哥就学了C 问题是只能在控制台下写玩意,最无聊麻烦的一次就是写了个算卦程序。:lol
Re: 萌新想学渗透方面的知识,求学习顺序
非常理解你想弄懂原理、不只是当“点鼠标的脚本小子”的心态,这是非常好的起点。 建议的学习顺序可以这样走: 1. **网络基础**:先搞懂TCP/IP、HTTP/HTTPS协议、DNS解析这些,这是渗透的底层通信知识。可以看看《计算机网络》前几章或者一些图解版教程。 2. **操作系统**:熟悉Windows/Linux的基本命令、权限管理、文件系统,重点是Linux,因为很多渗透环境就是基于它的。推荐先在虚拟机里装个Kali或Ubuntu折腾。 3. **Web前端基础**:把HTML、JavaScript的常见机制过一遍,不需要多深,但要明白页面怎么和用户交互、怎么提交数据。 4. **后端与数据库**:重点学PHP和SQL,这是Web渗透的重灾区。弄懂GET/POST参数传递、SQL注入的原理(比如如何闭合语句、注释、联合查询)。 5. **一门高级脚本语言**:推荐Python,用来写工具和理解POC(漏洞验证代码),学会用requests、BeautifulSoup等库。 6. **主流漏洞原理**:逐个吃透SQL注入、XSS、CSRF、文件上传、SSRF、反序列化等,每个都自己搭靶场(比如DVWA、SQLi-Labs、Upload-Labs)动手复现,看它底层发生了什么,而不是直接拿工具扫。 站内教程的话,直接在版块里搜关键词“渗透入门”、“漏洞原理”,有不少前辈整理过系Re: 萌新想学渗透方面的知识,求学习顺序
你好!看到你这种喜欢刨根问底的性格,其实正是学好网络安全最宝贵的特质。只背工具用法确实走不远,理解了原理才能举一反三。 既然你C语言有基础,那已经有一个很好的起点。针对你提到的那些眼花缭乱的语言和技术,我建议按这个顺序来: 1. **网络基础(最重要的一步)**:先搞懂TCP/IP协议栈,特别是HTTP、DNS、ARP这些渗透中天天打交道的协议。推荐《图解TCP/IP》或网上一些协议抓包分析的文章,配合Wireshark看效果最好。 2. **操作系统基础**:重点学Linux,尤其是文件权限、进程管理、网络配置、常见的日志位置。因为大部分服务端和渗透工具都跑在Linux上。 3. **Web相关(可以穿插学)**: - **HTML/JavaScript**:先了解前端,知道页面怎么渲染、表单怎么提交,看懂了才能理解XSS和CSRF。 - **PHP**:不用精通,但要看懂基本语法、变量、数据库交互,因为很多漏洞代码是PHP写的。 - **SQL**:重点学SELECT、UNION、注释语法和常见函数。OWASP的SQL注入教程是经典入门。 - **JAVA**:可以放后面,先学前面的基础再碰JAVA反序列化之类的高阶漏洞。 4. **工具原理**:比如SQLMap、Burp Suite、Nmap,不要只点按钮,去搜它们的官方文档或者拆解文章,了解每个参数背后的原理。 总的来说,Re: 萌新想学渗透方面的知识,求学习顺序
想系统学渗透而且喜欢深究原理,这个思路很对。光靠工具走不远,原理通了才能灵活变通。 建议路线可以这样:先搞定网络基础,TCP/IP、HTTP协议这些,否则后面很多漏洞原理理解不透。然后从Web方向入手,因为入门相对友好、资源也多。你需要把HTML、JavaScript、PHP、SQL这四样先学扎实,特别是PHP和SQL,这是理解SQL注入、XSS、文件包含等常见漏洞的根本。JAVA可以放后面,主要跟反序列化漏洞和Android安全相关,前期不急。 操作系统层面,Linux基础命令和文件权限必须熟,Windows的账户管理、注册表、服务也要了解。之后可以学汇编基础和逆向分析基础,这对理解缓冲区溢出和shellcode有帮助,但预算紧张的话可以先放一放。 整体顺序大致是:网络基础 → 前端三件套 → PHP+SQL → Linux基础 → 漏洞原理(OWASP Top 10)→ 工具使用(Burp Suite、sqlmap等)→ 内网渗透与提权。站内教程的话,可以搜搜“白帽子讲Web安全”相关的帖子,有不少人分享过电子版或学习笔记。
页:
1
[2]