从0到挖到第一个漏洞的经验总结,附用过的视频教程和学习笔记!
今天给大家分享我从0到挖到第一个漏洞的经验总结,避开了我当时走的很多弯路,希望能帮各位想学网安的朋友找到方向。
第一阶段「打牢基本功」
耐心刷完计算机网络、操作系统以及数据库等计算机基础,再去攻破top10的漏洞原理,把这些基础吃透了,后面的路就会越走越顺。

第二阶段「接触工具」
也就是我们常说的黑客武器库,比如Burp Suite必须要熟练掌握抓包、爆破和分析请求流程,Nmap来扫描资产和开放端口;SQLmap辅助检测注入点等等。
等你把这些工具玩熟练以后就会发现挖漏洞其实就是用兵器库的一套连招。
第三阶段「尝试实战」
先从经典的本地靶场练起,新手推荐从DVWA和皮卡丘开始,把里面的漏洞挨个突破,每打完一个一定要写好复现笔记,等你能把里面所有漏洞的复现过程和原理都走通以后,你就已经具备初步实战能力了。

接下来就可以尝试挖挖src了,刚开始先从edu教育资产和公益漏洞入手,这类目标相对友好并且审核宽松,适合积累经验和建立信心。
等你有一定经验以后就可以刷企业的SRC了,像补天、漏洞盒子、腾讯SRC都这些都可以注册参与。

低危漏洞门槛较低可以多跑量,高危漏洞就得靠积累和运气。有时候你可能连续几天都一无所获,但只要坚持梳理资产和持续测试,一天爆几个都有可能。

我第一个中危漏洞也是磨了很久,虽然只有200块,但后面就快多了,每个月也能稳定挖个三四千,虽然比不上很多每月挖五位数的白帽师傅,但至少在一直进步。
最后说得再多都不如你亲自去试一次,我把这些年用过的视频教程和学习笔记都还在,现在都无偿分享给大家,需要的找我拿就行(文末自取)。
因为我当年淋过雨,所以真心想替大家撑把伞。
最后我想说:没有谁生来就会,只有谁在深夜努力,共勉。
学习资源
网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我们和网安大厂360共同研发的的网安视频教程,内容涵盖了入门必备的操作系统、计算机网络和编程语言等初级知识,而且包含了中级的各种渗透技术,并且还有后期的CTF对抗、区块链安全等高阶技术。总共200多节视频,100多本网安电子书,最新学习路线图和工具安装包都有,不用担心学不全。


868

被折叠的 条评论
为什么被折叠?



