从入门到精通,一份完整的黑客技术成长清单

在2017年,一个名叫“AwesomeHacking”的GitHub项目曾引发大量网友的关注,这个项目是由@HackwithGithub维护的,这是一个经常会发布一些最新安全开源项目和黑客技巧的Twitter账户。

“Awesome Hacking”是一份完整的黑客技术成长清单,里边索引了数十个不同方向的黑客技能图谱。如果你需要一些网络安全入门引导,“Awesome Hacking”无疑是最佳选择之一。

在这份清单中,你能够找到适用于Android、iOS、OS X等不同平台,物联网、工控、车辆等不同行业设施设备,模拟攻击环境、蜜罐、模糊测试、漏洞利用代码开发等等各种黑客技能,可以说是应有尽有。

“Awesome Hacking”清单:


  • Android安全:收集了各种与Android安全相关的资源;

  • APP安全:收集了各种用于学习应用程序安全的资源;

  • 资产盘点:收集了各种能够为安全评估的资产盘点阶段提供帮助的资源;

  • 漏洞赏金:收集了大量漏洞赏金计划和知名赏金猎人的博客;

  • CTF:CTF框架、类库、资源和软件清单;

  • 网络攻击环境:精选的黑客环境清单,允许你合法而安全地进行网络技能训练;

  • 安全开发运维:很不错的DevSecOps工具列表;

  • 漏洞利用代码开发:学习漏洞利用代码开发的资源;

  • 模糊测试:收集了用于学习模糊测试的各种资源;

  • 入侵:收集了很多很不错的渗透测试教程和工具;

  • 入侵资源:收集了很多入侵/渗透测试资源;

  • 蜜罐:包含用于部署蜜罐的各种资源;

  • 事件响应:包含大量事故响应工具;

  • 工控安全:包含大量与工业控制系统(ICS)安全性相关的资源;

  • 信息安全:收集了大量很不错的信息安全课程和培训资源;

  • 物联网安全:收集了大量物联网破解案例,如RFID、门铃、中控、可穿戴等;

  • 恶意软件分析:收集了大量恶意软件分析工具;

  • 开源情报:收集了各种开源情报来源;

  • OSX和iOS安全:包含大量与OS X和iOS相关的安全工具;

  • Pcaptools:由计算机科学领域的研究人员开发的用于处理网络跟踪的工具的集合;

  • 渗透测试:包含在线渗透测试资源、Shellcode开发、开源情报资源、社会工程资源等;

  • PHP安全:用于生成安全随机数、加密数据和扫描漏洞的库;

  • 红队测试:很不错的红队测试资源;

  • 逆向:收集了很多有关逆向工程的资源;

  • 安全演讲:收集了很多安全大会演讲视频;

  • 社会工程学:收集了很多社会工程资源;

  • 静态分析:各种编程语言的静态分析工具、代码质量检查器等;

  • 威胁情报:包括常见威胁情报来源、格式、架构、工具、研究标准书籍等;

  • 车辆安全:包含用于学习有关车辆安全和入侵汽车的各种资源;

  • 漏洞研究:包含有关漏洞研究的各种资源;

  • Web黑客:包含各种Web安全入门书籍、文档、工具;

  • Windows漏洞利用:Windows堆栈溢出、内核攻击、内存损坏、内存保护等内容资源;

  • WiFi兵工厂:针对802.11协议攻击的各类工具;

  • YARA:收集了大量YARA规则、工具和人员列表;

  • Hacker Roadmap:适用于业余测试人员的指南,以及一系列黑客工具、资源和实践道德黑客的参考。

其他资源:

  • AdversarialMachine Learning:收集了大量精选的Adversarial Machine Learning资源;

  • AI 安全:收集了大量AI安全资源;

  • API安全检查清单:当你设计、测试、发布API时,需要核对的安全细节清单;

  • APT 报告:收集了大量的APT活动披露报告;

  • 赏金漏洞披露列表:按漏洞分类的漏洞赏金记录列表;

  • 密码学:密码学资源和工具;

  • CFT工具:Capture Flag(CTF)框架、库、资源和软件;

  • CVE PoC:CVE概念证明(PoC)清单;

  • 取证:收集了很多很不错的数字取证工具资源;

  • 免费编程书籍:面向开发人员的免费编程书籍;

  • 灰帽黑客资源:适用于CTF、Wargames、渗透测试;

  • 信息安全入门:包括信息安全博客、认证、课程、社区、播客、工具等;

  • Hacker101:HackerOne的免费网络安全课程;

  • 安全资源:一个类似MITRE ATT&C的框架;

  • IOC:常见IOC资源、工具;

  • Linux内核利用库:一堆与Linux内核模糊和开发有关的链接;

  • 网络安全领域的机器学习:与将机器学习用于网络安全的工具和资源的精选清单;

  • Payload:Web攻击有效载荷的集合;

  • Payload集合:Web应用程序安全性和Pentest/ CTF的Payload和绕过列表;

  • ResourceList:零碎的GitHub安全项目汇总,涉及PWND、PowerShell、CTF、恶意软件等;

  • 逆向工程:常见软件、类库、书籍、技术分析、开发等;

  • RFSec工具包:射频通信协议黑客工具集合;

  • 安全备忘录:收集了许多信息安全工具和主题;

  • 安全清单:包含大量的安全资源;

  • Shell:包含一系列Shell命令行、工具、指南等;

  • ThreatHunter-Playbook:收集了大量有关黑客组织的报道,有助于发现这些组织的活动;

  • Web Security:网络安全材料和资源的精选清单。
    根据以上网络安全技能表不难看出,网络安全需要接触的技术还远远很多,常见的技能需要学习:外围打点能力、钓鱼远控能力、域渗透能力、流量分析能力、漏洞挖掘能力、代码审计能力等。

【----帮助网安学习,以下所有学习资料免费领!】

① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC漏洞分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)

03网络安全的知识多而杂,怎么科学合理安排?

一、基础阶段

★中华人民共和国网络安全法 (包含18个知识点)
★Linux操作系统 (包含16个知识点)
★计算机网络 (包含12个知识点)
★SHELL (包含14个知识点)
★HTML/CSS (包含44个知识点)
★JavaScript (包含41个知识点)
★PHP入门 (包含12个知识点)
★MySQL数据库 (包含30个知识点)
★Python (包含18个知识点)
————————————————

img

入门的第一步是系统化的学习计算机基础知识,也就是学习以下这几个基础知识模块:操作系统、协议/网络、数据库、开发语言、常用漏洞原理。前面的基础知识学完之后,就要进行实操了。

因为互联网与信息化的普及网站系统对外的业务比较多,而且程序员的水平参差不齐和运维人员的配置事物,所以需要掌握的内容比较多。

二、渗透阶段

■SQL注入的渗透与防御(包含36个知识点)
■XSS相关渗透与防御(包含12个知识点)
■上传验证渗透与防御(包含16个知识点)
■|文件包含渗透与防御(包含12个知识点)
■CSRF渗透与防御(包含7个知识点)
■SSRF渗透与防御(包含6个知识点)
■XXE渗透与防御(包含5个知识点)
■远程代码执行渗透与防御(包含7个知识点)
■…(包含…个知识点)
————————————————

在这里插入图片描述在这里插入图片描述
在这里插入图片描述

掌握常见漏洞的原理、使用、防御等知识。Web渗透阶段还是需要掌握一些必要的工具。

主要要掌握的工具和平台:burp、AWVS、Appscan、Nessus、sqlmap、nmap、shodan、fofa、代理工具ssrs、hydra、medusa、airspoof等,以上工具的练习完全可以利用上面的开源靶场去练习,足够了;

三、安全管理(提升)

★渗透报告编写(包含21个知识点)
★等级保护2.0(包含50个知识点)
★应急响应(包含5个知识点)
★代码审计(包含8个知识点)
★风险评估(包含11个知识点)
★安全巡检(包含12个知识点)
★数据安全(包含25个知识点)
————————————————

主要包括渗透报告编写、网络安全等级保护的定级、应急响应、代码审计、风险评估、安全巡检、数据安全、法律法规汇编等。

这一阶段主要针对已经从事网络安全相关工作需要提升进阶成管理层的岗位。如果你只学习参加工程师方面的岗位,这一阶段可学可不学。

四、提升阶段(提升)

■密码学(包含34个知识点)
■JavaSE入门(包含92个知识点)
■C语言(包含140个知识点)
■C++语言(包含181个知识点)
■Windows逆向(包含46个知识点)
■CTF夺旗赛(包含36个知识点)
■Android逆向(包含40个知识点)
————————————————

主要包括密码学、JavaSE、C语言、C++、Windows逆向、CTF夺旗赛、Android逆向等。

主要针对已经从事网络安全相关工作需要提升进阶安全架构需要提升的知识。

【----帮助网安学习,以下所有学习资料免费领!】

① 网安学习成长路径思维导图
② 60+网安经典常用工具包
③ 100+SRC漏洞分析报告
④ 150+网安攻防实战技术电子书
⑤ 最权威CISSP 认证考试指南+题库
⑥ 超1800页CTF实战技巧手册
⑦ 最新网安大厂面试题合集(含答案)
⑧ APP客户端安全检测指南(安卓+IOS)

结语

给小伙伴们的意见是想清楚,自学网络安全没有捷径,相比而言系统的网络安全是最节省成本的方式,因为能够帮你节省大量的时间和精力成本。给自学的小伙伴们的意见是坚持住,既然已经走到这条路上,虽然前途看似困难重重,只要咬牙坚持,最终会收到你想要的效果
在这里插入图片描述

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值