【网络安全 白帽子】用技术合法挖漏洞,一个月能拿多少钱

现在很多白帽子(网安工程师/渗透测试工程师)都会在下班之后利用业余时间去补天之类的漏洞赏金平台挖漏洞,用技术合法给企业找出威胁存在,拿到漏洞赏金。

那么现在,一般人用网安技术挖漏洞一个月能拿多少钱?

如果你只是会用一些诸如Nmap和SQLMap这种简单的工具,你去漏洞平台上挖漏洞基本上是不可能有什么收获的,因为简单的漏洞早就被别人查出来了,轮不到你的。

在这里插入图片描述

那么怎么找漏洞?
第一个:SQL注入漏洞
AS:首先是SQL注入的,这个漏洞说实话,基本就是谷歌语法找的快,

语法:inurl:asp?id=23 公司,这时候你会问:不是 inurl:asp?id=就行了吗,当然!

这可以!如果你想找到一些奇奇怪怪的站可以用这个,比如:
在这里插入图片描述

第二个:后台管理的漏洞
这里我就不多叙述,因为这站好找,真的特别好找,但是要想能弱密码进去的却很少

在这里插入图片描述

直接上镜像站一放inurl: 什么牛鬼蛇神都出来了,这后台管理的站可以说是非常多了

当然如果不想找到国外其它奇奇怪怪的站点的话,建议加个关键词公司哦~

第三个,支付漏洞
这种漏洞咋找?商城,积分商城。

试试谷歌语法: info: 商城 AND 积分商城

在这里插入图片描述

重点来了:如果你懂情报收集方法,比如这些技术和工具:
基本信息收集:操作系统/中间件/系统/数据库
域名收集:御剑/Kbscan/SubDomainBrute
端口扫描:NC工具/masscan/nmap
目录遍历:端口扫描/目录遍历/web信息刺探
Web信息嗅探:fofa/quake/Arl灯塔/社工

知道主流漏洞怎么去利用,掌握这些技术去挖漏洞的话,你去漏洞平台找低危漏洞是没什么问题:

XSS、CSRF、SSRF、XXE、弱口令爆破、SQL注入、任意文件漏洞

只是金额一般不会超过500块钱一个,偶尔能找出500~2000的中危漏洞,比如我徒弟他自己学了差不多2个月,光是补天的漏洞奖励也有个四五千,大学就没问家里要过钱,自己还有点小存余。

如果你想挖出2000块钱以上的高危漏洞,你就得去学这些东西了:

反序列化漏洞、RCE漏洞、内网渗透、反杀、权限提升、APT

掌握之后不仅能找出漏洞,还能轻松进入网站内部拿到关键的数据,我下班有时间就会去给企业挖漏洞,上个月也搞了将近一万块钱,我每个月的工资我从来没有动过,一直存在银行卡里。
根据以上网络安全技能表不难看出,网络安全需要接触的技术还远远很多,常见的技能需要学习:外围打点能力、钓鱼远控能力、域渗透能力、流量分析能力、漏洞挖掘能力、代码审计能力等。

网安&黑客学习资料包

基于最新的kali讲解,循序渐进地对黑客攻防剖析。适合不同层次的粉丝。我希望能为大家提供切实的帮助,讲解通俗易懂,风趣幽默,风格清新活泼,学起来轻松自如,酣畅淋漓!

在这里插入图片描述

学习资料工具包

压箱底的好资料,全面地介绍网络安全的基础理论,包括逆向、八层网络防御、汇编语言、白帽子web安全、密码学、网络安全协议等,将基础理论和主流工具的应用实践紧密结合,有利于读者理解各种主流工具背后的实现机制。

在这里插入图片描述

面试题资料

独家渠道收集京东、360、天融信等公司测试题!进大厂指日可待!
在这里插入图片描述

因篇幅有限,仅展示部分资料,需要可扫描下方卡片获取~

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值