核心内容摘要
揭秘S8SP加密路线与隐藏通道:免费章节,无限精彩等你解锁!
在众多高大上的学习路线指导中尝试做一股清流把要讲清楚的都讲清楚该学些什么学到哪个程度进入到下一阶段的学习这些才是最重要的。
在学习之前首先要做好学习的系统规划
目前市场需求主流的岗位里你得选择一个其中你目前看来可以学并且最感兴趣学习的方向。
零基础的话我个人推荐零基础学习网络安全可以以Web渗透为方向入门相比于pwn来说Web渗透用工具比较多新人好入门
在方向选好后对照招聘网站上的相关岗位要求进行学习内容的统计与大概的记录
分模块的计划你学习这个模块的时间和完成的大概目标
列出你可能出现的学习误差与为之准备的对应方案废话不多说了接下来我们来具体学习路线仅供参考
基础部分基础部分需要学习以下内容
计算机网络 重点学习OSI、TCP/IP模型网络协议网络设备工作原理等内容其他内容快速通读
Linux系统及命令 由于目前市面上的Web服务器7成都是运行在Linux系统之上如果要学习渗透Web系统最起码还是要对linux系统非常熟悉常见的操作命令需要学会学习建议学习常见的10%左右的命令适用于90%的工作场景和office软件一样掌握最常用的10%的功能基本日常使用没什么问题遇到不会的再去找度娘常见的linux命令也就
个很多小白囫囵吞枣什么命令都学发现记不住啊这个学习方法也是不对的
Web框架 熟悉web框架的内容前端HTMLJS等脚本语言了解即可后端PHP语言重点学习切记不要按照开发的思路去学习语言php最低要求会读懂代码即可当然会写最好但不是开发但不是开发但不是开发重要的事情说三遍
数据库需要学习SQL语法利用常见的数据库MySQL学习对应的数据库语法也是一样SQL的一些些高级语法可以了解如果没有时间完全不学也不影响后续学习毕竟大家不是做数据库分析师不需要学太深
Web安全
Web渗透掌握OWASP排名靠前的10余种常见的Web漏洞的原理、利用、防御等知识点然后配以一定的靶场练习即可。
有的小白可能会问去哪里找资料建议可以直接买一本较为权威的书籍配合网上的免费视频系统学习然后利用开源的靶场辅助练习即可推荐书籍白帽子讲Web安全关于网络安全入门的视频网上有很多但是大多都是偏重理论知识缺乏实战。
对于小白来说晦涩难懂遇到不懂的问题也没人问。
个人比较推荐下面这套视频讲的内容不仅通俗易懂而且还有每节课程都有配备的靶场练习。
这样就可以在实践中印证理论、加深理解、同时继续扩展学习这对于新人来说帮助非常大
工具学习Web渗透阶段还是需要掌握一些必要的工具主要要掌握的工具和平台burp、AWVS、Appscan、Nessus、sqlmap、nmap、shodan、fofa、代理工具ssrs、hydra、medusa、airspoof等以上工具的练习完全可以利用上面的开源靶场去练习足够了
自动化渗透自动化渗透需要掌握一门语言且需要熟练运用可以是任何一门自己已经掌握得很熟悉得语言都可以如果没有一门掌握很好的那我推荐学习python最主要原因是学起来简单模块也比较多写一些脚本和工具非常方便学习python不需要掌握很多不需要的模块也不需要开发成千上万行的代码仅利用它编写一些工具和脚本少则10几行代码多则
行代码一般代码量相对开发人员已经少得不能再少了例如一个精简得域名爬虫代码核心代码就
行而已学习建议几天时间学习一下python的语法有代码基础得朋友最快可能一天就可以学习完python的语法因为语言都是相通的但是学习语言最快的就是写代码别无他法。
接下来可以开始尝试写一些常见得工具如爬虫、端口探测、数据包核心内容提取、内网活跃主机扫描等此类代码网上一搜一大把然后再写一些POC和EXP脚本以靶场为练习即可
代码审计此处内容要求代码能力比较高因此如果代码能力较弱可以先跳过此部分的学习不影响渗透道路上的学习和发展。
但是如果希望在Web渗透上需要走得再远一些需要精通一门后台开发语言推荐php因为后台采用php开发的网站占据最大当然你还精通python、asp、java等语言那恭喜你你已经具备很好的基础了代码审计顾名思义审计别人网站或者系统的源代码通过审计源代码或者代码环境的方式去审计系统是否存在漏洞属于白盒测试范畴那具体要怎么学习呢学习的具体内容按照顺序列举如下掌握php一些危险函数和安全配置熟悉代码审计的流程和方法掌握
个代码审计工具如seay等掌握常见的功能审计法推荐审计一下AuditDemo让你产生自信常见CMS框架审计难度大代码审计不是学习网络安全的必要条件能够掌握最好掌握不了也不影响后续的学习和就业但你需要选择一个阶段练习得更专业精通一些如web渗透或者内网渗透再或者是自动化渗透
内网安全如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web渗透、安全服务、安全分析等岗位如果想就业面更宽一些技术竞争更强一些需要再学习内网渗透相关知识内网的知识难度稍微偏大一些这个和目前市面上的学习资料还有靶场有一定的关系内网主要学习的内容主要有内网信息收集、域渗透、代理和转发技术、应用和系统提权、工具学习、免杀技术、APT等等
渗透拓展渗透拓展部分和具体工作岗位联系也比较紧密尽量要求掌握主要有日志分析、安全加固、应急响应、等保测评等内容其中重点掌握前三部分这块的资料网络上也不多也没有多少成型的书籍资料可通过行业相关的技术群或者行业分享的资料去学习即可能学到这一步基本上已经算入门成功学习日志分析、安全加固、应急响应三部分的知识也相对较为容易另外如果是代码能力很弱或者根本没有什么代码能力其他基础也比较差的小伙伴建议学习Web渗透及工具然后再学习编程对于小白来说代码基础通常较弱很多很多小白会倒在前期学习语言上所以推荐先学习web渗透和工具也比较有意思容易保持一个高涨的学习动力和热情。
先学习基础部分比如linux系统、计算机网络、一点点的Web框架、数据库那像php语言、自动化渗透和代码审计部分内容可以放在最后当学习完毕前面知识后也相当入门后再来学习语言相对会容易一些网络安全的知识多而杂怎么科学合理安排下面给大家
总结了一套适用于网安零基础的学习路线应届生和转行人员都适用学完保底6k就算你底子差如果能趁着网安良好的发展势头不断学习日后跳槽大厂、拿到百万年薪也不是不可能初级网工
网络安全理论知识2天①了解行业相关背景前景确定发展方向。
②学习网络安全相关法律法规。
③网络安全运营的概念。
④等保简介、等保规定、流程和规范。
非常重要
渗透测试基础一周①渗透测试的流程、分类、标准②信息收集技术主动/被动信息搜集、Nmap工具、Google Hacking③漏洞扫描、漏洞利用、原理利用方法、工具MSF、绕过IDS和反病毒侦察④主机攻防演练MS17-
MS08-
MS10-
MS
等
操作系统基础一周①Windows系统常见功能和命令②Kali Linux系统常见功能和命令③操作系统安全系统入侵排查/系统加固基础
计算机网络基础一周①计算机网络基础、协议和架构②网络通信原理、OSI模型、数据转发流程③常见协议解析HTTP、TCP/IP、ARP等④网络攻击技术与网络安全防御技术⑤Web漏洞原理与防御主动/被动攻击、DDOS攻击、CVE漏洞复现
数据库基础操作2天①数据库基础②SQL语言基础③数据库安全加固
Web渗透1周①HTML、CSS和JavaScript简介②OWASP Top10③Web漏洞扫描工具④Web渗透工具Nmap、BurpSuite、SQLMap、其他菜刀、漏扫等恭喜你如果学到这里你基本可以从事一份网络安全相关的工作比如渗透测试、Web 渗透、安全服务、安全分析等岗位如果等保模块学的好还可以从事等保工程师。
薪资区间6k-15k到此为止大概1个月的时间。
你已经成为了一名“脚本小子”。
那么你还想往下探索吗【“脚本小子”成长进阶资源领取】
脚本编程初级/中级/高级在网络安全领域。
是否具备编程能力是“脚本小子”和真正黑客的本质区别。
在实际的渗透测试过程中面对复杂多变的网络环境当常用工具不能满足实际需求的时候往往需要对现有工具进行扩展或者编写符合我们要求的工具、自动化脚本这个时候就需要具备一定的编程能力。
在分秒必争的CTF竞赛中想要高效地使用自制的脚本工具来实现各种目的更是需要拥有编程能力.零基础入门建议选择脚本语言Python/PHP/Go/Java中的一种对常用库进行编程学习 搭建开发环境和选择IDE,PHP环境推荐Wamp和XAMPP IDE强烈推荐Sublime ·Python编程学习学习内容包含语法、正则、文件、 网络、多线程等常用库推荐《Python核心编程》不要看完 ·用Python编写漏洞的exp,然后写一个简单的网络爬虫 ·PHP基本语法学习并书写一个简单的博客系统 熟悉MVC架构并试着学习一个PHP框架或者Python框架 (可选) ·了解Bootstrap的布局或者CSS。
超级网工这部分内容对零基础的同学来说还比较遥远就不展开细说了贴一个大概的路线。
感兴趣的童鞋可以研究一下不懂得地方可以【点这里】加我耗油跟我学习交流一下。
网络安全工程师企业级学习路线如图片过大被平台压缩导致看不清的话可以【点这里】加我耗油发给你大家也可以一起学习交流一下。
一些我自己买的、其他平台白嫖不到的视频教程需要的话可以扫描下方卡片加我耗油发给你都是无偿分享的大家也可以一起学习交流一下。
结语网络安全产业就像一个江湖各色人等聚集。
相对于欧美国家基础扎实懂加密、会防护、能挖洞、擅工程的众多名门正派我国的人才更多的属于旁门左道很多白帽子可能会不服气因此在未来的人才培养和建设上需要调整结构鼓励更多的人去做“正向”的、结合“业务”与“数据”、“自动化”的“体系、建设”才能解人才之渴真正的为社会全面互联网化提供安全保障。
特别声明此教程为纯技术分享本书的目的决不是为那些怀有不良动机的人提供及技术支持也不承担因为技术被滥用所产生的连带责任本书的目的在于最大限度地唤醒大家对网络安全的重视并采取相应的安全措施从而减少由网络安全而带来的经济损失