只要想學習哪裡學習都是有效果的。但需要結合自身的一些特點來調整學習方向,這樣學習起來會事半功倍,以下推薦3種學習線路,適用於不同的學習人群;
適用人群:有一定的代碼基礎的小夥伴
(1)基礎部分
基礎部分需要學習以下內容:
(1.1)計算機網路 :
重點學習OSI、TCP/IP模型,網路協議,網路設備工作原理等內容,其他內容快速通讀;
【推薦書籍】《網路是怎樣連接的_戶根勤》一書,簡明扼要,淺顯易懂,初學者的福音;如果覺得不夠專業,可以學習圖靈設計叢書的《HTTP權威指南》;
(1.2)Linux系統及命令 :
由於目前市面上的Web伺服器7成都是運行在Linux系統之上,如果要學習滲透Web系統,最起碼還是要對linux系統非常熟悉,常見的操作命令需要學會;
學習建議:學習常見的10%左右的命令適用於90%的工作場景,和office軟體一樣,掌握最常用的10%的功能,基本日常使用沒什麼問題,遇到不會的,再去找相關資料;常見的linux命令也就50-60個,很多小白囫圇吞棗什麼命令都學,這樣其實根本記不住。
【推薦書籍】Linux Basics for Hackers;
(1.3)Web框架 :
熟悉web框架的內容,前端HTML,JS等腳本語言了解即可,後端PHP語言重點學習,切記不要按照開發的思路去學習語言,php最低要求會讀懂代碼即可,當然會寫最好,但不是開發,但不是開發,但不是開發,重要的事情說三遍;
資料庫:
需要學習SQL語法,利用常見的資料庫MySQL學習對應的資料庫語法,也是一樣,SQL的一些些高級語法可以了解,如果沒有時間完全不學也不影響後續學習,畢竟大家不是做資料庫分析師,不需要學太深;
(2)Web安全
(2.1)Web滲透
掌握OWASP排名靠前的10餘種常見的Web漏洞的原理、利用、防禦等知識點,然後配以一定的靶場練習即可;有的小白可能會問,去哪裡找資料,建議可以直接買一本較為權威的書籍,配合一些網上的免費視頻系統學習,然後利用開源的靶場輔助練習即可;
【推薦書籍】白帽子講Web安全(阿里白帽子黑客大神道哥作品)
【推薦靶場】常見的靶場都可以上github平台搜索,推薦以下靶場DVWA、bWAPP、upload-labs-master、SQL-lib-master、WebBug、pikachu等,有些是綜合靶場,有些是專門針對某款漏洞的靶場;
(2.2)工具學習
Web滲透階段還是需要掌握一些必要的工具,工具的學習b站上的視頻比較多,挑選一些講解得不錯的視頻看看,不要一個工具看很多視頻,大多數視頻是重復的,且很浪費時間;
主要要掌握的工具和平台:burp、AWVS、Appscan、Nessus、sqlmap、nmap、shodan、fofa、代理工具ssrs、hydra、mesa、airspoof等,以上工具的練習完全可以利用上面的開源靶場去練習,足夠了;
練習差不多了,可以去SRC平台滲透真實的站點,看看是否有突破,如果涉及到需要繞過WAF的,需要針對繞WAF專門去學習,姿勢也不是特別多,系統性學習學習,然後多總結經驗,更上一層樓;
(2.2)自動化滲透
自動化滲透需要掌握一門語言,且需要熟練運用,可以是任何一門自己已經掌握得很熟悉的語言,都可以,如果沒有一門掌握很好的,那我推薦學習python,最主要原因是學起來簡單,模塊也比較多,寫一些腳本和工具非常方便;
雖說不懂自動化滲透不影響入門和就業,但是會影響職業的發展,學習python不需要掌握很多不需要的模塊,也不需要開發成千上萬行的代碼,僅利用它編寫一些工具和腳本,少則10幾行代碼,多則1-200行代碼,一般代碼量相對開發人員已經少得不能再少了,例如一個精簡的域名爬蟲代碼核心代碼就1-20行而已;
幾天時間學習一下python的語法,有代碼基礎的,最快可能一天就可以學習完python的語法,因為語言都是相通的,但是學習語言最快的就是寫代碼,別無他法;接下來可以開始嘗試寫一些常見的工具,如爬蟲、埠探測、數據包核心內容提取、內網活躍主機掃描等,此類代碼網上一搜一大把;然後再寫一些POC和EXP腳本,以靶場為練習即可;有的小夥伴可能又要問了,什麼是POC和EXP,自己網路去,養成動手的好習慣啦;
(2.3)代碼審計
此處內容要求代碼能力比較高,因此如果代碼能力較弱,可以先跳過此部分的學習,不影響滲透道路上的學習和發展。
但是如果希望在Web滲透上需要走得再遠一些,需要精通一門後台開發語言,推薦php,因為後台採用php開發的網站占據最大,當然你還精通python、asp、java等語言,那恭喜你,你已經具備很好的基礎了;
代碼審計顧名思義,審計別人網站或者系統的源代碼,通過審計源代碼或者代碼環境的方式去審計系統是否存在漏洞(屬於白盒測試范疇)
那具體要怎麼學習呢?學習的具體內容按照順序列舉如下 :
掌握php一些危險函數和安全配置;
熟悉代碼審計的流程和方法;
掌握1-2個代碼審計工具,如seay等;
掌握常見的功能審計法;(推薦審計一下AuditDemo,讓你產生自信)
常見CMS框架審計(難度大); 代碼審計有一本國外的書籍《代碼審計:企業級Web代碼安全架構》,當然有空的時候可以去翻翻,建議還是在b站上找一套系統介紹的課程去學習;github上找到AuditDemo,下載源碼,搭建在本地虛擬機,然後利用工具和審計方法,審計AuditDemo中存在的10個漏洞,難度分布符合正態分布,可以挑戰一下;
至於CMS框架審計,可以去一些CMS官方網站,下載一些歷史存在漏洞的版本去審計,框架的學習利用官方網站的使用手冊即可,如ThinkPHP3.2版本是存在一些漏洞,可以嘗試讀懂代碼;但是切記不要一上來就看代碼,因為CMS框架的代碼量比較大,如果不系統先學習框架,基本屬於看不懂狀態;學習框架後能夠具備寫簡單的POC,按照代碼審計方法結合工具一起審計框架;其實也沒沒想像中的那麼難,如果你是開發人員轉行的,恭喜你,你已經具備代碼審計的先天性優勢。
可能有人會問:「我代碼很差,不學習代碼審計行不行?」其實代碼審計不是學習網路安全的必要條件,能夠掌握最好,掌握不了也不影響後續的學習和就業,但你需要選擇一個階段,練習得更專業精通一些,如web滲透或者內網滲透,再或者是自動化滲透;
(3)內網安全
恭喜你,如果學到這里,你基本可以從事一份網路安全相關的工作,比如滲透測試、Web滲透、安全服務、安全分析等崗位;
如果想就業面更寬一些,技術競爭更強一些,需要再學習內網滲透相關知識;
內網的知識難度稍微偏大一些,這個和目前市面上的學習資料還有靶場有一定的關系;內網主要學習的內容主要有:內網信息收集、域滲透、代理和轉發技術、應用和系統提權、工具學習、免殺技術、APT等等;
可以購買《內網安全攻防:滲透測試實戰指南》,這本書寫得還不錯,國內為數不多講內網的書籍,以書籍目錄為主線,然後配合工具和靶場去練習即可;
那去哪裡可以下載到內網靶場?如果你能力夠強,電腦配置高,可以自己利用虛擬機搭建內網環境,一般需要3台以上的虛擬機;你也可以到國外找一些內網靶場使用,有一些需要收費的靶場還可以;
(4)滲透拓展
滲透拓展部分,和具體工作崗位聯系也比較緊密,盡量要求掌握,主要有日誌分析、安全加固、應急響應、等保測評等內容;其中重點掌握前三部分,這塊的資料網路上也不多,也沒有多少成型的書籍資料,可通過行業相關的技術群或者行業分享的資料去學習即可,能學到這一步,基本上已經算入門成功,學習日誌分析、安全加固、應急響應三部分的知識也相對較為容易。
適用人群:代碼能力很弱,或者根本沒有什麼代碼能力,其他基礎也相對較差的小夥伴
基礎需要打好,再學習Web滲透比如linux系統、計算機網路、一點點的Web框架、資料庫還是需要提前掌握;
像php語言、自動化滲透和代碼審計部分內容,可以放在最後,當學習完畢前面知識後,也相當入門後,再來學習語言,相對會容易一些;
【優先推薦】方法2,對於小白來說,代碼基礎通常較弱,很多很多小白會倒在前期學習語言上,所以推薦方法2的學習,先學習web滲透和工具,也比較有意思,容易保持一個高漲的學習動力和熱情,具體學習內容我就不說了,請小夥伴們參照方法1即可。
適用人群:需要體系化學習、增強實戰能力的小夥伴
具體根據自身條件來講,如果你自學能力較差,那建議選擇課程學習,網上各大平台等都有很多各式各樣的課程,是可以更快幫助你迅速入門的,然後再根據自己自身所欠缺的方面,不斷去完善和學習,最後達到你所要的優秀水平。
學習書籍推薦如下:
【基礎階段】
Linux Basics for Hackers(中文翻譯稿)
Wireshark網路分析(完整掃描版)
精通正則表達式(中文第3版)
圖解HTTP 彩色版
[密碼學介紹].楊新.中文第二版
網路是怎樣連接的_戶根勤
[PHP與MySQL程序設計(第4版)].W.Jason.Gilmore
【web滲透階段】
web安全攻防滲透測試實戰指南
白帽子講Web安全
Web安全深度
【自動化滲透階段】
Python編程快速上手-讓繁瑣工作自動化
【代碼審計階段】
代碼審計:企業級Web代碼安全架構
【內網滲透階段】
內網安全攻防:滲透測試實戰指南
社會工程防範釣魚欺詐
『貳』 年薪500萬,被馬雲稱為「阿里守護神」,這個傳奇人物是誰
被馬雲開出500萬年薪,就知道有多厲害了,他就是吳翰清,阿里網路的守護神,而且非常的年輕,他的故事至今還在阿里是個傳說。
現代的四大發明,其中一個就是我們中國的移動支付了。而阿里旗下的支付寶更是最大的一個移動支付平台。
而現在阿里最厲害的神盾局,就是吳翰清進了阿里之後進行籌備的。吳翰清本人也是阿里神盾局中最年輕,最厲害的」白帽子「。
吳翰清的出現,讓阿里的網路安全得到了保障,還這么年輕,真是一個傳奇人物。
『叄』 吳翰清為什麼那麼NB
因為吳翰清最有名的故事是侵入了騰訊的主機系統,並把馬化騰的QQ號拿來把玩了數日。最後玩膩了,吳翰清打電話給騰訊的人,說你們的系統有漏洞。結果騰訊的人竟然就此設計陷害,向警方報案。
他28歲的時候,帶領團隊抵禦了當時互聯網史上最大的DDos攻擊,峰值達到453.8Gbps。30歲,他以一個團隊的力量,每天幫助全中國37%的網站抵禦16億次攻擊。
(3)道哥網路安全擴展閱讀:
吳翰清每天帶領團隊抵擋數十萬次的攻擊,不愧為阿里的守護神。阿里巴巴之所以稱為偉大的企業,是因為它的身後有許許多多像吳翰清這樣的技術大牛在日夜維護著,真正的英雄總是默默在背後付出,阿里巴巴創業初期的十八羅漢固然可敬,但阿里巴巴成長階段的守護騎士一樣值得被人們記住。
『肆』 誰知道道哥是什麼
那個狗是浙江匯聚力傳媒有限公司的形象標識,就像奧運會的福娃那種類型。道哥是具有人類性格的一直可愛又有些淘氣的小狗,它機靈、聰明,活潑好動又富有探索精神。芝麻開門用道哥作形象代表,象徵著誠實守信而又不斷探索不斷創新的精神。取名「道哥」,諧音英文DOG,發音又近似中文道德,寓意著行者無疆、永遠在路上和倡導綠色網路文化的信念,並以綠色文化引領用戶一起開拓新的旅程。
『伍』 世界上大名鼎鼎的黑客都做過哪些讓人非常震驚的事情
第一個就是阿德里安·拉莫,他非常神秘,沒有人知道他住在哪裡。實際上他確實也沒有固定住所,可能也是為了便於自己的行動核隱藏行蹤。為什麼他最終會被我們所知曉呢?因為他曾經入侵了大名鼎鼎的紐約時報的系統,從此也成就了他頂尖黑客的地位。最後,也是他親自修復了這個系統的漏洞,但終究沒能逃脫懲罰。
第四個就是我國的林勇,也是紅客聯盟的創始人。他在大學的專業就是計算機,畢業後從事的也是相關的工作,還成了了紅客聯盟。後來發生了南海撞機事件,我國飛行員王偉在這起事件中犧牲,全國乃至全世界都很震驚。而為了回擊美國的挑釁,林勇和其他人一起攻入了美國政府的網站,將中國的國旗放到了其官網上。可以說,這一舉動為所有中國人出了一口氣,他和其他黑客也用自己的方式維護了祖國的尊嚴。
『陸』 為什麼黑客不攻擊支付寶
其實支付寶一直都在被黑客攻擊,只是攻擊支付寶本身就需要非常高的技術,普通黑客沒這能力,有這能力的頂尖黑客大多又不缺錢,而且入侵的後果很嚴重,不值得。
從以上方面看來,阿里的支付寶系統是非常安全的,無數優秀的精英程序員在看護,還有國家的執法部分在監管。黑客組織和個人的攻擊,在阿裡面前還是顯得微不足道了,所以支付寶足夠的安全。
如果你真的有能力攻破阿里的防禦系統,估計馬雲都會拿著幾百萬的年薪來請你去上班。
『柒』 曾經在3分鍾內中斷阿里網路的「黑客男孩」,現在有多厲害
這個黑客男孩叫做吳翰清,人稱"道哥",現在是阿里巴巴雲盾業務負責人,他是一個頂級黑客,進入馬雲的公司後幫助馬雲的公司抵擋了來自全世界各地的網路攻擊,是阿里巴巴里程碑式的人物,可以說是非常厲害。
吳翰清回到阿里巴巴後,就遇到了阿里歷史上最厲害的黑客攻擊,當時的吳瀚青被判定不合格,這之後吳翰清選擇了勇於面對困難,尋找自身的錯誤,並親自給客戶道歉賠償。也是因為這個原因,吳翰清在阿里的工作越來越好,而阿里現在已經成為了全球雲服務第三大供應商。現在的吳翰清低調工作,每天都在保護著阿里的網路安全,帶領著他的團隊度過了一個又一個難關,可以說是非常優秀。
『捌』 白帽子講Web安全的作者簡介
簡介:吳翰清,人稱道哥,中國年輕一代頂級黑客,阿里雲首席安全科學家。
吳翰清於 2005 年加入阿里,參與創建了阿里巴巴、淘寶、支付寶、阿里雲的應用安全體系。23 歲成為阿里巴巴最年輕的高級技術專家,是阿里安全從無到有、從有到強的親歷者。 安全寶副總裁,前阿里巴巴集團高級安全專家、資深總監。
畢業於西安交通大學少年班,從2000年開始研究網路攻防技術。在大學期間創立了在中國安全圈內極具影響力的組織「幻影」。2005年加入阿里巴巴,負責網路安全。工作期間,對阿里巴巴的安全開發流程、應用安全建設做出了傑出的貢獻,並多次獲得公司的表彰。
曾先後幫助淘寶、支付寶建立了應用安全體系,保障公司業務得以快速而安全地發展。2009年起,加入阿里巴巴雲計算有限公司,負責雲計算安全、反網路欺詐等工作,是阿里巴巴集團最具價值的安全專家。
《白帽子講Web安全》
內容簡介:在互聯網時代,數據安全與個人隱私受到了前所未有的挑戰,各種新奇的攻擊技術層出不窮。如何才能更好地保護我們的數據?本書將帶你走進Web安全的世界,讓你了解Web安全的方方面面。黑客不再變得神秘,攻擊技術原來我也可以會,小網站主自己也能找到正確的安全道路。大公司是怎麼做安全的,為什麼要選擇這樣的方案呢?你能在本書中找到答案。詳細的剖析,讓你不僅能「知其然」,更能「知其所以然」。
『玖』 從叛逆少年到阿里「守護神」,他被馬雲親自邀請,他怎麼做到的
在事業規劃上,每個人最高興的事就是把興趣成為自己的職業,吳翰清做到了,正因為對這份職業的熱愛,他才有這么多的成就。而且幸運的是他還遇到了馬雲這位伯樂,能讓他最大限度的發揮自己,超越自己,成為阿里的守護神!