最美情侣中文字幕电影,在线麻豆精品传媒,在线网站高清黄,久久黄色视频

歡迎光臨散文網(wǎng) 會(huì)員登陸 & 注冊(cè)

還在自學(xué)黑客(網(wǎng)絡(luò)安全)?一般人我勸你還是算了吧!

2023-06-26 15:35 作者:網(wǎng)絡(luò)安全-派蒙  | 我要投稿

寫在開篇?

筆者本人 17 年就讀于一所普通的本科學(xué)校,20 年 6 月在三年經(jīng)驗(yàn)的時(shí)候順利通過校招實(shí)習(xí)面試進(jìn)入大廠,現(xiàn)就職于某大廠安全聯(lián)合實(shí)驗(yàn)室。

我為啥說自學(xué)黑客(網(wǎng)絡(luò)安全),一般人我還是勸你算了吧。因?yàn)槲揖褪悄莻€(gè)不一般的人。

首先我談下對(duì)黑客&網(wǎng)絡(luò)安全的認(rèn)知,其實(shí)最重要的是興趣熱愛,不同于網(wǎng)絡(luò)安全工程師,他們大都是培訓(xùn)機(jī)構(gòu)培訓(xùn)出來的,具備的基本都是防御和白帽子技能,他們絕大多數(shù)的人看的是工資,他們是為了就業(yè)而學(xué)習(xí),為了走捷徑才去參加培訓(xùn)。

而我進(jìn)大廠主要是靠自學(xué)內(nèi)推進(jìn)來是,當(dāng)時(shí)我才20歲,基于對(duì)黑客的熱愛,我每次工作做完了,就天天抱著本書看,甚至不會(huì)計(jì)較和主動(dòng)研究各個(gè)技術(shù)和包攬一些任務(wù)(和大多數(shù)躺平族不一樣),可能還是覺得自己不足,我又把tcp/ip協(xié)議大全,路由交換°這些基礎(chǔ)啃了一遍,c++都學(xué)了一陣子?;谧约旱膶W(xué)校出身,我身上也不可避免存在一些自卑心理,老覺得自己是野路子出來,想游擊隊(duì)變正規(guī)軍系統(tǒng)的梳理。我近個(gè)月還在看php(對(duì)就是那個(gè)最好的編程語言)、后續(xù)我也打算在看http權(quán)威指南。工作之余還把幾個(gè)廠家的設(shè)備也主動(dòng)請(qǐng)纓的摸熟了,可能我身上的這些“匠心”的精神。這就是我不一般的表現(xiàn)吧!

自學(xué)網(wǎng)絡(luò)安全方向會(huì)遇到哪些問題?

1.打基礎(chǔ)的時(shí)間長

學(xué)基礎(chǔ)花費(fèi)了很長的時(shí)間,光學(xué)語言都有好幾門,有的人會(huì)止步于學(xué)習(xí)linux系統(tǒng)及命令的路上,更多的人會(huì)停在學(xué)習(xí)語言上面;

2.知識(shí)點(diǎn)掌握的不夠清楚

對(duì)于網(wǎng)絡(luò)安全基礎(chǔ)內(nèi)容,很多人不清楚到底需要學(xué)到什么程度,導(dǎo)致在基礎(chǔ)上花費(fèi)了太多的時(shí)間;很多同學(xué),買了HTML,PHP,數(shù)據(jù)庫,計(jì)算機(jī)網(wǎng)絡(luò)

等書籍,每本還很厚,很多寫得也很深,卻發(fā)現(xiàn)越學(xué)越?jīng)]自信,別人學(xué)個(gè)PHP或者數(shù)據(jù)庫就可以找到工作,而網(wǎng)絡(luò)安全要學(xué)這么多,越來越懷疑自己到底是不是選錯(cuò)了方向;

3.知識(shí)點(diǎn)不清楚重點(diǎn)

很多同學(xué)花費(fèi)了很大精力學(xué)完了基礎(chǔ)內(nèi)容,但是發(fā)現(xiàn)很多知識(shí)和后續(xù)網(wǎng)絡(luò)安全關(guān)聯(lián)不大,沒有分清重點(diǎn),浪費(fèi)了很多的時(shí)間;

4.知識(shí)點(diǎn)學(xué)習(xí)不夠系統(tǒng)

看到很多同學(xué)在b站找了好多學(xué)習(xí)視頻,也到別的平臺(tái)購買了一些小課,百度云盤上也有1-2T的學(xué)習(xí)資料和視頻內(nèi)容,但每學(xué)完一類都需要花費(fèi)不少的時(shí)間,且內(nèi)容很多有重復(fù)性,學(xué)完SQL注入后,后面又看到另一家講這個(gè)SQL注入,還不錯(cuò),又會(huì)去學(xué)習(xí)一遍,發(fā)現(xiàn)學(xué)完所有web漏洞原理后,自己還是不太確定自己是否把Web漏洞這塊的知識(shí)點(diǎn)學(xué)全了沒有,導(dǎo)致自己到底學(xué)沒學(xué)完都不知道;

5.自己解決問題的能力不足

對(duì)于初學(xué)者來說,很多人都會(huì)自己搭建一些靶場,但是由于配置環(huán)境的原因,耽誤的時(shí)間會(huì)很多,尤其對(duì)于初學(xué)者碰到連續(xù)3個(gè)問題無法解決的時(shí)候,很容易放棄;對(duì)于一些動(dòng)手能力較差的同學(xué),這塊可能會(huì)直接影響到繼續(xù)學(xué)習(xí)的信心;

6.實(shí)戰(zhàn)水平不足

對(duì)于學(xué)網(wǎng)絡(luò)安全,滲透測(cè)試方向的技術(shù),其實(shí)很大程度上學(xué)習(xí)的就是“黑客”技術(shù),通過學(xué)習(xí)怎么進(jìn)攻和入侵,才能夠更清楚系統(tǒng)和應(yīng)用怎么去防御;而這塊也恰恰是網(wǎng)絡(luò)安全的核心,如果光有理論,實(shí)戰(zhàn)經(jīng)驗(yàn)少,也是較難去就業(yè);在平時(shí)學(xué)習(xí)中,除了可以搭建一些開源的靶場用于練習(xí),最好還是要有真實(shí)漏洞組成的靶場用于學(xué)習(xí),當(dāng)然也可以去SRC平臺(tái)去滲透測(cè)試一些真實(shí)網(wǎng)站(一定要獲得授權(quán)才可以滲透真實(shí)網(wǎng)站),但是難度發(fā)現(xiàn)又比較大,很多初學(xué)者會(huì)喪失信心,懷疑自己的能力;

7.內(nèi)網(wǎng)的學(xué)習(xí)困難比較大

Web滲透這塊的資料在互聯(lián)網(wǎng)各各平臺(tái)到處都是,學(xué)習(xí)起來相對(duì)較為輕松,但是內(nèi)網(wǎng)這塊的資料在互聯(lián)網(wǎng)平臺(tái)上面相對(duì)較少,能夠借鑒的資料不多,另外也需要有相應(yīng)的靶場配合練習(xí),才能有技術(shù)上的提高和經(jīng)驗(yàn)的積累,學(xué)習(xí)難度會(huì)比較大。

成為一名合格的網(wǎng)絡(luò)安全工程師需要具備哪些能力?

1、網(wǎng)絡(luò)安全技術(shù)方面

包括端口、服務(wù)漏洞掃描、程序漏洞分析檢測(cè)、權(quán)限管理、入侵和攻擊分析追蹤、網(wǎng)站滲透、病毒木馬防范等。

2、對(duì)計(jì)算機(jī)系統(tǒng)有深入的了解,掌握常用的編程語言

例如windows及企業(yè)常用的linux系統(tǒng),編程語言如:Java、php 、python、c、c++。編程語言理論上來說是多多益善, 如果精力不足,至少要會(huì)常用的。

3、了解主流網(wǎng)網(wǎng)絡(luò)安全產(chǎn)品

比如防火墻、入侵檢測(cè)系統(tǒng)、掃描儀等等。

4、安全協(xié)議方面

這部分內(nèi)容很多和web安全是相通的。熟悉sql 注入原理和手工檢測(cè)、熟悉內(nèi)存緩沖區(qū)溢出原理和防范措施、熟悉信息存儲(chǔ)和傳輸安全、熟悉數(shù)據(jù)包結(jié)構(gòu)、熟悉ddos攻擊類型和原理有一定的ddos 攻防經(jīng)驗(yàn),熟悉iis安全設(shè)置、熟悉ipsec、組策略等系統(tǒng)安全設(shè)置。

5、機(jī)器學(xué)習(xí)算法

機(jī)器學(xué)習(xí)是一門人工智能的科學(xué),該領(lǐng)域的主要研究對(duì)象是人工智能,特別是如何在經(jīng)驗(yàn)學(xué)習(xí)中改善具體算法的性能,涉及概率論、統(tǒng)計(jì)學(xué)、逼近論、凸分析、算法復(fù)雜度理論等多門學(xué)科。

6、人工智能

人工智能是研究使計(jì)算機(jī)來模擬人的某些思維過程和智能行為的學(xué)科,主要包括計(jì)算機(jī)實(shí)現(xiàn)智能的原理、制造類似于人腦智能的計(jì)算機(jī),使計(jì)算機(jī)能實(shí)現(xiàn)更高層次的應(yīng)用。人工智能將涉及到計(jì)算機(jī)科學(xué)、心理學(xué)、哲學(xué)和語言學(xué)等學(xué)科??梢哉f幾乎是自然科學(xué)和社會(huì)科學(xué)的所有學(xué)科,其范圍已遠(yuǎn)遠(yuǎn)超出了計(jì)算機(jī)科學(xué)的范疇,人工智能與思維科學(xué)的關(guān)系是實(shí)踐和理論的關(guān)系,人工智能是處于思維科學(xué)的技術(shù)應(yīng)用層次,是它的一個(gè)應(yīng)用分支。

7、大數(shù)據(jù)分析

大數(shù)據(jù)分析是指對(duì)規(guī)模巨大的數(shù)據(jù)進(jìn)行分析。大數(shù)據(jù)可以概括為4個(gè)V, 數(shù)據(jù)量大(Volume)、速度快(Velocity)、類型多(Variety)、價(jià)值(Value)。大數(shù)據(jù)作為時(shí)下最火熱的IT行業(yè)的詞匯,隨之而來的數(shù)據(jù)倉庫、數(shù)據(jù)安全、數(shù)據(jù)分析、數(shù)據(jù)挖掘等等圍繞大數(shù)據(jù)的商業(yè)價(jià)值的利用逐漸成為行業(yè)人士爭相追捧的利潤焦點(diǎn)。

8、逆向匯編

匯編語言是一切程序的起點(diǎn)和終點(diǎn),畢竟所有的高級(jí)語言都是建立在匯編基礎(chǔ)之上的。在許多高級(jí)語言中我們都需要相對(duì)明確的語法,但是在匯編中,我們會(huì)使用一些單詞縮寫和數(shù)字來表達(dá)程序。 一句話總結(jié),咱們搞網(wǎng)絡(luò)安全的人簡直是全能型人才,文能提筆安天下,武能上馬定乾坤,說的有點(diǎn)浮夸了。

怎么入門?

我們落到具體的技術(shù)點(diǎn)上來,網(wǎng)絡(luò)安全學(xué)習(xí)路線整體學(xué)習(xí)時(shí)間大概半年左右,具體視每個(gè)人的情況而定。

高清可展開腦圖點(diǎn)擊這里獲取

如果你把每周要學(xué)的內(nèi)容精細(xì)化到以下這種程度,你還會(huì)擔(dān)心學(xué)不會(huì),入不了門嗎?

1、Web安全相關(guān)概念(2周)

  • 熟悉基本概念(SQL注入、上傳、XSS、CSRF、一句話木馬等);

  • 通過關(guān)鍵字(SQL注入、上傳、XSS、CSRF、一句話木馬等)進(jìn)行Google/SecWiki;

  • 閱讀《精通腳本黑客》,雖然很舊也有錯(cuò)誤,但是入門還是可以的;

  • 看一些滲透筆記/視頻,了解滲透實(shí)戰(zhàn)的整個(gè)過程,可以Google(滲透筆記、滲透過程、入侵過程等);

2、熟悉滲透相關(guān)工具(3周)

  • 熟悉AWVS、sqlmap、Burp、nessus、chopper、nmap、Appscan等相關(guān)工具的使用;

  • 了解該類工具的用途和使用場景,先用軟件名字Google/SecWiki;

  • 下載無后門版的這些軟件進(jìn)行安裝;

  • 學(xué)習(xí)并進(jìn)行使用,具體教材可以在SecWiki上搜索,例如:Brup的教程、sqlmap;

  • 待常用的這幾個(gè)軟件都學(xué)會(huì)了可以安裝音速啟動(dòng)做一個(gè)滲透工具箱;

3、滲透實(shí)戰(zhàn)操作(5周)

掌握滲透的整個(gè)階段并能夠獨(dú)立滲透小型站點(diǎn)。 網(wǎng)上找滲透視頻看并思考其中的思路和原理,關(guān)鍵字(滲透、SQL注入視頻、文件上傳入侵、數(shù)據(jù)庫備份、dedecms漏洞利用等等);

  • 自己找站點(diǎn)/搭建測(cè)試環(huán)境進(jìn)行測(cè)試,記住請(qǐng)隱藏好你自己;

  • 思考滲透主要分為幾個(gè)階段,每個(gè)階段需要做那些工作;

  • 研究SQL注入的種類、注入原理、手動(dòng)注入技巧;

  • 研究文件上傳的原理,如何進(jìn)行截?cái)?、雙重后綴欺騙(IIS、PHP)、解析漏洞利用(IIS、Nignix、Apache)等;

  • 研究XSS形成的原理和種類,具體學(xué)習(xí)方法可以Google/SecWiki;

  • 研究Windows/Linux提權(quán)的方法和具體使用;

4、關(guān)注安全圈動(dòng)態(tài)(1周)

  • 關(guān)注安全圈的最新漏洞、安全事件與技術(shù)文章;

  • 通過SecWiki瀏覽每日的安全技術(shù)文章/事件;

  • 通過Weibo/twitter關(guān)注安全圈的從業(yè)人員(遇到大牛的關(guān)注或者好友果斷關(guān)注),天天抽時(shí)間刷一下;

  • 通過feedly/鮮果訂閱國內(nèi)外安全技術(shù)博客(不要僅限于國內(nèi),平時(shí)多注意積累),沒有訂閱源的可以看一下SecWiki的聚合欄目;

  • 養(yǎng)成習(xí)慣,每天主動(dòng)提交安全技術(shù)文章鏈接到SecWiki進(jìn)行積淀;

  • 多關(guān)注下最新漏洞列表,推薦幾個(gè):exploit-db、CVE中文庫、Wooyun等,遇到公開的漏洞都去實(shí)踐下。

  • 關(guān)注國內(nèi)國際上的安全會(huì)議的議題或者錄像,推薦SecWiki-Conference;

5、熟悉Windows/Kali Linux(3周)

  • 學(xué)習(xí)Windows/Kali Linux基本命令、常用工具;

  • 熟悉Windows下的常用的cmd命令,例如:ipconfig,nslookup,tracert,net,tasklist,taskkill等;

  • 熟悉Linux下的常用命令,例如:ifconfig,ls,cp,mv,vi,wget,service,sudo等;

  • 熟悉Kali Linux系統(tǒng)下的常用工具,可以參考SecWiki《Web Penetration?Testing with Kali Linux》、《Hacking with Kali》等;

  • 熟悉metasploit工具,可以參考SecWiki、《Metasploit滲透測(cè)試指南》;

6、服務(wù)器安全配置(3周)

  • 學(xué)習(xí)服務(wù)器環(huán)境配置,并能通過思考發(fā)現(xiàn)配置存在的安全問題;

  • Windows2003/2008環(huán)境下的IIS配置,特別注意配置安全和運(yùn)行權(quán)限,;

  • Linux環(huán)境下的LAMP的安全配置,主要考慮運(yùn)行權(quán)限、跨目錄、文件夾權(quán)限等;

  • 遠(yuǎn)程系統(tǒng)加固,限制用戶名和口令登陸,通過iptables限制端口;

  • 配置軟件Waf加強(qiáng)系統(tǒng)安全,在服務(wù)器配置mod_security等系統(tǒng);

  • 通過Nessus軟件對(duì)配置環(huán)境進(jìn)行安全檢測(cè),發(fā)現(xiàn)未知安全威脅;

7、腳本編程學(xué)習(xí)(4周)

  • 選擇腳本語言Perl/Python/PHP/Go/Java中的一種,對(duì)常用庫進(jìn)行編程學(xué)習(xí);

  • 搭建開發(fā)環(huán)境和選擇IDE,PHP環(huán)境推薦Wamp和XAMPP,IDE強(qiáng)烈推薦Sublime;

  • Python編程學(xué)習(xí),學(xué)習(xí)內(nèi)容包含:語法、正則、文件、網(wǎng)絡(luò)、多線程等常用庫,推薦《Python核心編程》,不要看完;

  • 用Python編寫漏洞的exp,然后寫一個(gè)簡單的網(wǎng)絡(luò)爬蟲;

  • PHP基本語法學(xué)習(xí)并書寫一個(gè)簡單的博客系統(tǒng),參見《PHP與MySQL程序設(shè)計(jì)(第4版)》、視頻;

  • 熟悉MVC架構(gòu),并試著學(xué)習(xí)一個(gè)PHP框架或者Python框架(可選);

  • 了解Bootstrap的布局或者CSS;

8、源碼審計(jì)與漏洞分析(3周)

  • 能獨(dú)立分析腳本源碼程序并發(fā)現(xiàn)安全問題。

  • 熟悉源碼審計(jì)的動(dòng)態(tài)和靜態(tài)方法,并知道如何去分析程序;

  • 從Wooyun上尋找開源程序的漏洞進(jìn)行分析并試著自己分析;

  • 了解Web漏洞的形成原因,然后通過關(guān)鍵字進(jìn)行查找分析;

  • 研究Web漏洞形成原理和如何從源碼層面避免該類漏洞,并整理成checklist。

9、安全體系設(shè)計(jì)與開發(fā)(5周)

  • 能建立自己的安全體系,并能提出一些安全建議或者系統(tǒng)架構(gòu)。

  • 開發(fā)一些實(shí)用的安全小工具并開源,體現(xiàn)個(gè)人實(shí)力;

  • 建立自己的安全體系,對(duì)公司安全有自己的一些認(rèn)識(shí)和見解;

  • 提出或者加入大型安全系統(tǒng)的架構(gòu)或者開發(fā);

我也整理了一些網(wǎng)安學(xué)習(xí)資料

部分內(nèi)容展示

視頻教程

書籍資料(涉密部分分享不了)

SRC資料包&HW護(hù)網(wǎng)行動(dòng)


面試題資料

這份完整版的網(wǎng)安學(xué)習(xí)資料已經(jīng)上傳,朋友們?nèi)绻枰梢渣c(diǎn)擊下方↓鏈接免費(fèi)領(lǐng)取【保證100%免費(fèi)】

B站大禮包:《黑客&網(wǎng)絡(luò)安全入門&進(jìn)階學(xué)習(xí)資源包》免費(fèi)領(lǐng)取

最后,給大家整理了一個(gè)簡單的學(xué)習(xí)方法,可以借鑒:

1. 多看書

閱讀永遠(yuǎn)是最有效的方法,盡管書籍并不一定是最好的入門方式,但書籍的理解需要一定的基礎(chǔ);但是就目前來看,書籍是比較靠譜的入門資料。

例如:《黑客攻防---web安全實(shí)戰(zhàn)詳解》《Web前端黑客技術(shù)揭秘》《安全之路:Web滲透技術(shù)及實(shí)戰(zhàn)案例解析(第2版)》

現(xiàn)在Web安全書籍比較多,因此大家在學(xué)習(xí)的過程中可以少走了不少的彎路。如果以上推薦書籍閱讀有困難,那就找自己能看得進(jìn)的 Web 安全的書。

當(dāng)然紙上談兵終覺淺,不實(shí)踐一下怎么好呢。

2.常用工具的學(xué)習(xí)

1.Burpsuite學(xué)習(xí) Proxy 抓包改包學(xué)習(xí) Intruder 爆破模塊學(xué)習(xí)實(shí)用 Bapp 應(yīng)用商店中的插件2.Nmap使用 Nmap 探測(cè)目標(biāo)主機(jī)所開放的端口使用 Nmap 探測(cè)目標(biāo)主機(jī)的網(wǎng)絡(luò)服務(wù),判斷其服務(wù)名稱及版本號(hào)3.SQLMap對(duì) AWVS 中掃描出的 SQL 注入漏洞使用 SQLMap 進(jìn)行數(shù)據(jù)獲取實(shí)踐常見漏洞類型的挖掘與利用方

3.學(xué)習(xí)開發(fā)

1.書籍《細(xì)說 PHP》

2.實(shí)踐使用 PHP 寫一個(gè)列目錄的腳本,可以通過參數(shù)列出任意目錄的列表使用 PHP 抓取一個(gè)網(wǎng)頁的內(nèi)容并輸出使用 PHP 抓取一個(gè)網(wǎng)頁的內(nèi)容并寫入到Mysql數(shù)據(jù)庫再輸出。

也可以找一個(gè)培訓(xùn)班,系統(tǒng)的學(xué)習(xí)一下,都是可以的。

尾言

說實(shí)話,上面講到的資料包獲取沒有任何門檻。 但是,我覺得很多人拿到了卻并不會(huì)去學(xué)習(xí)。 大部分人的問題看似是 “如何行動(dòng)”,其實(shí)是 “無法開始”。 幾乎任何一個(gè)領(lǐng)域都是這樣,所謂 “萬事開頭難”,絕大多數(shù)人都卡在第一步,還沒開始就自己把自己淘汰出局了。 如果你真的確信自己喜歡網(wǎng)絡(luò)安全/黑客技術(shù),馬上行動(dòng)起來,比什么都重要。

網(wǎng)絡(luò)安全領(lǐng)域就像是一棵碩果累累的參天大樹,底下站著無數(shù)觀望者,他們都聲稱自己喜歡網(wǎng)絡(luò)安全,想上樹摘果,但面對(duì)時(shí)不時(shí)垂下來的藤枝,他們卻躊躇不前,猶豫不決。

實(shí)際上,只要任意抓住一根藤枝,都能爬上這棵樹。 大部分人缺的,就是這么一個(gè)開端。


還在自學(xué)黑客(網(wǎng)絡(luò)安全)?一般人我勸你還是算了吧!的評(píng)論 (共 條)

分享到微博請(qǐng)遵守國家法律
西乌| 温州市| 仪陇县| 平顺县| 宽城| 吉隆县| 通州市| 铜山县| 乐昌市| 合作市| 宜宾市| 长顺县| 福海县| 成武县| 台北县| 岐山县| 罗源县| 邛崃市| 沭阳县| 资溪县| 黔南| 吉安县| 安陆市| 藁城市| 永顺县| 龙山县| 罗源县| 大埔区| 弋阳县| 贺州市| 东乡县| 潜江市| 临漳县| 鄂温| 达拉特旗| 榆社县| 西乌珠穆沁旗| 光泽县| 巨野县| 黄山市| 上犹县|