2025web建议

随便收集的信息

新手入门路线推荐

  • 第一步:Web安全相关概念

    建议学习时间:2周

    学习内容如下:

    1、熟悉基本概念(SQL注入、上传、XSS、CSRF、一句话木马等)。

    2、通过关键字(SQL注入、上传、XSS、CSRF、一句话木马等)进行Google。

    3、阅读《Web安全深度剖析》,作为入门学习还是可以的。

    4、看一些渗透笔记/视频,了解渗透实战的整个过程,可以Google(渗透笔记、渗透过程、入侵过程等)。

  • 第二步:熟悉渗透相关工具

    建议学习时间:3周

    学习内容如下:

    1、熟悉AWVS、Sqlmap、Burpsuite、Nessus、China chopper 、Nmap、Appscan等相关工具的使用。

    2、了解该类工具的用途和使用场景。

    3、下载无后门版的这些软件进行安装。

    4、学习并进行使用,具体教材可以在网上搜索,例如:Burpsuite的教程、Sqlmap。

    5、常用的这几个软件都学会后,可以安装音速启动做一个渗透工具箱

  • 第三步:渗透实战操作

    建议学习时间:5周

    学习内容如下:

    1、掌握渗透的整个阶段并能够独立渗透小型站点。

    2、网上找渗透视频看并思考其中的思路和原理,关键字(渗透、SQL注入视频、文件上传入侵、数据库备份、Dedecms漏洞利用等等)。

    3、自己找站点/搭建测试环境进行测试,记住请隐藏好你自己。

    4、思考渗透主要分为几个阶段,每个阶段需要做哪些工作,例如这个:PTES渗透测试执行标准。

    5、研究SQL注入的种类、注入原理、手动注入技巧。

    6、研究文件上传的原理,如何进行截断、解析漏洞利用等,参照:上传攻击框架。

    7、研究XSS形成的原理和种类,具体学习方法可以Google。

    8、研究Windows/Linux提权的方法和具体使用,可以参考:提权。

    9、可以参考: 开源渗透测试脆弱系统。

  • 第四步:关注安全圈动态

    建议学习时间:1周

    学习内容如下:

    1、关注安全圈的最新漏洞、安全事件与技术文章。

    2、浏览每日的安全技术文章/事件。

    3、通过微博、微信关注安全圈的从业人员(遇到大牛的关注或者好友果断关注),

你可能感兴趣的:(2025web建议)