web安全入門路線及資源整理
一、滲透測試整體框架
四步走:
1.資訊收集
2.外網入口
3.許可權提升與維持
4.內網滲透
1.資訊收集
技術資訊收集
埠資訊:nmap掃描
ip資訊,c段掃描、撒旦、zoomeye、fofa等
域名資訊收集、二級域名爆破、域名註冊資訊
應用實別、網站cms實別、目錄掃描、資訊洩露實別(git、svn等)
公開情報收集
公司人員組織的資訊,即利用社會工程學
2.外網入口
-
web伺服器
-
VPN伺服器
-
郵箱伺服器
-
apk逆向
-
wifi介面
-
其他
3.許可權維持與提升
-
web後門
-
系統後門
-
許可權提升
-
許可權維持
4.內網滲透
-
內網資訊收集
-
工作組和域
-
橫向拓展和縱向拓展
二、學習路線
-
web基礎
-
漏洞原理
-
程式設計能力
-
實戰練習
1.web基礎
程式設計基礎:指令碼語言,開發語言
網路基礎:tcp/ip 、http、dns
伺服器的基本使用:linux/windows,基本操作命令、如何搭建web伺服器(
apache+php+mysql
工具使用:
wireshark burpsuite
2.漏洞原理、防火牆
owasp top10
3.程式設計能力
指令碼、工具、poc、編寫
三、學習資源整理
實踐:ctf題目、線上靶場、自己搭建環境、src書籍
靶場
dvwa,pikachu,awvs
「其他文章」
- 2021年了,回頭再看看20世紀的黑客事件。
- 使用Burp Suite執行更復雜的Intruder攻擊
- 記一次CNVD通用漏洞審計
- 安全團隊乾飯吃,DoS攻擊竟讓美國金融巨頭崩潰
- 盤點世界上最出名的十大黑客(每個都能改變歷史的大神人物)
- 巧用cpl檔案維權和免殺
- 簡單實用!用Google你可瞬間從菜鳥成為黑客
- 看我如何利用單一注入點從Firefox瀏覽器中提取CSS資料
- web滲透---windows內網滲透
- 記一次安服仔薅洞實戰(lucky)
- XSS學習實踐全過程!
- 多層網段滲透-真正理解socks代理隧道技術
- 白帽黑客必備的15個技能點
- 漏洞檢測的那些事兒
- DLL劫持漏洞與思考
- 記錄-反射型XSS-利用img對黑名單的繞過
- 程式碼審計之某代刷網系統
- 某客戶關係管理系統程式碼審計
- 內網滲透|初識域基礎及搭建簡單域
- 程式碼審計-無回顯SSRF的奇妙審計之旅