(十五)Computer Security计算机安全学习路径

2024-11-29 07:36

(十五)Computer Security计算机安全学习路径




顺序

资源

知识分类/使用方法

链接和介绍

0

网络是怎样连接的、

图解 HTTP、

图解TCP/IP

【计算机网络】

《网络是怎样连接的》最简单,可以跳过,其他两本都要读

网络是怎样连接的:

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgr9WBuwYo5uOmsAY.pdf‍


图解 HTTP:

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgzdWBuwYou8yp3Qc.pdf


图解TCP/IP:

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg7dWBuwYojILRswQ.pdf


重点学习OSI、TCP/IP模型,网络协议,网络设备工作原理等内容,其他内容快速通读

0

Linux系统及命令

【Linux系统及命令】

https://github.com/jlevy/the-art-of-command-line/blob/master/README-zh.md


由于目前市面上的Web服务器7成都是运行在Linux系统之上,如果要学习渗透Web系统,最起码还是要对linux系统非常熟悉,常见的操作命令需要学会学习建议:学习常见的10%左右的命令适用于90%的工作场景,和office软件一样,掌握最常用的10%的功能,基本日常使用没什么问题,遇到不会的,再去找度娘;常见的linux命令也就50-60个,很多小白囫囵吞枣什么命令都学,发现记不住啊!!!!这个学习方法也是不对的

0

Web框架

【Web框架】

熟悉web框架的内容,前端HTML,JS等脚本语言了解即可,后端PHP语言重点学习,切记不要按照开发的思路去学习语言,php最低要求会读懂代码即可,当然会写最好,但不是开发,但不是开发,但不是开发,重要的事情说三遍

0

SQL必知必会

【数据库】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgh9eBuwYoyNv6_AM.pdf‍


需要学习SQL语法,利用常见的数据库MySQL学习对应的数据库语法,也是一样,SQL的一些些高级语法可以了解,如果没有时间完全不学也不影响后续学习,毕竟大家不是做数据库分析师,不需要学太深

0

Head First Python、

PHP和MySQL Web开发、

Head First HTML与CSS

【编程语言】

Head First Python:

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgpNeBuwYopr7pgwY.pdf


PHP和MySQL Web开发:

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgsNiBuwYo5KPWogY.pdf‍


Head First HTML与CSS:

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgttiBuwYo9OfM2QU.pdf


了解比较重要的语言:php、mysql、js、html、python


php+mysql可以帮助你快速的理解B/S架构是怎样运行的,只有理解了他的运行原理才能够真正的找到问题/漏洞所在。所以对于国内那些上来就说渗透得培训我是很鄙视的js+html可以帮助你理解到XSS的payload构造,以及Dom型的XSS挖掘。注意我这是没有说不会JS就找不到XSS漏洞,只不过是不能构造payload以及DOM型的XSS挖掘的。


1. 初阶

顺序

资源

知识分类/使用方法

链接和介绍

1

精通脚本黑客

【基础】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgptqBuwYo8N2_rQQ.pdf‍


入门必备!!!

2

白帽子讲 Web 安全

【基础】

了解主流漏洞

通读一遍,遇到不懂的先跳过

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgxNqBuwYojKKQ5QM.pdf‍


阿里白帽子黑客大神道哥作品,是阿里最年轻的高级技术专家吴翰清的著作,在全球各地都有发行,安全从业必读书籍,很多业内人士也都强烈推荐。 该书是作者的是实际工作经验,也是web安全核心知识点的集合,可操行比较强,实际参考性比较强。有的章节末尾,还附上了作者以前写的博客文章,可以用于延伸阅读。

==

本书是根据作者若干年实际工作中积累下来的丰富经验而写成的,

在解决方案上具有极强的可操作性,

安全工作者有很好的参考价值。

==

如果想了解Web安全在工程实践中的应用,《白帽子讲Web安全》是本评分还不错的书。

==

说说《白帽子讲Web安全》这本书,其实《白帽子》这本书虽说对初学者有难度,不推荐0基础一开始就看,小白我当时有html,sql,javascript 前端基础,但还是看不到一半就歇菜掉了。。。   但是 概览(skim)一下,还是会得到一个最初的对web安全的印象。推荐《白帽子讲Web安全》的同时, 《Web前端黑客技术揭秘》、《黑客攻防技术宝典Web实战篇》也是极好的。

2‘

Web安全深度剖析

【基础】

2的平替,学有余力可以看

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg79qBuwYosM3P2QU.pdf‍


和《Web安全攻防》一样,偏向于实战,不同的是这本书主要讲解的是Web攻击的各种经典手段、方案、核心技术等,此外还介绍了一些检测方式,可以学习参考一下。

==

本书总结了当前流行的高危漏洞的形成原因、攻击手段及解决方案,并通过大量的示例代码复现漏洞原型,制作模拟环境,更好地帮助读者深入了解Web 应用程序中存在的漏洞,防患于未然。 本书从攻到防,从原理到实战,由浅入深、循序渐进地介绍了Web 安全体系。

3

掌握常见工具,靶场练习

【实战】

靶场推荐:

https://www.hackbase.net/article-260786-1.html


坦白来讲,当下的CTF少有适合新手学习的。因为题目是基本不贴近实战的,逻辑结构并不合理,而且出题手十有八九是学生,并没有从教育出发的意义,只是比赛、竞技。那咋办捏?不让实战又不推荐做CTF。这个时候,要挑选适合的靶场去进行练习。当下官方的靶场虽然只有几个,民间团体的、开源的却遍地爬。寻找像SQLI-LAB这样的带“体系化”的靶场去进行练习、实战。


要挑选适合的靶场去进行练习。当下官方的靶场虽然只有几个,民间团体的、开源的却遍地爬。寻找像SQLI-LAB这样的带“体系化”的靶场去进行练习、实战。


常见的靶场都可以上github平台搜索,推荐以下靶场DVWA、bWAPP、upload-labs-master、SQL-lib-master、WebBug、pikachu等,有些是综合靶场,有些是专门针对某款漏洞的靶场


主要要掌握的工具和平台:burp、AWVS、Appscan、Nessus、sqlmap、nmap、shodan、fofa、代理工具ssrs、hydra、medusa、airspoof等,以上工具的练习完全可以利用上面的开源靶场去练习,足够了


2. 中阶

顺序

资源

知识分类/使用方法

链接和介绍

1

《黑客攻防技术宝典:Web实战篇》【美】Marcus Pinto,Dafydd Stuttard

【实战】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgz9yBuwYosqPxmQY.pdf‍


许多外国业内人士对这本书的评价很高,它是Web安全领域专家的经验结晶,条理很清晰,内容特别丰富,很高深很有阅读价值。相对地阅读门槛业比较高,再加上是外国的书,翻译过来可能有些许差错,阅读难度也比较大。

==

探索和研究Web 应用程序安全漏洞的实践指南。作者利用大量的实际案例和示例代码,详细介绍了各类Web 应用程序的弱点,并深入阐述了如何针对Web 应用程序进行具体的渗透测试。本书从介绍Web 应用程序安全概况开始,重点讨论渗透测试时使用的详细步骤和技巧。

==

当年我在 Web 安全找到那种开窍感觉得感谢这本书的第1版。这本书把 Web 安全领域的诸多细分领域都耐心剖析了,有点教科书感觉,这个不是缺点,但也不算很优点。

其实这些年下来,里面一些技巧点都过期了,而读者如果没当年的时代背景,会很难明白,读起来会很吃力。但是,这本书细读后,开窍是必然的。致敬。

书很厚,你怕不怕?:)

2

Web之困

【web安全】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAglt2BuwYoiMe13AE.pdf‍


现代Web应用安全指南。

是目前唯一深度探索现代web浏览器安全技术的专著。

==

本书在web安全领域有“圣经”的美誉,在世界范围内被安全工作者和web从业人员广为称道,由来自google chrome浏览器团队的世界顶级黑客、国际一流安全专家撰写,是目前唯一深度探索现代web浏览器安全技术的专著。

2

0day安全:软件漏洞分析技术

【实战】

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgnd2BuwYo_Im7uAU.pdf

3

挖SRC

【实战】

挖SRC的目的主要是讲技能落在实处,学习网络安全最大的幻觉就是觉得自己什么都懂了,但是到了真的挖漏洞的时候却一筹莫展,更多的还是要进行实操,把理论知识运用到实践中,确保更好的掌握知识点。


3. 高阶

顺序

资源

知识分类/使用方法

链接和介绍

1

Web安全攻防:渗透测试实战指南

【渗透测试】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgod6BuwYomOrj8QQ.pdf‍


本书由浅入深、全面、系统地介绍了当前流行的高危漏洞的攻击手段和防御方法,并力求语言通俗易懂,举例简单明了,便于读者阅读、领会。

2

(optional)《SQL注入攻击与防御》

【SQL威胁】

对这个领域细分感兴趣的可以看

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgld_BuwYoz6myuwY.pdf‍


是目前唯一一本专门致力于讲解SQL威胁的图书。

2‘

(optional)《Web前端黑客技术揭秘》钟晨鸣;徐少培

【前端安全】

对这个领域细分感兴趣的可以看

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgrN_BuwYoupTugQM.pdf‍


主要包含Web前端安全的:

跨站脚本(XSS)

跨站请求伪造(CSRF)

界面操作劫持这三大类。

==

打开 Web 前端这个黑客细分领域

2‘

(optional)《XSS跨站脚本攻击剖析与防御》

【XSS】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgwN_BuwYoxJ-vhgE.pdf‍


这本书是国内第一本专门阐述XSS的著作,作者是邱永华,全书共274页8章。 该书充分讲解了跨站脚本相关知识,并且贯穿了很多案例分析,读者可以参考在实际环境中进行安全测试,适合网安相关从业者、Web安全技术相关的教师和感兴趣的人员阅读。

2‘

(optional)代码审计

【代码审计】

对这个领域细分感兴趣的可以看

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg4N_BuwYoiJm7yAQ.pdf‍


本书详细介绍代码审计的设计思路以及所需要的工具和方法,不仅用大量案例介绍了实用方法,而且剖析了各种代码安全问题的成因与预防策略。对开发人员和安全技术人员都有参考价值。

2‘

找自己感兴趣的领域学习,细分领域太多了就不一一举例了

3

《TCP/IP详解卷1:协议》

【网络】

‍https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg8N_BuwYoxKf6iAc.pdf‍


但如果要深入 TCP,前面的这些书还远远不够,赋有计算机网络圣经的之说的《TCP/IP 详解 卷一:协议》这本书,是进一步深入学习的好资料,这本书的作者用各种实验的方式来细说各种协议,但不得不说,这本书真的很枯燥,当时我也啃的很难受,但是它质量是真的很高,这本书我只看了 TCP 部分,其他部分你可以选择性看,但是你一定要过几遍这本书的 TCP 部分,涵盖的内容非常全且细。

==

嗯,把这本书当作一本 Google 词典确实是一种不错的选择。不过这本书确实是一本非常好的书,这本书的关注点在于 TCP/IP 协议栈上,可以说把 TCP/IP 讲透讲细了,比如讲 TCP 就会分别从连接管理、TTCP 超时重传、TCP 拥塞控制、TCP 保活机制来讲起,不管你是从事哪个技术栈的研究,不管你是程序员还是网络工程师,这本书都是你值得一读的一本,不过要读最好还是读英文版。

4

《跟老男孩学Linux运维(Web集群实战)》

【操作系统】

https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg_9_BuwYoi4-cgAc.pdf

5

看技术分享贴


从技术分享帖(漏洞挖掘类型)学习观看学习近十年所有0DAY挖掘的帖,然后搭建环境,去复现漏洞,去思考学习笔者的挖洞思维。如上为我们实验室及教务团队经过9年安全教育总结出来的宝贵经验。也是我们掌控安全学院自己所正在用的教育体系。



DIY吧 除非你...
若你有信心 我建议CS申硕申博求职DIY~ 若你想找专家伴你成长 我建议寻找做啥成啥的人 他们能力强 资源多 能解决你一切CS申硕申博求职身份生活的挑战~
先找其他机构?
肯定有其他靠谱机构 但如果你感觉他们干不过我、或你走投无路了 你再来找我吧hhh 但如果我没名额了 希望你别难过 我不是针对你 而是我每年名额都会满
就想加肖哥微信
我的微信被我藏在我荡气回肠的人生经历里 xiaogeedu.tech/col.jsp?id=253 辛苦你去找下hhh 我是美西时区 但每年9月中-12月中是申请季/招聘季 作息是乱的
不考虑商业合作
不商业合作 因为我不知谁靠谱 不合作能杜绝狗血 因噎废食能保护我自己 且我不缺流量还要赶走流量 找我合作您巨亏hh 我与任何商家或申硕申博求职中介都无关
用电脑访问本站
不建议用手机端访问本站,看着贼挤,在电脑端看着舒服hh