(十五)Computer Security计算机安全学习路径
顺序 | 资源 | 知识分类/使用方法 | 链接和介绍 |
0 | 网络是怎样连接的、 图解 HTTP、 图解TCP/IP | 【计算机网络】 《网络是怎样连接的》最简单,可以跳过,其他两本都要读 | 网络是怎样连接的: https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgr9WBuwYo5uOmsAY.pdf 图解 HTTP: https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgzdWBuwYou8yp3Qc.pdf图解TCP/IP: https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg7dWBuwYojILRswQ.pdf重点学习OSI、TCP/IP模型,网络协议,网络设备工作原理等内容,其他内容快速通读 |
0 | Linux系统及命令 | 【Linux系统及命令】 | https://github.com/jlevy/the-art-of-command-line/blob/master/README-zh.md 由于目前市面上的Web服务器7成都是运行在Linux系统之上,如果要学习渗透Web系统,最起码还是要对linux系统非常熟悉,常见的操作命令需要学会学习建议:学习常见的10%左右的命令适用于90%的工作场景,和office软件一样,掌握最常用的10%的功能,基本日常使用没什么问题,遇到不会的,再去找度娘;常见的linux命令也就50-60个,很多小白囫囵吞枣什么命令都学,发现记不住啊!!!!这个学习方法也是不对的 |
0 | Web框架 | 【Web框架】 | 熟悉web框架的内容,前端HTML,JS等脚本语言了解即可,后端PHP语言重点学习,切记不要按照开发的思路去学习语言,php最低要求会读懂代码即可,当然会写最好,但不是开发,但不是开发,但不是开发,重要的事情说三遍 |
0 | SQL必知必会 | 【数据库】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgh9eBuwYoyNv6_AM.pdf 需要学习SQL语法,利用常见的数据库MySQL学习对应的数据库语法,也是一样,SQL的一些些高级语法可以了解,如果没有时间完全不学也不影响后续学习,毕竟大家不是做数据库分析师,不需要学太深 |
0 | Head First Python、 PHP和MySQL Web开发、 Head First HTML与CSS | 【编程语言】 | Head First Python: https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgpNeBuwYopr7pgwY.pdfPHP和MySQL Web开发: https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgsNiBuwYo5KPWogY.pdf Head First HTML与CSS: https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgttiBuwYo9OfM2QU.pdf了解比较重要的语言:php、mysql、js、html、python php+mysql可以帮助你快速的理解B/S架构是怎样运行的,只有理解了他的运行原理才能够真正的找到问题/漏洞所在。所以对于国内那些上来就说渗透得培训我是很鄙视的js+html可以帮助你理解到XSS的payload构造,以及Dom型的XSS挖掘。注意我这是没有说不会JS就找不到XSS漏洞,只不过是不能构造payload以及DOM型的XSS挖掘的。 |
顺序 | 资源 | 知识分类/使用方法 | 链接和介绍 |
1 | 精通脚本黑客 | 【基础】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgptqBuwYo8N2_rQQ.pdf 入门必备!!! |
2 | 白帽子讲 Web 安全 | 【基础】 了解主流漏洞 通读一遍,遇到不懂的先跳过 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgxNqBuwYojKKQ5QM.pdf 阿里白帽子黑客大神道哥作品,是阿里最年轻的高级技术专家吴翰清的著作,在全球各地都有发行,安全从业必读书籍,很多业内人士也都强烈推荐。 该书是作者的是实际工作经验,也是web安全核心知识点的集合,可操行比较强,实际参考性比较强。有的章节末尾,还附上了作者以前写的博客文章,可以用于延伸阅读。 == 本书是根据作者若干年实际工作中积累下来的丰富经验而写成的, 在解决方案上具有极强的可操作性, 安全工作者有很好的参考价值。 == 如果想了解Web安全在工程实践中的应用,《白帽子讲Web安全》是本评分还不错的书。 == 说说《白帽子讲Web安全》这本书,其实《白帽子》这本书虽说对初学者有难度,不推荐0基础一开始就看,小白我当时有html,sql,javascript 前端基础,但还是看不到一半就歇菜掉了。。。 但是 概览(skim)一下,还是会得到一个最初的对web安全的印象。推荐《白帽子讲Web安全》的同时, 《Web前端黑客技术揭秘》、《黑客攻防技术宝典Web实战篇》也是极好的。 |
2‘ | Web安全深度剖析 | 【基础】 2的平替,学有余力可以看 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg79qBuwYosM3P2QU.pdf 和《Web安全攻防》一样,偏向于实战,不同的是这本书主要讲解的是Web攻击的各种经典手段、方案、核心技术等,此外还介绍了一些检测方式,可以学习参考一下。 == 本书总结了当前流行的高危漏洞的形成原因、攻击手段及解决方案,并通过大量的示例代码复现漏洞原型,制作模拟环境,更好地帮助读者深入了解Web 应用程序中存在的漏洞,防患于未然。 本书从攻到防,从原理到实战,由浅入深、循序渐进地介绍了Web 安全体系。 |
3 | 掌握常见工具,靶场练习 | 【实战】 | 靶场推荐: https://www.hackbase.net/article-260786-1.html 坦白来讲,当下的CTF少有适合新手学习的。因为题目是基本不贴近实战的,逻辑结构并不合理,而且出题手十有八九是学生,并没有从教育出发的意义,只是比赛、竞技。那咋办捏?不让实战又不推荐做CTF。这个时候,要挑选适合的靶场去进行练习。当下官方的靶场虽然只有几个,民间团体的、开源的却遍地爬。寻找像SQLI-LAB这样的带“体系化”的靶场去进行练习、实战。 要挑选适合的靶场去进行练习。当下官方的靶场虽然只有几个,民间团体的、开源的却遍地爬。寻找像SQLI-LAB这样的带“体系化”的靶场去进行练习、实战。 常见的靶场都可以上github平台搜索,推荐以下靶场DVWA、bWAPP、upload-labs-master、SQL-lib-master、WebBug、pikachu等,有些是综合靶场,有些是专门针对某款漏洞的靶场 主要要掌握的工具和平台:burp、AWVS、Appscan、Nessus、sqlmap、nmap、shodan、fofa、代理工具ssrs、hydra、medusa、airspoof等,以上工具的练习完全可以利用上面的开源靶场去练习,足够了 |
顺序 | 资源 | 知识分类/使用方法 | 链接和介绍 |
1 | 《黑客攻防技术宝典:Web实战篇》【美】Marcus Pinto,Dafydd Stuttard | 【实战】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgz9yBuwYosqPxmQY.pdf 许多外国业内人士对这本书的评价很高,它是Web安全领域专家的经验结晶,条理很清晰,内容特别丰富,很高深很有阅读价值。相对地阅读门槛业比较高,再加上是外国的书,翻译过来可能有些许差错,阅读难度也比较大。 == 探索和研究Web 应用程序安全漏洞的实践指南。作者利用大量的实际案例和示例代码,详细介绍了各类Web 应用程序的弱点,并深入阐述了如何针对Web 应用程序进行具体的渗透测试。本书从介绍Web 应用程序安全概况开始,重点讨论渗透测试时使用的详细步骤和技巧。 == 当年我在 Web 安全找到那种开窍感觉得感谢这本书的第1版。这本书把 Web 安全领域的诸多细分领域都耐心剖析了,有点教科书感觉,这个不是缺点,但也不算很优点。 其实这些年下来,里面一些技巧点都过期了,而读者如果没当年的时代背景,会很难明白,读起来会很吃力。但是,这本书细读后,开窍是必然的。致敬。 书很厚,你怕不怕?:) |
2 | 《Web之困》 | 【web安全】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAglt2BuwYoiMe13AE.pdf 现代Web应用安全指南。 是目前唯一深度探索现代web浏览器安全技术的专著。 == 本书在web安全领域有“圣经”的美誉,在世界范围内被安全工作者和web从业人员广为称道,由来自google chrome浏览器团队的世界顶级黑客、国际一流安全专家撰写,是目前唯一深度探索现代web浏览器安全技术的专著。 |
2 | 0day安全:软件漏洞分析技术 | 【实战】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgnd2BuwYo_Im7uAU.pdf |
3 | 挖SRC | 【实战】 | 挖SRC的目的主要是讲技能落在实处,学习网络安全最大的幻觉就是觉得自己什么都懂了,但是到了真的挖漏洞的时候却一筹莫展,更多的还是要进行实操,把理论知识运用到实践中,确保更好的掌握知识点。 |
顺序 | 资源 | 知识分类/使用方法 | 链接和介绍 |
1 | Web安全攻防:渗透测试实战指南 | 【渗透测试】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgod6BuwYomOrj8QQ.pdf 本书由浅入深、全面、系统地介绍了当前流行的高危漏洞的攻击手段和防御方法,并力求语言通俗易懂,举例简单明了,便于读者阅读、领会。 |
2 | (optional)《SQL注入攻击与防御》 | 【SQL威胁】 对这个领域细分感兴趣的可以看 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgld_BuwYoz6myuwY.pdf 是目前唯一一本专门致力于讲解SQL威胁的图书。 |
2‘ | (optional)《Web前端黑客技术揭秘》钟晨鸣;徐少培 | 【前端安全】 对这个领域细分感兴趣的可以看 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgrN_BuwYoupTugQM.pdf 主要包含Web前端安全的: 跨站脚本(XSS) 跨站请求伪造(CSRF) 界面操作劫持这三大类。 == 打开 Web 前端这个黑客细分领域 |
2‘ | (optional)《XSS跨站脚本攻击剖析与防御》 | 【XSS】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAgwN_BuwYoxJ-vhgE.pdf 这本书是国内第一本专门阐述XSS的著作,作者是邱永华,全书共274页8章。 该书充分讲解了跨站脚本相关知识,并且贯穿了很多案例分析,读者可以参考在实际环境中进行安全测试,适合网安相关从业者、Web安全技术相关的教师和感兴趣的人员阅读。 |
2‘ | (optional)《代码审计》 | 【代码审计】 对这个领域细分感兴趣的可以看 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg4N_BuwYoiJm7yAQ.pdf 本书详细介绍代码审计的设计思路以及所需要的工具和方法,不仅用大量案例介绍了实用方法,而且剖析了各种代码安全问题的成因与预防策略。对开发人员和安全技术人员都有参考价值。 |
2‘ | 找自己感兴趣的领域学习,细分领域太多了就不一一举例了 | ||
3 | 《TCP/IP详解卷1:协议》 | 【网络】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg8N_BuwYoxKf6iAc.pdf 但如果要深入 TCP,前面的这些书还远远不够,赋有计算机网络圣经的之说的《TCP/IP 详解 卷一:协议》这本书,是进一步深入学习的好资料,这本书的作者用各种实验的方式来细说各种协议,但不得不说,这本书真的很枯燥,当时我也啃的很难受,但是它质量是真的很高,这本书我只看了 TCP 部分,其他部分你可以选择性看,但是你一定要过几遍这本书的 TCP 部分,涵盖的内容非常全且细。 == 嗯,把这本书当作一本 Google 词典确实是一种不错的选择。不过这本书确实是一本非常好的书,这本书的关注点在于 TCP/IP 协议栈上,可以说把 TCP/IP 讲透讲细了,比如讲 TCP 就会分别从连接管理、TTCP 超时重传、TCP 拥塞控制、TCP 保活机制来讲起,不管你是从事哪个技术栈的研究,不管你是程序员还是网络工程师,这本书都是你值得一读的一本,不过要读最好还是读英文版。 |
4 | 《跟老男孩学Linux运维(Web集群实战)》 | 【操作系统】 | https://32931414.s21i.faiusr.com/61/ABUIABA9GAAg_9_BuwYoi4-cgAc.pdf |
5 | 看技术分享贴 | 从技术分享帖(漏洞挖掘类型)学习观看学习近十年所有0DAY挖掘的帖,然后搭建环境,去复现漏洞,去思考学习笔者的挖洞思维。如上为我们实验室及教务团队经过9年安全教育总结出来的宝贵经验。也是我们掌控安全学院自己所正在用的教育体系。 | |