河南影子互联科技有限公司

微信开发

网站渗透测试 该如何入门

从(cong)大(da)学毕业的网站时候开始简单入门,写写网站程序代码,渗透搞搞sql注入(ru)以及安全测试,测试到现在Sinesafe当安全工程师,该何差不多在安全行业成长了11年,入门发现不(bu)懂得问题随着实战渗透测试中非常多,网站还是渗透学到老干(gan)到老才是成功之道。当今时代的测试安全发展很多都是依靠大数据去确保,而人工手动网站安全测试却被忽略了,该何只有当客户出了安全漏洞问题,入门才想起找人工(gong)进行全面的网站漏洞测试。

如何入门安全渗透测试 ,渗透本质上是测试如何入门一个新的领域。个(ge)人的该何见解是你可以从(cong)三个步骤来递进学习。

网站渗透测试 该如何入门

1.明(ming)确目标,入门学(xue)以致用

网站渗透测试 该如何入门

你首先要明确学习安全(quan)渗透测试的目标,你是想打(da)CTF比赛,还是当个白帽挖CVE洞,还(hai)是想写个安全的代码,或(huo)是(shi)开源个安全软件(jian)等,目标不同,你的学习路径也(ye)是不同的。

网站渗透测试 该如何入门

不建议立即从基础(chu)学起,肯定有人给你说(shuo)学c,学数据结构,学算法,学汇编等等,其实这(zhe)是不聪明的,目标导向:之前说(shuo)的每一门都是个大学科(ke),其实用到安全(quan)上的 并不多,如果你在(zai)暂时(shi)用的不多的内容上花费了很多时间,那么你什么时候才能实(shi)现自己的目标呀,人的精力是有限的(de)。

2.细化你(ni)的目标,制定具体的学习内(nei)容

例如咱们定个目标,写一个PE的保护壳,那你首先要做的是什么呢?

先去google 搜索 PE的保护壳有哪些种?比如压缩壳,加密壳,虚拟机等等,难度高低(di)怎么样?

对于入(ru)门者(zhe)来说,压缩壳相(xiang)对简单,那就从(cong)这个开(kai)始学。

接(jie)着去github或者google搜索 开源的PE压缩壳和相应的教程。发(fa)现PE压缩壳有用汇编写的,有用C,C++写的,这个时候咱们可(ke)以先选择汇编来写。

然后(hou)就查询一下压缩壳原理的(de)教程和书籍,比如书籍推荐《加(jia)密与解密》,对比着(zhe)开源壳的代(dai)码去(qu)理解,如果汇编不懂,找到一本汇编书,比如王爽的汇编入(ru)门书籍,不(bu)要全看完,对比着壳代码 看(kan)到哪去学哪。

整体(ti)的学(xue)习过程变成了:

PE保护壳 -》 压缩壳 -》 汇编压缩壳 -》搜索开源代码和原理教程 -》 对比着壳代码,看汇编书籍理解

将目标越(yue)来越细化,你就越(yue)清楚自己做什(shen)么。

3. 反馈

学习是一个不断反(fan)馈的过程,你在(zai)第2步的学(xue)习过程中(zhong),作为初学者肯定不会这么顺利,看看开源代(dai)码也会遇到不懂得地方,自己写的代码的(de)时候(hou)肯定也会调(diao)试不通,这时候就接着去找资料,看书,调(diao)试(shi),搞懂。

正常的学习过程一般是:

学习(xi) -》应用-》反馈-》接(jie)着学(xue)习

4. 推荐CTF

CTF比(bi)赛还是(shi)非常推荐的(de),为啥这么说(shuo)呢?有两点吧。

接近实战的机会。现在网络安全(quan)法很严格,不像之(zhi)前大(da)家能瞎搞

题(ti)目紧跟技术前沿,而书(shu)籍很多落后了。

如(ru)果(guo)你想打(da)CTF比赛,直接去看(kan)赛题,赛题看不懂,根据不懂的地方接着去看资料。

如果大家想要对自己的网站或平台以及APP进行全面的渗透测试服务的话可以(yi)去网站安全公司看看,国内(nei)推荐SINESAFE,启明星辰,绿盟,鹰盾安全等等这些安全公司。