技术学的比较杂乱, 基本就是跟着公众号,星球什么的学习. 会基本的编程,了解web漏洞,没有挖过漏洞,想入门代码审计,求推荐路线.
upload-labs这一类的靶场价值高不高
zs=======zs
zs=======zs
zs=======zs
那就先去打下靶场什么的呗,或者自己去开源网找个来审计审计
星球都退了吧,sb太多,学习的话吐司和先知足够了,视频到bilibili和youtube找
同是小白,个人觉得,视频+书籍来的实在一些,因为我一直也是这么学的,当然有人带一下会更有效果,多问问T00LS的各位大牛、表哥,多实践,多思考,多去捣鼓一些靶场啥的应该会进步很快,另外,一起学习啊,哈哈
去B站搜一下渗透,然后找个比较多的视频,系统学一下,期间什么sqllib,dvwa这些环境搞起来练手,了解原理,这是安全基础篇,目标两个月结束。期间多打打SRC,多看看坛子里的技术文章。然后是进阶,学下编程,这个就看个人了。看你想怎么玩了,可以看坛子里的大表哥们写工具时的一些思路。然后代码审计和内网渗透了,看你愿意放哪个步骤,最后是应急响应了。这些自己全都掌握,两年应该是可以的。然后后面就是挑方向了,看你选哪个方向加强哪块了。之前不混tools,但是在这行挺久,看到太多人是想学但是中途放弃,加油骚年。
先把OWASP top 10漏洞掌握好 然后学习漏洞挖掘 挖简单的src就行了 跟着复现一些涉及代码审计出来的漏洞
学习别人的思路 再向审计发展
掌握漏洞原理后,学习一下审计,然后就是多逛github
还是得多实战,比方说知道了sql注入,那可不可以用python来自己写一个小脚本来注入呢?这样可以锻炼自己的编程能力,也可以锻炼自己poc编写能力
武功再高也怕菜刀,衣服再d一砖拍倒