尧图网站设计 尧图网站设计YAOTU DESIGN
ARTICLE DETAIL

资讯详情

深耕网站设计与一线实操的经验洞察。

小白程序员必备:收藏这份攻略,轻松挖掘SRC漏洞,开启网络安全高薪之路!

小白程序员必备:收藏这份攻略,轻松挖掘SRC漏洞,开启网络安全高薪之路! 小白程序员必备收藏这份攻略轻松挖掘SRC漏洞开启网络安全高薪之路本文为网络安全新手提供了一份宝贵的参考指南详细介绍了如何挖掘SRC漏洞并以此维生。文章分享了个人挖掘SRC的经验包括前期遇到的挑战、挖掘技巧以及熟悉企业SRC资产的策略。此外还提供了学习路线规划涵盖了基础知识学习、渗透环境配置、实战操作、安全体系开发等内容。最后推荐了常用的在线搜索引擎网站帮助新手快速定位目标资产。对于有意从事网络安全行业的程序员来说本文是一份不可多得的入门宝典。前言经常会有粉丝朋友私信想探究一下国内的SRC安全响应中心平台究竟支持了多少白帽黑客的生活又有多少白帽黑客能够不依赖于传统工作全职从事漏洞挖掘并以此维生以下信息或许可以为那些有意踏上这条道路的朋友们提供一些宝贵的参考。SRC即安全响应中心Security Response Center是一个组织或者公司用来接收和处理安全漏洞报告的平台。对于网络安全新手来说快速挖掘SRC漏洞并报告是一个挑战但也是一个提升技能和知识的良好机会。以下是一些个人挖掘SRC的一些经验之谈希望可以帮助新手快速上手SRC漏洞挖掘。一、个人经验个人最初挖掘前期感受我挖掘SRC没有怎么挖过公益也没有怎么挖掘过edu就直接跳到企业SRC了。一开始也是不知道从何入手在网上看了很多文章感觉自己学会了自己挖的时候一挖就废况且在2026年的安全行业如此“卷”的情况下各个企业、公益、edu等SRC都被好多大佬刷了一遍又一遍觉得自己肯定没戏挖不倒漏洞赚不到赏金想着就直接放弃前期感受估计都是和大多数师傅一样看了成百上千个资产挖不到一个漏洞、要不就是提交的漏洞是重复、危害不足、内部已知。以上现象重复多了越挖越没信心。慢慢地就放弃对挖洞的热爱开始摆烂人生。就我个人而言前期也是大多是挖一些低危漏洞甚至前几个月经常挖的都是低危中危都没有。其实对于低危漏洞来说前期对于新手是很重的通过一个低危漏洞不仅收获了赏金虽然钱不多最重要的事给了你信心。可以在SRC挖掘道路上继续前行。我个人挖掘逻辑漏洞比较多我前期挖的比较多的漏洞比如swagger未授权spring未授权等其他各类未授权并发漏洞反射XSS、信息泄露、验证码问题、用户名枚举、爆破、短信轰炸等这类漏洞挖掘较多。挖一段时间后对该企业SRC的资产也比较熟悉了就要学会利用前期收集到的信息进行挖掘、比如用户名、邮箱、接口、系统框架CMS等信息当然挖掘SRC要想有高产出一定要仔细、慢慢地去分析、一个个数据包慢慢去看、要有耐心。每个参数要分析是干嘛用的不要着急越急估计越事与愿违。这里个人觉得比较重要的一点就是一定要熟悉你挖掘的企业SRC的资产。了解资产构成、他们的系统都喜欢用什么框架、什么CMS、是否统一认证、他们的账号密码是否大部分系统通用情况等等。很多信息这里不一一介绍了。二、SRC挖掘路线规划学习基础 时间1周 ~ 2周① 了解基本概念SQL注入、XSS、上传、CSRF、一句话木马、等可以通过Google搜索获取资料为之后的WEB渗透测试打下基础。 ② 查看一些论坛的一些Web渗透资料学一学案例的思路每一个站点都不一样所以思路是主要的。 ③ 学会提问的艺术如果遇到不懂得要善于提问。配置渗透环境 时间3周 ~ 4周① 了解渗透测试常用的工具例如AWVS、SQLMAP、NMAP、BURP、中国菜刀等。 ② 下载这些工具无后门版本并且安装到计算机上。 ③ 了解这些工具的使用场景懂得基本的使用推荐在Google上查找资料。渗透实战操作 时间约6周① 在网上搜索渗透实战案例深入了解SQL注入、文件上传、解析漏洞等在实战中的使用。 ② 自己搭建漏洞环境测试推荐DWVASQLi-labsUpload-labsbWAPP。 ③ 懂得渗透测试的阶段每一个阶段需要做那些动作例如PTES渗透测试执行标准。 ④ 深入研究手工SQL注入寻找绕过waf的方法制作自己的脚本。 ⑤ 研究文件上传的原理如何进行截断、双重后缀欺骗(IIS、PHP)、解析漏洞利用IIS、Nignix、Apache等参照上传攻击框架。 ⑥ 了解XSS形成原理和种类在DWVA中进行实践使用一个含有XSS漏洞的cms安装安全狗等进行测试。 ⑦ 了解一句话木马并尝试编写过狗一句话。 ⑧ 研究在Windows和Linux下的提升权限Google关键词提权经常逛网络安全有关的网站 时间∞① 例如Freebuf、i春秋、安全客、google搜索。 ② 遇到有意义的文章可以转载到自己博客 熟悉Windows Kali Linux系统 时间2周 ~ 4周 ①了解Windows系统下的常用命令如ipconfig,nslookup,tracert,net,tasklist,taskkill等。 ② 熟悉Linux系统的常用命令如wget、mv、cd、rm、mkdir等。 ③ 熟悉Kali Linux系统下的常用工具。学习服务器的安全配置 时间4周左右① 了解03、08、12系统下iis的基本配置了解Win下的目录权限例如iis写权限建立一个简单的站点。 ② 了解Linux的运行权限、跨目录、文件夹权限学会配置Linux Web服务器并建立一个简单的站点。 ③ 使用自动化工具扫描已经建立好的站点并利用Google学会修补漏洞。 ④ 学会打补丁、iptables限制端口、添加规则等。 ⑤ 下载一款waf软件熟悉它的使用。学习一些编程知识 时间约8周① 在w3cschool上学习html、php、数据库的基础建议每一种学到第8节就可以了。 ② 学习Python也可以是其他语言但是强烈建议使用python。要求学习爬虫基础、多线程、文件操作、正则表达式基础还有一些常用的第三方库可能需要安装pip。 ③ 利用python写一个简单的poc或者exp。 ④ 开发一些渗透时会用到的程序例如端口扫描等。 ⑤ 选择一个php框架进行学习不要太深入。学习代码审计 时间4周 ~ 6周① 了解代码审计的静态和动态方法懂得分析程序。 ② 在乌云镜像里找到开源的漏洞程序跟着学习分析方法尝试自己分析3~5次代码。 ③ 了解web漏洞形成的原因熟悉常见漏洞函数。安全体系开发 时间∞① 开发一些安全工具并将其开源可以托管到码云或者github上展示个人实力。 ② 建立自己的一套安全体系拥有独立的思路方法。三、挖漏洞前期准本工作一些在线的搜索引擎网站一资产测绘引擎fofa资产测绘引擎https://fofa.info/鹰图资产测绘引擎https://hunter.qianxin.com/shodan资产测绘引擎https://www.shodan.io/360资产测绘引擎https://quake.360.net/零零信安资产测绘引擎https://0.zone/谷歌hacker语法https://codeleading.com/article/8526777820/以上的搜索引擎网站都是用来收集目标网站信息的一些网络空间资产测绘可以帮助我们快速的定位到目标的资产批量获取url进行漏洞挖掘二企业信息查询爱企查https://aiqicha.baidu.com天眼查https://www.tianyancha.com企查查https://www.qcc.com小蓝本https://www.xiaolanben.com以上的网站是为了查询网站所属的企业的一些信息为了方便在提交漏洞的时候填写详细联系方式和公司的地址。三域名信息查询爱站https://www.aizhan.com站长工具https://tool.chinaz.com想从事网络安全的同学找工作最怕“理论都懂实战发懵”。在面试中HR和面试官更看重你对真实攻防场景的理解和动手能力。为了帮大家搞定面试我帮大家准备了一份360智榜样学习中心独家《网络攻防知识库》。这份资料最大的亮点在于**“实战性”**知识库由360智榜样学习中心独家打造出品旨在帮助网络安全从业者或兴趣爱好者零基础快速入门提升实战能力熟练掌握基础攻防到深度对抗。从零到精通完整闭环基础攻防→渗透测试→应急响应→CTF实战5大模块200课时比大学教材更贴近企业实战”涵盖渗透测试案例分析与实战技巧直接对应面试真题包含CTF竞赛基础与HW行动攻防对抗实录丰富你的简历项目经验深入十大安全漏洞与利用技巧掌握这些高阶技能实战SRC挖洞赚钱。实战教学专属靶场掌握这些高阶技能谈薪更有底气。无论你是找渗透测试岗还是安全服务岗这些项目都是加分项。点击下方链接补齐实战短板拿下心仪Offer**读者福利 |***CSDN大礼包《网络安全入门进阶学习资源包》免费分享 ***安全链接放心点击**
返回列表