咸鱼的大学网络安全(一)

一、 计算机基础操作

这是所有进阶技能的起点,重点在于对计算机系统底层的掌控能力。
• 操作系统掌握: 不仅仅是日常使用,更需要理解文件目录结构、权限管理机制、服务进程的运行原理以及系统资源的监控。

• 系统重装与维护: 能够熟练处理不同环境(物理机、虚拟机、云服务器)下的系统部署,具备系统备份、还原及故障排查的能力。

二、 Web网站基础知识 (HTML/CSS/JS)

Web渗透测试的前提是必须懂Web。你需要了解网页是如何构成的,前端代码如何运行。
• HTML (超文本标记语言): 掌握常用标签(如

表单、input 输入框),理解页面数据的提交过程。

• CSS (层叠样式表): 了解基本的页面布局和样式渲染,识别前端界面元素。

• JavaScript (脚本语言): 理解DOM操作(文档对象模型),因为这是理解前端逻辑、XSS(跨站脚本攻击)漏洞的基础。

• 学习资源: W3Schools、MDN(Mozilla开发者网络)是标准的前端入门参考。

三、 编程语言 (工具化与自动化)

编程语言用于将零散的安全工具串联起来,编写自定义的漏洞验证脚本(POC)和自动化攻击工具。
• Golang (Go语言):

◦ 特点: 编译速度快,天生支持高并发(Goroutine),跨平台能力强。

◦ 应用场景: 编写高性能的网络扫描器、代理工具、后渗透利用工具。

• Python:

◦ 特点: 语法简洁,拥有极其丰富的第三方安全库(如 Requests, Scapy, pwntools)。

◦ 应用场景: 快速编写爬虫、漏洞批量验证脚本、数据分析以及CTF夺旗赛(解题脚本)。

四、 数据库 (数据存储与交互)

渗透测试中经常需要与数据库打交道,包括利用SQL注入漏洞读写数据,或者利用数据库特性进行提权。
• SQL (关系型数据库):

◦ MySQL (推荐): 最常见的Web后端数据库,重点掌握其语法结构和权限体系。

◦ Oracle / MSSQL: 企业级环境中常见,了解其基本函数和差异。

• NoSQL (非关系型数据库):

◦ Redis (推荐): 常用于缓存和会话存储,需掌握其未授权访问漏洞及利用方式。

◦ MongoDB / ElasticSearch: 大数据存储与检索工具,了解其默认的端口和常见配置错误。

五、 Linux 基础命令 (实战环境核心)

渗透测试的主战场通常在Linux环境下,尤其是各种靶场和真实的服务器。
• 日常操作: 熟练使用文件操作命令(ls, cd, cp, mv, chmod, chown)。

• 网络与进程: 掌握查看网络状态(netstat, ss)、进程管理(ps, top)、服务管理(systemctl)的命令。

• 应急与搭建: 能够搭建Web服务(Nginx/Apache)、数据库服务,并能在发生安全事件时进行初步的日志分析和排查。

posted @ 2026-06-15 11:38  咸鱼9201  阅读(12)  评论(0)    收藏  举报