附录 B 靶场与学习资源

5 阅读8分钟

学完这本书,你可能最想问的一句话是:"接下来,我去哪练?" 这份附录,就是一张"资源地图"—— 从"最该先去的靶场",到"该怎么规划学习路径",一次说清。

⚠️ 通用底线:所有靶场 / 平台,都只在其自身环境内测试。 对真实网站,只有拿到授权,才能开始(本书第 22 章)。


B.1 本地靶场(自己搭,随便打)

适合:刚学完漏洞篇,需要"反复练、随便打"的阶段。

靶场语言/栈特点难度
DVWAPHP每类漏洞分 Low/Medium/High/Impossible,最适合对照学习入门
Juice ShopNode现代 SPA,有"排行榜",漏洞覆盖现代场景入门-中
WebGoatJavaOWASP 出品,有引导式教学,配套讲解入门
bWAPPPHP100+ 漏洞,覆盖广入门-中
PikachuPHP中文,覆盖常见漏洞,适合中文学习者入门
VulnHub镜像下载虚拟机镜像,完整主机渗透中-高
Vulnhub/HTB 靶机镜像综合渗透,需要完整链条中-高
Metasploitable2/3Linux经典"千疮百孔"的靶机系统入门-中

B.1.1 一个"靶场使用路线"

① 【DVWA】先建立"每类漏洞长什么样"的直观感受
   重点:把每关的 Low / Medium / High / Impossible 都看一遍
   → Impossible 版本就是"正确写法"的教科书(第 24 章)

② 【Juice Shop】练"现代应用"的感觉
   它是 SPA,接口在 JS 里,能练"从 JS 挖接口"(第 19 章)

③ 【WebGoat】补"系统知识"
   它有讲解 + 引导,适合"查漏补缺"

④ 【bWAPP / Pikachu】扩"覆盖面"
   把不常见的漏洞类型也过一遍

⑤ 【VulnHub / 靶机】练"完整渗透"
   从信息收集到提权,走完整流程(第 22 章)

B.1.2 Docker 一键起靶场

docker run -d -p 80:80    vulnerables/web-dvwa            # DVWA
docker run -d -p 3000:3000 bkimminich/juice-shop          # Juice Shop
docker run -d -p 8080:8080 webgoat/goatandwolf            # WebGoat
docker run -d -p 8081:80   raesene/bwapp                  # bWAPP

💡 本地靶场的价值:可以"随便打、反复打、打坏了重启"。 这是打基础的阶段,不要急着"上真实目标"


B.2 在线练习平台(有讲解、有进度)

适合:想"系统化练习"、需要"被引导"的阶段。

B.2.1 PortSwigger Web Security Academy(★ 最推荐)

【是什么】
Burp Suite 官方免费平台,**当前公认最好的 Web 安全练习平台**

【为什么最推荐】
□ 完全免费
□ 内容"体系化"(和本书漏洞篇高度对应)
□ 每个主题"先讲原理,再做实验"
□ 实验有"解法/提示"
□ 覆盖"现代漏洞"(含请求走私、原型链污染等进阶内容)

【怎么用】
按主题顺序刷:
  SQL injection → XSS → CSRF → SSRF → Access control →
  File upload → OS command injection → XXE → ...
和我第 717 章对应(几乎一一对应)

【建议】
把它的"每个实验"当作本书某章的"课后作业"来做

B.2.2 TryHackMe

【是什么】
"引导式"的网络安全学习平台,把内容拆成一个个"房间(Room)"

【特点】
□ 有完整的"学习路径"(Path),从零基础到进阶
□ 有图形化引导,门槛低
□ 覆盖 Web / 网络 / 主机 / 蓝队
□ 部分免费,订阅后内容更多

B.2.3 Hack The Box

【是什么】
真实渗透风格的靶机平台

【特点】
□ 靶机"贴近真实",需完整渗透链(信息收集 → 利用 → 提权)
□ 有 Web 挑战、Pwn、Crypto 等分类
□ 有"Pro Labs"(企业级场景)
□ 免费可玩的机器有限,VIP 更多

B.2.4 其他平台

平台特点
Root-Me分类很细,覆盖广,免费题多
PentesterLab偏"代码级"理解(比如"这个漏洞在代码里长什么样")
OverTheWire经典的 Linux/命令基础练习(Bandit 系列)
PicoCTF面向学生/入门,CTF 入门首选
VulnHub下载镜像本地打,适合无网练习

B.2.5 平台选择建议

【零基础】
  TryHackMe(有引导)→ PortSwigger Academy(补 Web)

【有基础,想系统练 Web】
  PortSwigger Academy(主)→ Root-Me / PentesterLab(扩)

【想练完整渗透】
  TryHackMe 的路径 → HackTheBox / VulnHub

【想玩 CTF】
  PicoCTF(入门)→ 各 CTF 平台 → 大型比赛(DEFCON CTF 等)

B.3 漏洞库与情报源

适合:保持"感知",知道"最近发生了什么"。

B.3.1 漏洞数据库

资源说明
NVD (nvd.nist.gov)美国国家漏洞库,CVE 的标准来源
CVE (cve.org)通用漏洞编号
CNVD / CNNVD中国国家漏洞库
Exploit-DB公开的 exploit 合集
GitHub Advisory开源组件的漏洞公告
厂商安全公告如阿里云、腾讯云、各组件官方

B.3.2 资讯与社区(中文)

资源说明
FreeBuf国内知名安全媒体
安全客技术文章
先知社区(阿里)高质量技术分享
Seebug(知道创宇)漏洞库 + 文章
看雪偏逆向 / 二进制
i 春秋学习社区 / 题库

B.3.3 资讯与社区(英文)

资源说明
Hacker News综合技术资讯
r/netsecReddit 安全板块
PortSwigger Research高质量研究(如请求走私、原型链污染的"源头")
Project Zero (Google)顶级漏洞研究博客
各大厂商的安全博客微软、Google、Cloudflare 等

B.3.4 保持感知的"最小习惯"

□ 每周看一次"主要漏洞库"的更新(NVD / 厂商公告)
□ 关注 3-5"高质量"的安全博客 / 团队
□ 遇到"新名词",立刻查清"它是什么、怎么防"
□ 别"信息过载"——挑"与你方向相关"的看

💡 关键不是"看多少",而是"建立自己的信息过滤网"——只吸收"对当前成长阶段有用"的信息。


B.4 必读书单

书比文章"系统",是打基础的必需品。

B.4.1 Web 安全(核心)

书名说明
《Web 安全深度剖析》中文经典,覆盖全面
《白帽子讲 Web 安全》中文入门经典,思想性强
《Web 应用安全权威指南》系统全面
《The Web Application Hacker's Handbook》Web 安全"圣经"(英文)
《Web Hacking 101》赏金入门,实例多
《Real-World Bug Hunting》真实赏金案例集

B.4.2 漏洞 / 攻防进阶

书名说明
《黑客攻防技术宝典》系列系统深入
《代码审计:企业级 Web 代码安全架构》中文代码审计
《Java 代码审计》Java 方向
《SQL 注入攻击与防御》专题深入
《XSS 跨站脚本攻击剖析与防御》专题深入

B.4.3 底层基础(长期投资)

书名说明
《深入理解计算机系统》(CSAPP)计算机基础圣经
《计算机网络:自顶向下方法》网络基础
《HTTP 权威指南》HTTP 深入
《TCP/IP 详解》协议深入
《操作系统导论》(OSTEP)操作系统

💡 别一上来就啃"圣经"。 建议顺序: 入门读物 → 本书 + Academy 实操 → 专题深入 → 底层经典


B.5 常用工具清单

按"用途"分类,方便按需查找。

B.5.1 代理 / 抓包 / 测试(核心)

工具用途
Burp Suite抓包 / 重放 / 扫描 / 扩展(必装
OWASP ZAP开源替代,自动化扫描
mitmproxy命令行 / 脚本化代理
PostmanAPI 测试
HackBar / FoxyProxy浏览器辅助插件

B.5.2 信息收集

工具用途
nmap端口 / 服务扫描
masscan快速大范围端口扫描
httpx批量 HTTP 存活 / 指纹
whatweb / wappalyzer指纹识别
subfinder / amass子域枚举(被动)
ffuf / gobuster / dirsearch目录 / 子域爆破
katana现代爬虫
arjun参数发现

B.5.3 漏洞扫描 / 利用

工具用途
nuclei模板化漏洞扫描(第 19 章)
sqlmapSQL 注入自动化
xSStrike / dalfoxXSS 检测
wafw00fWAF 识别
ysoserialJava 反序列化 payload
Cobalt Strike / Sliver红队 C2(进阶)

B.5.4 代码审计 / 分析

工具用途
Semgrep多语言静态扫描(入门友好)
CodeQL跨文件数据流分析(最强)
Fortify / Checkmarx商业 SAST
jadx / JD-GUI / dnSpy反编译
gitleaks / trufflehog密钥泄露扫描

B.5.5 环境与脚本

工具用途
Docker起靶场 / 隔离环境
Python (requests) / Go写自动化脚本
tmux终端复用(跑长任务)
dnslog / Burp Collaborator盲注 / 回连验证

💡 工具不在多,而在"精通 + 按需"。 新手先把"Burp + nmap + ffuf + nuclei + 一门脚本语言"吃透,胜过装一百个工具。


B.6 一条"资源使用路线"

把上面的资源,按"成长阶段"排成一条路线。

【第 1 阶段:建立根基(0-2 个月)】
  平台:DVWA / WebGoat
  书:《白帽子讲 Web 安全》《Web 安全深度剖析》
  重点:理解每一类漏洞"长什么样"

【第 2 阶段:系统练习(2-6 个月)】
  平台:PortSwigger Academy(主)+ TryHackMe
  书:本书(对照实操)
  重点:把每类漏洞"打透",能独立复现

【第 3 阶段:进阶能力(6-12 个月)】
  平台:HackTheBox / Root-Me / PentesterLab
  书:《代码审计》《SQL 注入攻击与防御》
  重点:代码审计、自动化、完整渗透链

【第 4 阶段:真实实战(1 年+)】
  平台:赏金平台 / 授权测试 / CTF
  重点:真实目标、报告、心态(本书第 22-23 章)

【贯穿全程】
  □ 持续:看漏洞情报、复现新漏洞
  □ 输出:写博客 / 笔记 / 工具(第 25 章)
  □ 社区:参与讨论、参加活动

B.6.1 一张"资源对照表"

阶段平台目标
根基DVWA / WebGoat入门书认识漏洞
系统Academy / THM本书打透漏洞
进阶HTB / Root-Me专题书能力深化
实战赏金 / CTF案例书真实产出

B.7 学习方法的"三条忠告"

【忠告一:动手 > 阅读】
  看 10 篇文章,不如亲手打一个靶场。
  "看懂""做出"之间,隔着一整个太平洋。

【忠告二:深度 > 广度】
  与其"什么都懂一点",不如"有一块特别扎实"。
  深度会带来自信和方法论,然后再"横向扩展"。

【忠告三:输出 > 输入】
  写下来的、讲出来的,才是真正属于你的。
  输出倒逼输入,也让你被别人看见(第 25 章)。

🔥 一句话总结这份附录:

资源不缺,缺的是"开始"和"坚持"。 选一个靶场,今天就开始。别再"收藏"了。


📌 本附录使用建议 把 B.1(本地靶场)和 B.2(在线平台)当作"行动清单",今天就挑一个开始。 B.4(书单)和 B.5(工具)当作"备查",需要时再来翻。 记住:最好的资源,是你"已经打开并动手"的那个。