线下花买到的课程和学习心得,我搬到了这里

核心提示写下这篇文章的初心就是为了单纯的技术分享,然后总结一下我学到的知识,把我的学习感受写下来记录一下这段堪比高考100天的日子。这里的技术内容可能会有点多,因为网络安全领域涉及的技术也很多,但会尽量用通俗易懂的语言来表达,让大家都能了解一些网络

写这篇文章的初心就是简单的分享一下技术,然后总结一下自己学到的东西,写下自己的学习心得,记录下这堪比高考的100天。这里的技术含量可能有点多,因为网络安全领域涉及的技术很多,但是会尽量用通俗易懂的语言表达,让大家了解一些网络安全的知识。无论谁从未从事过这个行业,希望能唤醒大家的网络安全意识。

先说说我为什么选择培训,开始学习网络安全。

其实一开始我和很多人一样,只是对黑客很好奇。我只是觉得黑客很酷。我可以躲在黑暗中,看着五颜六色的屏幕,然后敲击键盘,这样我就可以侵入对方的系统或平台!

他们的操作不是攻击或渗透,而是“爱与正义”

但是,当我真正来到武汉安銮,跟杰哥学习网络安全的时候,发现根本不是我想象的那样。就网络安全而言,无非就是计算机知识,网络架构,数据库,各种前后码。一点也不酷。一切都要从底层去理解和学习,整个学习过程并不轻松,反而比较辛苦。

但是,在了解了网络安全之后,我发现学习网络安全有很多好处:

1.可以学习电脑知识。

在正式学习网络安全之前,必须先学习计算机的基础知识。只要把网络安全研究透彻,计算机基础知识是没有问题的。可以说成为计算机方面的专家很难,比如操作系统,网络架构,网站容器,数据库,前端后端等等。

2.你可以假装是一个很酷的黑客

学习网络安全后,可以接触到一些外人“看不懂”的软件的强大操作系统。这些东西在外人看来很酷。比如在Linux系统中,打开终端,一个命令就像黑匣子里的老虎一样凶猛。如果这时候有异性俗人路过,绝对能收获不少崇拜的目光。

3.可以获得不错的收入。

网络安全从业者的收入还是很不错的。和其他很多行业比,比很多行业高很多。如果想换个发展领域,或者增加收入,可以考虑花点时间安心学习网络安全知识。我自己也是这种情况。了解了市场需求和工作情况后,我决定转行。

随着国家信息化的发展,国内对网络安全人才的需求也大大增加,现在真的很难找到一个有专业背景的网络安全人才。或者有人自称是网络安全工程师侃侃。一旦他配置在Linux下,可能就配不上了。那么,哪个甲方不想找一个更懂的人呢?

4.为了“爱和正义”

从事网络安全的工作,到了感情的层面,这个工作确实能保一方平安。虽然没有消息对网络安全的工作来说是最好的消息,网络安全的工作在幕后是真的,但是幕后也有大英雄。就像《三体》中的执剑人罗辑,当人们习以为常的时候,甚至不会想到他的存在,但他的存在是在保护地球的和平。直到后来圣母程心接过接力棒,人们才感受到罗辑的重要性。幕后英雄有合适的机会会上台接受鲜花和掌声。正如《孤独的勇者》歌词中所写:谁说英雄是站在光明中的人?如果你没有一点感觉,没有爱,学习网络安全,你肯定会有无聊的心情。但我们需要意识到的是,在做了一些拯救地球的事情之后,我们仍然可以表现出对深层次功德功名的冷漠。

你对网络安全了解多少?

1.网络安全法

网络不是狂热分子张三的法外之地。在学习网络安全技术之前,首先要学会如何在法律范围内行事。2017年6月1日,我国首部网络安全法《中华人民共和国网络安全法》正式实施,我国网络安全管理进入法治化新阶段。所以我们学的第一课是网络安全普法课。

所以,在法律的界限内,首先要知道底线在哪里。以前没有网络安全法的时候,有些界限很模糊。现在我们要严格在《网络安全法》的范围内操作,否则真的像江湖上传言的那样:网络安全,从入门到入狱;卡莉学习好,但上学早;如果你学得好,你会在监狱里得到足够的惩罚。

2.黑客代码

听到黑客这个词,你肯定会觉得和犯罪有关系,但现在的黑客不是这样。千万不要认为黑客是罪犯。其实“黑客”这个词刚出来的时候,就跟穿内裤的超人一样。它是正义的化身,是一个褒义词。然而,近年来,随着一些没有武德的人的比例越来越高,这个词已经被无情地诋毁。我们学习网络安全的初心是正义和爱。这是我们坚持了100年甚至依然不可动摇的最初使命,所以我们也应该有一些规矩。

3.技术

第一阶段:基础部分

窗口部分

基本命令、PowerShell的使用和简单的脚本

组件:注册表、组策略管理器、任务管理器、事件查看器

此外,还可以学习如何在Windows上搭建虚拟机,学习如何安装系统,为下一步学习Linux做准备。

Linux部分

学习如何使用与文本编辑、文件、网络、权限、磁盘、用户等相关的命令。,并建立Linux的基础知识。

现阶段的误区是,小白一上来就很容易学会卡利,即使不懂基本概念,也学会使用工具,这是典型的本末倒置。

计算机部分

从局域网出发,了解计算机通信的基础网络——以太网。

局域网内如何交流?

集线器和交换机有什么区别?

MAC地址、IP地址、子网、子网掩码的作用是什么?

然后需要了解广域网和互联网,通过七层和四层模型快速建立计算机网络的基本概念,各层协议的功能,有哪些协议,这些协议在当今互联网中具体是如何应用的。

Web部件

学习网络安全离不开web。网络安全是网络渗透的一个非常重要的部分。

掌握HTML+CSS+JS的开发和使用

这部分需要自己去做,比如熟悉Javascript,Ajax,学习JQuery。

数据库部分

学习一些理论知识,重点学习数据库、表、索引的概念,学习写SQL,学习添加、删除、检查数据。

第二阶段:进一步学习基础

Web高级

学习Apache和Linux的基础知识

动态网页的基本原理

CGI/Fast-CGI过渡到ASP/PHP/ASPX/JSP等动态web技术,了解它们的发展历史、演进过程和基本工作原理。

Web开发的基础知识:表单操作、会话/cookie、JWT、本地存储等。了解这些基本术语的含义、作用和解决的问题。

PHP编程

选择PHP是因为它更方便我们研究安全问题。

需要学习:基本语法,基本后端请求处理,数据库访问,然后接触常用的ThinkPHP框架。

计算机高级

HTTP/HTTPS和数据包捕获分析

必须掌握inux上的Tcpdump,包括常用参数配置。

学习Wireshark分析数据包,并使用Fiddler捕获和分析加密的HTTPS流量。

加密和解密技术

包括base64编码、对称加密、非对称加密、哈希技术等等。

第三阶段:中间技术

Web安全入门

Web安全领域的几个典型攻击:SQL注入、XSS、CSRF、各种注入、SSRF、文件上传漏洞等。,这些都需要详细学习,一边学习理论,一边动手实践。

在这里,你需要在你的虚拟机中建立一些包含漏洞的网站。如果你在网上攻击网站,你会被邀请去喝茶。

网络扫描和注入

学习如何找到攻击点,获取目标信息。

信息包括:目标运行的是什么操作系统,开放了哪些端口,运行了哪些服务,后端服务是什么类型,版本信息是什么等。,以及哪些漏洞可以被利用。只有获得这些信息,才能制定有针对性的攻击手段,捕捉目标。

你需要学习常用的扫描工具以及它们是如何工作的。

信息收集和社会工程

Whois信息用于查询域名信息。shodan、zoomeye、fofa等搜索引擎。空搜索IP、域名、URL等背后的信息。谷歌黑客利用搜索引擎搜索网站内部信息。这些都是网络信息收集中经常用到的技巧。

强力

学习爆破工具九头蛇,超级弱口令和mimikatz。

阶段4:安全防御和检测

晶圆技术

需要学习web应用防火墙。掌握WAF的工作原理,找到弱点绕过检测,或者加强安全检测和防御能力。

需要学习目前主流的WAF软件采用的架构,比如openresty、modsecurity,以及几种主要的检测算法:基于特征的、基于行为的、机器学习的等等。

网络攻击和入侵检测

技术日志

系统登录日志、Web服务器日志、数据库日志等。

Python编程

学习编程与开发,写爬虫,数据处理,网络扫描工具,漏洞POC等。

浏览器安全性

需要掌握IE和Chrome这两个最主流浏览器的特点,浏览器的沙盒机制是什么,同源策略和跨域技术等等。

第五阶段:先进技术

第三方组件漏洞

学习一些目前互联网服务中实际使用的工程组件,如Java技术栈系列Spring Family Bucket、SSM、Redis、MySQL、Nginx、Tomcat、Docker等。

内部网渗透率

在渗透的过程中学会转移,攻下一个点后控制更多的节点。这部分理论较少,实用性较差,需要搭建靶场环境进行仿真研究。

操作安全技术电力提升技术和虚拟化技术

第六阶段:成熟阶段

CobalStrike和metaSploit

通过这两个魔术,可以综合运用信息扫描、漏洞攻击、内网渗透、木马植入、端口反弹等,融会贯通。

其他安全技术扩展

在网络渗透后期,要想成为安全专家,不仅要在自己擅长的领域固步自封,还要多学习网络安全的其他领域,扩大知识面。

比如二进制漏洞攻击、逆向工程、木马技术、内核安全、移动安全、侧信道攻击等。当然,在学习的时候,不一定要像专业同学一样深入,而是需要涉猎了解,丰富知识,构建全方位的网络安全知识技能栈。

第三,一些学习心得

其实网络安全的知识很有意思。如果你能努力学习,网络安全的很多知识点会让你沉迷其中。学完之后,你会喊“太酷了.......................................................................................................................当然,刚开始学什么都不容易,刚开始很难,尤其是那些很久没怎么学的同学。他们心理上有点排斥,很难进入学习状态。

但是当你遇到困难的时候,当你不能进入状态的时候,你不能放弃,因为学习其实就是一个和自己对抗的过程。说的专业一点,人脑中有一个部位叫伏隔核。如果你不能静下心来学习,就是这个东西阻碍了你,我们每个人脑子里都有这样一个东西。所以每个人都会面临这样的困难,要想办法解决。下面给大家介绍一个小方法,对我比较有用。我可以先自欺欺人,心想:只要学习几分钟,几分钟后,我就可以刷Tik Tok,还可以和朋友喝啤酒,吃烧烤。但通常几分钟后,你的头脑会平静下来,你可以继续努力学习。

其实学习网络安全我尝试过很多方法,最开始是自学。这个过程中遇到的最大问题就是不知道从何下手。通常在网上找到的学习路线都是不完整或者过时的,即使找到合适的学习路线大纲,要找到相关知识点的内容也是比较麻烦的。自习的时候,一般都会自嘲网络安全。其实我只需要学两件事:我要学这个,我要学那个。因为内容过于冗杂,导致学习过程更加困难。

但这些问题都变成了小问题,因为我最终放弃了长周期的自学,选择了培训。培训学习期间,老师根据目前的市场情况,企业的用人需求,以及我们的基本情况,编制了非常完整的教学大纲。也解决了上述难以进入学习状态的问题。每个在一个教室上课的人,在浓厚的学习氛围下只会越学越起劲。

网络安全入门也非常容易。看了一些相关的书,感觉很高大上,知道的理论也很前沿,但是一旦开始操作,就开始迷茫了。在Linux上手动分配IP地址不会.....或者会知道一些基本操作,系统的网络安全知识框架还比较零碎,不统一。

后来能够跟老师学习,系统的学习网络安全的知识,能够动手之后,这些困惑似乎都不是什么大事了。不管你怎么学网络安全,不管你之前有没有基础,从零开始学一定是对的。你在学习的时候,可以更加科学合理的整理自己的知识,巩固自己的知识。

 
友情链接
鄂ICP备19019357号-22