Web新手挖不倒漏洞怎么办?

文摘   2024-09-30 18:41   四川  



前言:

会员站新开了论坛板块,用于给会员们交流,并考量活跃用户用于免除年费什么的,今天就有师傅发了一个帖子,提问Web新手挖不倒漏洞怎么办?

我觉得这个问题以及评论区的回答都很有意义,特写成文章分享给大家。

原帖地址:https://vip.bdziyi.com/forum-post/53325.html/

正文:

首先说一下我的个人观点:
从0开始学五个月的水平要在真实项目里出货确实不太现实,这是很正常的,不是这位师傅的问题,试想一下如果一个技术学五个月就可以开始在真实项目里如鱼得水,那这个技术一定不值钱,所以不要气馁,做项目打目标除了扎实的功底,更多时候是经验,简单来说就是一句菜就多练。

其实想要快速的找到成就感,就要当好一个脚本小子,别人写的半自动、自动工具一定要善用多用,说好听点叫站在巨人的肩膀上。
提到工作的问题,首先我们要清楚一个事实,待遇好的符合想象中的纯安全岗位其实都需要很长时间的积累,也就是毕业自带四年工作经验。

能花钱把刚毕业的学生从菜狗培养到大神的公司我感觉基本没有,起码网安我感觉是没有,所以比较偏离想象的和安全沾点边的岗位目前感觉还算比较能挣钱,比如各种外包驻场,售前售后,也不是不能考虑,积累到位了再转嘛,大部分人都做不了大黑客大红队,是很正常的,我们都是普通人。
如果有精力有兴趣其实可以去学学代码审计,个人感觉黑盒刷站有点无脑叠经验的意思,白盒看多了对黑盒一样有帮助,而且我感觉是事半功倍的作用,毕竟孙子兵法都说知己知彼百战不殆。

最后分享下我的第一洞,其实很普通,就是我大学的官网首页搜索栏有个sql注入,但不明显,正常打payload不容易看出来,需要一点点功夫,手动非常费劲,后来直接sqlmap指定一点东西就完事了也就是站在巨人肩膀上了。

接下来是我邀请到团队里面活跃在一线经常打项目的师傅的评论,我觉得是有参考价值的,因为他是真的从入门到入行再到一线,一步一步过来的,经典的刻板印象中纯黑盒练出来的人,以下是评论原文:

首先我个人感觉你正儿八经学五个月,我觉得你连漏洞基础都没吃透,上来就像像大牛那样上手就出货,我觉得不现实,当然除非你是天才,你现在这个问题我的感觉是好高骛远,你个人接触到的项目渗透众测什么的,我觉得不是你这个阶段应该玩的东西,没底子还要硬磕,我当时也跟你一样想着挖src挖众测上榜,装逼,赚钱,想听别人喊一声大佬,后面一次次看别人在同一个项目里频频出洞我也羡慕不已,我就开始审视我自己,把以前丢掉的基础捡回来,把学过的东西重现过一遍,针对常见的漏洞包括框架漏洞top10逻辑漏洞等等,我都去找公网资产去复现一遍,去拿公网小野站开刷,慢慢的刷经验,挖挖公益src当你在挖的时候会认识很多框架cms这种模板站以及一些隐蔽的指纹,还有针对什么框架怎么去打这个框架这个框架容易出现什么漏洞等等,针对独立开发的小野站怎么打,看看功能点猜测会有什么漏洞针对这个功能去挖他可能出现的漏洞,我想说的是你闲着没事就去挖挖小野站,当你打的系统够多了,你可能看到某个功能点就知道这个功能点会有什么漏洞,从而跟随你的思路去进行点对点的漏洞挖掘,想学挖洞就好好的去挖,别今天学个渗透明天搞个免杀,这样我想你什么也搞不明白,更不要看别人挖src赚钱了众测赚钱了那就去学人家挖,每个人的目标不一样,如果你学渗透的意义就是挖src就是挖众测那你就去看挖src的这些思路就行了,如果你想搞渗透打红队我还是建议你多学综合渗透,学到什么程度再去干什么程度的事,当你挖洞已经得心应手了,再去挖一些赏金项目吧。
还有一些其他师傅的回复也可以参考:

常见的漏洞包括框架漏洞top10漏洞理解不到位,各种网站脚本语言 组件都要熟悉的信息收集,前后端的架构体系都要了解,先黑盒挖到edusrc的高级白帽子吧,这个比较简单

运气很重要

信息收集不到位



往期推荐



公开!完全免费而且好用的md5解密

还在买别人的漏扫GUI?使用Yakit,免做老韭菜

“免费培训”的那些事

为什么建议大家都来做网安公众号?

开源:快速代码审计辅助工具,助力0day挖掘

——The  End——

记得点赞

棉花糖fans
原公众号棉花糖网络安全圈,更新网络安全相关内容,网络安全吧、渗透测试吧的吧主
 最新文章