当前位置: 首页 > news >正文

如何挖到你人生中的第一个漏洞:新手入门完全指南

如何挖到你人生中的第一个漏洞:新手入门完全指南

从零开始,找到属于你的第一个 CVE


前言:为什么写这篇?

还记得我挖到第一个漏洞时的感觉。
那是一个普通的周三晚上,我在测试一个教育平台的找回密码功能。当我在邮箱里看到那封包含明文重置链接的邮件时,心跳漏了一拍——链接里直接带着用户 ID 和未加密的 token。
我反复确认了三次。然后截图、写报告、提交。两周后,我收到了人生第一个 CVE 编号。
那一刻我明白:漏洞挖掘不是天才的专利,而是方法论的实践。
这篇指南,就是把这套方法论拆成你能跟着做的每一步。

第一步:选对战场(目标选择)

新手最大的误区:一上来就盯大厂
BAT、字节、美团?可以挖,但不建议作为起点。原因有三:

  1. 高手云集,简单漏洞早已被扫光
  2. 防护完善,需要更深的技巧才能突破
  3. 容易挫败,连续几天没收获就放弃
    新手友好目标清单:
类型举例为什么适合新手
教育平台高校教务系统、在线教育网站功能多、更新慢、逻辑漏洞多
政府公开系统各地政务服务平台历史包袱重、接口暴露多
中小电商区域性购物网站支付/订单逻辑容易出问题
开源项目GitHub 上的小型应用可以看代码、学原理
漏洞众测平台补天、漏洞盒子、CNVD有明确范围、有奖励反馈
实操建议:
  • 先注册 3-5 个教育类网站账号(慕课、考试、选课系统)
  • 重点关注:登录注册、密码找回、个人信息修改、订单支付
  • 准备一个笔记文档,记录每个站点的功能点和测试进度

第二步:装备你的武器库(工具准备)

不需要很多,这几样就够了:

1. 代理抓包工具:Burp Suite(免费版够用)

安装与配置:
plain
复制

1. 下载:https://portswigger.net/burp/communitydownload 2. 安装 CA 证书(必须!否则 HTTPS 抓不到) - Burp → Proxy → Options → Import/export CA certificate - 浏览器安装证书 3. 设置浏览器代理:127.0.0.1:8080

核心功能快速上手:

  • Intercept(拦截):开启后所有请求都会暂停,可以修改后放行
  • Repeater(重放):把请求丢进来,反复测试不同参数
  • Intruder(爆破):自动化测试,比如批量尝试密码

2. 浏览器插件

插件名作用安装方式
Wappalyzer识别网站技术栈Chrome 商店
HackBar快速构造测试 payloadChrome 商店
FoxyProxy快速切换代理Chrome 商店

3. 信息收集工具

bash
复制

# 子域名枚举(找更多攻击面) subfinder -d target.com # 目录扫描(找隐藏接口) dirsearch -u http://target.com -e php,asp,jsp # 端口扫描(找非 Web 服务) nmap -sV target.com

新手提示:先用在线工具,别急着装一堆软件。

  • 子域名:https://crt.sh
  • 在线目录扫描:https://pentest-tools.com

第三步:掌握核心技能(漏洞类型)

新手应该优先学的 5 类漏洞:

1. 逻辑漏洞(最容易上手)

**什么是逻辑漏洞?**程序代码没问题,但业务逻辑有缺陷。
经典案例:
案例 A:越权访问
plain
复制

正常请求:GET /api/user/info?id=12345 测试思路:把 id 改成 12346、12347... 结果:看到了其他用户的信息 → 水平越权漏洞

案例 B:支付逻辑
plain
复制

下单时抓包,看到参数:price=199&quantity=1 测试思路:把 price 改成 1,或者 quantity 改成 -1 结果:1 块钱买了 199 的商品 → 支付逻辑漏洞

实操练习:

  1. 注册两个账号 A 和 B
  2. 用 A 登录,访问 B 的个人主页/订单详情
  3. 把 URL 中的用户 ID 参数改成 B 的 ID
  4. 如果能看到 B 的数据 → 恭喜你,第一个漏洞

2. 敏感信息泄露

找什么?

  • 源代码里的 API Key、数据库密码
  • 返回包里的敏感字段(手机号、身份证、密码哈希)
  • 报错信息里的服务器路径、SQL 语句
    去哪找?
    plain
    复制
1. 页面源代码(Ctrl+U) 2. JS 文件(按 F12 → Sources → 找 .js 文件) 3. 接口返回数据(F12 → Network → 看 Response) 4. 特殊文件: - /.git/config - /.env - /api/swagger-ui.html - /actuator/env

**真实案例:**某网站前端代码里硬编码了阿里云 OSS 的 AccessKey:
JavaScript
复制

const config ={ accessKeyId:'LTAI5t8Z3y8Y7Z7Z7Z7Z7Z7Z', accessKeySecret:'xxxxxxxxxxxxxxxxxxxxxxxxxx' }

直接可以登录阿里云控制台,下载全部用户数据。

3. 弱口令/爆破

不是无脑跑字典,而是有策略地测试:
常见弱口令组合:
plain
复制

admin/admin admin/123456 admin/admin123 test/test guest/guest

针对性构造:

  • 公司名缩写 + 123456(如 alibaba123456)
  • 系统名 + 年份(如 oa2024、erp2024)
  • 默认密码(很多系统有默认账号)
    工具使用:
    plain
    复制
Burp Intruder → Positions → 标记用户名和密码 → Payloads 加载字典 → Start attack

注意:控制请求频率,别把网站打挂了。

4. XSS(跨站脚本)

最简单的测试方法:
plain
复制

在搜索框、评论框、用户名处输入: <script>alert(1)</script> 如果弹出了 1 → 存在 XSS

进阶测试:
HTML
预览
复制

<imgsrc=xonerror=alert(1)> <svgonload=alert(1)> javascript:alert(1)

实际危害:

  • 窃取用户 Cookie → 冒充登录
  • 钓鱼攻击 → 诱导用户输入密码
  • 键盘记录 → 记录用户在页面的输入

5. SQL 注入

新手快速检测:
plain
复制

在参数后面加单引号: ?id=1' → 页面报错? ?id=1' --+ → 页面正常? ?id=1' and '1'='1 → 正常 ?id=1' and '1'='2 → 异常

工具辅助:
bash
复制

# 自动检测 sqlmap -u"http://target.com/news?id=1"--batch # 爆数据库 sqlmap -u"http://target.com/news?id=1"--dbs # 爆数据表 sqlmap -u"http://target.com/news?id=1"-D database_name --tables

提醒:SQLMap 是双刃剑,新手先用-v 3看请求,理解原理后再用。

第四步:实战流程(从 0 到 1)

标准测试流程:
plain
复制

1. 信息收集(30分钟) └── 子域名、目录、技术栈、开放端口 2. 功能点梳理(30分钟) └── 画出网站功能地图:登录、注册、找回密码、个人中心... 3. 逐个功能点测试(核心时间) └── 每个功能点按漏洞类型 checklist 检查 4. 深度挖掘(可选) └── 代码审计、API 接口测试、业务逻辑组合攻击

Checklist 模板(每个功能点过一遍):

检查项测试方法工具
越权访问修改 ID 参数看能否访问他人数据Burp Repeater
敏感信息泄露看响应包、JS 文件、报错信息浏览器 F12
XSS输入<script>alert(1)</script>手动测试
SQL 注入参数加单引号、 1=1/1=2手动/SQLMap
弱口令尝试常见密码组合Burp Intruder
逻辑缺陷跳过步骤、重复提交、并发请求Burp Repeater

第五步:报告撰写(让厂商认可你)

一个好的漏洞报告包含:

  1. 标题:简洁明了,如「XX 网站订单接口存在水平越权漏洞」
  2. 漏洞描述:是什么类型的漏洞,危害有多大
  3. 影响范围:影响了哪些功能、多少用户
  4. 复现步骤:一步一步,让小白也能复现
  5. 修复建议:给出具体的修复方案
  6. 截图/视频:证明漏洞真实存在
    报告模板:
    plain
    复制
【漏洞标题】XX 教育平台订单接口水平越权漏洞 【漏洞类型】逻辑漏洞 - 水平越权 【危害等级】高危 【漏洞描述】 订单详情接口 /api/order/detail 未对用户权限进行校验, 通过修改订单 ID 参数可查看任意用户的订单信息, 包括姓名、手机号、收货地址、购买商品等敏感信息。 【影响范围】 全站用户,预计影响 10万+ 用户 【复现步骤】 1. 登录账号 A,访问订单详情页面,抓包得到请求: GET /api/order/detail?id=10001 2. 将 id 参数修改为其他数值,如 10002、10003 3. 可成功获取其他用户的订单详情 【Payload】 GET /api/order/detail?id=10002 HTTP/1.1 Host: www.xxx.com Cookie: session=xxx(账号 A 的 Cookie) 【修复建议】 1. 在接口中校验当前登录用户是否有权限访问该订单 2. 订单 ID 使用随机字符串而非自增数字 3. 增加访问日志审计 【证明截图】 (附截图)

第六步:提交与跟进

国内提交渠道:

平台网址特点
补天https://www.butian.net现金奖励,审核快
漏洞盒子https://www.vulbox.com企业众测多
CNVDhttps://www.cnvd.org.cn官方认可,有证书
教育漏洞提交平台https://src.edu-info.org专门收教育行业漏洞
国际渠道:
  • HackerOne:https://hackerone.com
  • Bugcrowd:https://bugcrowd.com
  • CVE 申请:https://cve.mitre.org
    提交后注意事项:
  • 给厂商合理的修复时间(通常 90 天)
  • 不要公开漏洞细节直到修复完成
  • 保持沟通,配合验证修复效果

给新手的 10 条实战建议

  1. 从逻辑漏洞入手—— 不需要懂代码,懂业务就能挖
  2. 保持好奇心—— 看到奇怪的参数就想改一改
  3. 做好笔记—— 每个测试过的点都记录下来,避免重复
  4. 多看别人的报告—— 补天、HackerOne 上有很多公开报告
  5. 加入社区—— T00ls、先知社区、看雪论坛
  6. 不要忽视低危—— 信息泄露往往是高危的入口
  7. 学会看 JS—— 前端代码里藏着大量接口和密钥
  8. 测试前确认授权—— 未经授权的测试是违法的
  9. 保持耐心—— 第一个漏洞可能需要几周甚至几个月
  10. 享受过程—— 挖洞是技术+运气的游戏,别太功利

结语:你的第一个漏洞,就在下一个请求里

漏洞挖掘本质上是一种思维方式:对系统的默认信任保持怀疑,对每一个输入保持好奇。
当你习惯了抓包看参数、习惯了在 URL 里改数字、习惯了在输入框里试探特殊字符,你会发现漏洞其实无处不在。
很多新手问我:“什么时候能挖到第一个洞?”
我的回答是:当你不再问这个问题的时候。
因为那时你已经在享受探索的过程,而那个属于你的 CVE,只是顺带的奖励。

现在,打开 Burp,选一个目标,开始你的第一个请求吧。

文章来自网上,侵权请联系博主

题外话

黑客/网络安全学习路线

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

网络安全学习资源分享:

下面给大家分享一份2025最新版的网络安全学习路线资料,帮助新人小白更系统、更快速的学习黑客技术!

一、2025最新网络安全学习路线

一个明确的学习路线可以帮助新人了解从哪里开始,按照什么顺序学习,以及需要掌握哪些知识点。

对于从来没有接触过网络安全的同学,我们帮你准备了详细的学习成长路线图&学习规划。可以说是最科学最系统的学习路线,大家跟着这个大的方向学习准没问题。

读者福利 |CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

我们把学习路线分成L1到L4四个阶段,一步步带你从入门到进阶,从理论到实战。

L1级别:网络安全的基础入门

L1阶段:我们会去了解计算机网络的基础知识,以及网络安全在行业的应用和分析;学习理解安全基础的核心原理,关键技术,以及PHP编程基础;通过证书考试,可以获得NISP/CISP。可就业安全运维工程师、等保测评工程师。

L2级别:网络安全的技术进阶

L2阶段我们会去学习渗透测试:包括情报收集、弱口令与口令爆破以及各大类型漏洞,还有漏洞挖掘和安全检查项目,可参加CISP-PTE证书考试。

L3级别:网络安全的高阶提升

L3阶段:我们会去学习反序列漏洞、RCE漏洞,也会学习到内网渗透实战、靶场实战和技术提取技术,系统学习Python编程和实战。参加CISP-PTE考试。

L4级别:网络安全的项目实战

L4阶段:我们会更加深入进行实战训练,包括代码审计、应急响应、红蓝对抗以及SRC的挖掘技术。并学习CTF夺旗赛的要点和刷题

整个网络安全学习路线L1主要是对计算机网络安全的理论基础的一个学习掌握;而L3 L4更多的是通过项目实战来掌握核心技术,针对以上网安的学习路线我们也整理了对应的学习视频教程,和配套的学习资料。

二、技术文档和经典PDF书籍

书籍和学习文档资料是学习网络安全过程中必不可少的,我自己整理技术文档,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,(书籍含电子版PDF)


三、网络安全视频教程

对于很多自学或者没有基础的同学来说,书籍这些纯文字类的学习教材会觉得比较晦涩难以理解,因此,我们提供了丰富的网安视频教程,以动态、形象的方式展示技术概念,帮助你更快、更轻松地掌握核心知识

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

四、网络安全护网行动/CTF比赛

学以致用,当你的理论知识积累到一定程度,就需要通过项目实战,在实际操作中检验和巩固你所学到的知识,同时为你找工作和职业发展打下坚实的基础。


五、网络安全工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

面试不仅是技术的较量,更需要充分的准备。

在你已经掌握了技术之后,就需要开始准备面试,我们将提供精心整理的网安面试题库,涵盖当前面试中可能遇到的各种技术问题,让你在面试中游刃有余。

如果你是要找网安方面的工作,它们绝对能帮你大忙。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

**读者福利 |**CSDN大礼包:《网络安全入门&进阶学习资源包》免费分享(安全链接,放心点击)

http://www.cnnetsun.cn/news/1258426.html

相关文章:

  • 实战必备!30 个任意文件下载漏洞挖掘技巧!
  • 如何构建服务机器人的自然语言交互接口:基于Embodied-AI-Guide的完整指南
  • 终极RetDec高级功能解析:探索函数识别与类型重建的核心技术
  • 解决rainbarf常见问题:从颜色显示异常到电池状态不刷新的完整解决方案
  • 告别繁琐构建:用Task优雅实现自动化任务管理
  • Observer AI高级技巧:如何利用内存管理优化多代理协作
  • DAMO-YOLO快速上手:3步完成图片上传→动态调节→结果可视化
  • LiuJuan Z-Image效果对比:传统LoRA微调 vs LiuJuan权重注入质量差异
  • ChatGLM3-6B实战教程:基于本地模型构建自动化周报生成助手
  • BeanUtils.copyProperties 和 clone() 方法的区别
  • Qwen-Image-2512一文详解:Qwen-Image-2512与Qwen-VL系列模型的架构差异
  • OFA图像英文描述效果实测:COCO验证集BLEU-4/SPICE指标与人工可读性双达标
  • 造相-Z-Image入门指南:Z-Image模型体积仅XXGB,4090显存利用率实测<75%
  • EasyAnimateV5图生视频入门:service.pid进程文件作用与异常清理方法
  • aspnetcore-Vue-starter部署教程:从开发环境到生产环境的无缝迁移
  • 如何在Mac上显示WebP和BPG图片?qlImageSize插件安装与使用教程
  • Cuik插件开发入门:扩展编译器功能的完整指南
  • 3种方法安装qlImageSize:Homebrew、手动安装与源码编译全攻略
  • 2025-2026年计算机毕业设计选题推荐:200个热门精品毕设题目
  • Strapi数据库配置全解:PostgreSQL/MySQL/SQLite无缝集成技巧
  • SSDTTime跨平台使用指南:在Windows、macOS和Linux上轻松运行
  • 全球旋片式真空泵稳健攀升:2026-2032年CAGR2.6%,2032年冲刺15.21亿美元
  • 探索Procedural-Landmass-Generation的Falloff Map技术:创建岛屿与大陆地形
  • 如何使用testfixtures快速构建Go数据库测试环境?5分钟上手教程
  • testfixtures并行测试策略:4种方案助你大幅缩短测试时间
  • json-diff高级配置:自定义输出颜色、排除特定键与精度控制技巧
  • 灵机一物AI智能电商小程序:多智能体电商系统的「大脑皮层」:一套基于 LLM + 记忆增强的意图识别引擎
  • Promisees可视化游乐场:探索JavaScript Promise的终极指南
  • 5分钟上手insight:比特币区块数据可视化实操指南
  • laravel-realworld-example-app数据库设计详解:优化你的数据模型