为什么还要学渗透测试?

很多学习者卡在"懂代码但不会挖漏洞"这一步。你能看懂 PHP、Java、前端逻辑,但面对一个真实目标时,不知道从哪里下手,也不知道自己的分析对不对。这门课解决的就是这个断层:**把开发视角和攻防视角打通,让你从"会写"变成"会攻"**。

基础不够?先看这几块

如果你还没有过完整的 Web 安全认知,建议按这个顺序补齐:先啃**信息打点**(第 14~16 天)—— 学会识别 JS 架构、绕过 CDN、枚举 API 接口,这是所有后续攻击的前提;再看**PHP/Java 基础漏洞**(第 27~48 天)—— SQL 注入、反序列化、文件上传,理解原理比背 Payload 更重要;之后进入**深度攻防**(第 55~76 天)—— XSS 绕过、JS 逆向、Fuzz 技术,这时候你才真正开始"看见"攻击面。云原生篇(第 97~99 天)适合有一定基础后作为拓展。

学完能做什么

这门课的目标不是让你成为工具人,而是建立**系统化攻防思维**。学完后,你应该能独立完成以下事情:
- 对一个目标进行系统化的信息收集和攻击面测绘
- 理解常见框架(TP、Laravel、Spring Boot)的内部机制,从而发现黑盒测试看不到的逻辑漏洞
- 对 JS 应用进行逆向分析和算法还原,破解签名验证
- 在云原生环境下识别配置错误和权限滥用
- 将开发能力转化为安全能力——你知道怎么写的,就知道怎么攻

**资料怎么配合练习**:每天的 PDF 课件是核心理论,不要只看不动手。建议遇到命令执行、反序列化这类重点章节时,结合资料包里的环境复现 CVE,亲手打一遍才能记住过滤绕过的细节。小程序逆向(第 19、90 天)和 APP 抓包(第 18、86 天)需要你自己准备测试目标练手,只看课件是学不会的。

课程目录

课件
第63天:WEB攻防-JS应用&算法逆向&三重断点调试&调用堆栈&BP插件发包&安全结合.pdf
第18天:信息打点-APP资产&知识产权&应用监控&静态提取&动态抓包&动态调试.pdf
第58天:WEB攻防-RCE代码&命令执行&过滤绕过&异或无字符&无回显方案&黑白盒挖掘.pdf
第15天:信息打点-主机架构&蜜罐识别&WAF识别&端口扫描&协议识别&服务安全.pdf
第70天:WEB攻防-Python安全&SSTI模版注入&Jinja2引擎&利用绕过项目&黑盒检测.pdf
第64天:WEB攻防-JS应用&反调试分析&代码混淆&AST加密还原&本地覆盖&断点条件.pdf
第98天:云上攻防-云原生篇&K8s安全&Config泄漏&Etcd存储&Dashboard鉴权&Proxy暴露.pdf
第73天:WEB攻防-支付逻辑篇&篡改属性值&并发签约&越权盗用&算法溢出&替换对冲.pdf
第99天:云上攻防-云原生篇&K8s安全&实战场景&攻击Pod&污点Taint&横向移动&容器逃逸.pdf
第45天:WEB攻防-PHP应用&SQL二次注入&堆叠执行&DNS带外&功能点&黑白盒条件.pdf
第84天:服务攻防-端口协议&桌面应用&QQ&WPS等RCE&hydra口令猜解&未授权检测.pdf
第55天:WEB攻防-XSS跨站&CSP策略&HttpOnly属性&Filter过滤器&标签闭合&事件触发.pdf
第90天:APP攻防-小程序篇&反编译&外在抓包&主包分包&配置泄漏&算法逆向&未授权.pdf
第8天:基础入门-算法分析&传输加密&数据格式&密文存储&代码混淆&逆向保护.docx
第19天:信息打点-小程序应用&解包反编译&动态调试&抓包&静态分析&源码架构.pdf
第76天:WEB攻防-Fuzz模糊测试篇&JS算法口令&隐藏参数&盲Payload&未知文件目录.pdf
第48天:WEB攻防-PHP应用&文件上传&中间件CVE解析&第三方编辑器&已知CMS漏洞.pdf
第4天:基础入门-APP架构_小程序_H5+Vue语言_Web封装_原生开发_Flutter.docx
第86天:APP攻防-资产收集篇&Frida&HOOK&Xposed&证书提取&单向双向&检验抓包.pdf
第92天:系统攻防-Windows&Linux&远程探针&本地自检&任意执行&权限提升&入口点.pdf
第16天:信息打点-CDN绕过&业务部署&漏洞回链&接口探针&全网扫描&反向邮件.pdf
第35天:安全开发-JavaEE应用&原生反序列化&重写方法&链条分析&触发类&类加载.pdf
第5天:基础入门-反弹SHELL&不回显带外&正反向连接&防火墙出入站&文件下载.pdf
第14天:信息打点-JS架构&框架识别&泄漏提取&API接口枚举&FUZZ爬虫&插件项目.pdf
第94-1天:云上攻防-如何利用SSRF直接打穿云上内网.pdf
第27天:安全开发-PHP应用&TP框架&路由访问&对象操作&内置过滤绕过&核心漏洞.pdf
第82天:服务攻防-开发组件安全&Solr搜索&Shiro身份&Log4j日志&本地CVE环境复现.pdf
第42天:WEB攻防-PHP应用&MYSQL架构&SQL注入&跨库查询&文件读写&权限操作.pdf
第39天:安全开发-JavaEE应用&SpringBoot框架&Actuator监控泄漏&Swagger自动化.pdf
第83天:服务攻防-开发组件安全&Jackson&FastJson各版本&XStream&CVE环境复现.pdf
第43天:WEB攻防-PHP应用&SQL注入&符号拼接&请求方法&HTTP头&JSON&编码类.pdf
第44天:WEB攻防-PHP应用&SQL盲注&布尔回显&延时判断&报错处理&增删改查方式.pdf
第97天:云上攻防-云原生篇&Kubernetes&K8s安全&API&Kubelet未授权访问&容器执行.pdf
第32天:安全开发-JavaEE应用&Servlet路由技术&JDBC&Mybatis数据库&生命周期.pdf
第76-1天:Fuzz技术SRC泄漏未授权案例挖掘.pdf
第62天:WEB攻防-PHP反序列化&CLI框架类&PHPGGC生成器&TP&Yii&Laravel等利用.pdf
第11天:ChatGPT从注册到提高安全能力.html
第41天:WEB攻防-ASP应用&HTTP.SYS&短文件&文件解析&Access注入&数据库泄漏.pdf
第38天:安全开发-JavaEE应用&SpringBoot框架&MyBatis注入&Thymeleaf模版注入.pdf
第91-1天:SOAP&Swagger&RESTful挖掘案例.pdf
第81天:服务攻防-开发框架安全&SpringBoot&Struts2&Laravel&ThinkPHP&CVE复现.pdf
第2天:基础入门-Web架构_前后端分离站_Docker容器站_集成软件站_建站分配.docx
第65天:WEB攻防-JS应用&安全案例&泄漏云配置&接口调试&代码逻辑&框架漏洞自检.pdf
第51天:WEB攻防-前后台功能点&文件下载&文件读取&文件删除&目录遍历&目录穿越.pdf
第47天:WEB攻防-PHP应用&文件上传&函数缺陷&条件竞争&二次渲染&黑白名单&JS绕过.pdf
第79天:服务攻防-中间件安全&IIS&Apache&Tomcat&Nginx&弱口令&错误配置&CVE.pdf
第66天:WEB攻防-Java安全&SPEL表达式&SSTI模版注入&XXE&JDBC&MyBatis注入.pdf
第73-1天:实战SRC支付购买挖掘分享案例.pdf
第10天:基础入门-HTTP数据包&Postman构造&请求方法&请求头修改&状态码判断.pdf
第7天:基础入门-抓包技术&全局协议&封包监听&网卡模式&APP&小程序&PC应用.pdf
第72天:WEB攻防-业务逻辑篇&水平越权&垂直越权&未授权访问&检测插件&SRC项目.pdf
第12天:信息打点-Web应用&企业产权&指纹识别&域名资产&网络空间&威胁情报.pdf
第56天:WEB攻防-CSRF请求伪造&Referer同源&置空&配合XSS&Token值校验&复用删除.pdf
第53天:WEB攻防-XSS跨站&SVG&PDF&Flash&MXSS&UXSS&配合上传&文件添加脚本.pdf
第49天:WEB攻防-文件上传&存储安全&OSS对象&分站&解析安全&解码还原&目录执行.pdf
第54天:WEB攻防-XSS跨站&Cookie盗取&表单劫持&网络钓鱼&溯源分析&项目平台框架.pdf
第87天:APP攻防-安卓逆向篇&Smail语法&反编译签名重打包&Activity周期&Hook模块.pdf
第67天:WEB攻防-Java安全&JNDI&RMI&LDAP&五大不安全组件&RCE执行&不出网.pdf
第1天:基础入门-Web应用_架构搭建_站库分离_路由访问_配置受限_DNS解析.docx
第20天:信息打点-红蓝队自动化项目&资产侦察&企查产权&武器库部署&网络空间.pdf
第9天:基础入门-算法逆向&散列对称非对称&JS源码逆向&AES&DES&RSA&SHA.docx
第72-1天:实战SRC越权未授权挖掘分享案例.pdf
第57天:WEB攻防-SSRF服务端请求&Gopher伪协议&无回显利用&黑白盒挖掘&业务功能点.pdf
第29天:安全开发-JS应用&DOM树&加密编码库&断点调试&逆向分析&元素属性操作.pdf
第28天:安全开发-JS应用&原生开发&JQuery库&Ajax技术&前端后端&安全验证处理.pdf
第40天:安全开发-JavaEE应用&SpringBoot框架&JWT身份鉴权&打包部署JAR&WAR.pdf
第31天:安全开发-JS应用&WebPack打包器&第三方库JQuery&安装使用&安全检测.pdf
第61天:WEB攻防-PHP反序列化&原生类TIPS&字符串逃逸&CVE绕过漏洞&属性类型特征.pdf
第91天:API攻防-接口安全&SOAP&OpenAPI&RESTful&分类特征导入&项目联动检测.pdf
第89天:APP攻防-安卓逆向篇&LSP模块&HOOK添加技术&绕过检测&算法解密&逻辑验证.pdf
第6天:基础入门-抓包技术&HTTPS协议&APP&小程序&PC应用&WEB&转发联动.pdf
第78天:服务攻防-数据库安全&Redis&CouchDB&H2database&未授权访问&CVE漏洞.pdf
第60天:WEB攻防-PHP反序列化&POP链构造&魔术方法流程&漏洞触发条件&属性修改.pdf
第33天:安全开发-JavaEE应用&SQL预编译&Filter过滤器&Listener监听器&访问控制.pdf
第94天:云上攻防-云服务篇&弹性计算&云数据库&实例元数据&控制角色&AK控制台接管.pdf
第75天:WEB攻防-验证码安全篇&接口滥用&识别插件&复用绕过&宏命令填入&滑块类.pdf
第77天:WEB攻防-业务设计篇&隐私合规检测&URL重定向&资源拒绝服务&配合项目.pdf
第71天:WEB攻防-Python安全&反序列化利用链&PYC文件反编译&格式化字符串安全.pdf
第74天:WEB攻防-机制验证篇&重定向发送&响应状态码&跳过步骤&验证码回传&枚举.pdf