文章总结: 文章提出网络安全新人应避免盲目刷靶场,应按六阶段实战路线系统训练:基础Web漏洞、Linux系统、CTF思维、漏洞复现、主机渗透、内网横向,并强调合法合规底线。核心观点是靶场通关不等于能干活,327万人才缺口要的是思路、报告与合规意识。建议按目标选靶场,练完需沉淀报告、笔记与认证三件套。
综合评分: 85
文章分类: 安全培训,安全意识,实战经验,渗透测试,内网渗透
安全新人注意:靶场别乱刷 这条6阶段路线比堆链接管用
宝十八
宝十八
网络安全老宋
2026年9月17日 12:00
山东
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
导语: 你好,我是网络安全老宋。安全攻防干货准时送达!
网络安全老宋// 安全入门 · 靶场路线
// 安全入门 · 实战路线
安全新人注意:靶场别乱刷 这条6阶段路线比堆链接管用
327万人才缺口下,靶场该怎么练才不白费
安全新人靶场路线合法合规
🔑 一句话精华:靶场刷完不等于能干活,327万缺口要的是”思路+报告+合规意识”,不是通关数。
教育部的数据摆在那:到2027年,我国网络安全人才缺口将达到327万,而近三年高校相关专业每年毕业也就3万人上下。缺口是真缺口,可这行有个残酷的地方——刷了一堆靶场、通关数刷得挺高,真到护网现场或者甲方应急的时候,照样两眼一抹黑。
问题出在哪?大多数人打开一篇”15个靶场合集”,挨个点一遍链接,哪个顺眼玩哪个,玩完就关。这跟刷题没两样,刷的是手感,不是脑子。
老宋今天不给你列清单。清单网上一抓一大把(卡卡的网安日记列了5个、编程技术栈列了15个),我再抄一遍没意思。我给你画一条按目标选靶场、按阶段往上爬的实战路线,顺便说清楚:甲方运维该练什么、想转行的该练什么、想进红队的又该练什么。
00先问自己:你练靶场为了什么
这事儿不先想明白,后面全白费。同样是练靶场,三个人奔着三个完全不同的目标去:
| | |
| — | — |
| 角色 | 练靶场的目标 |
| 甲方运维 | 不是为了挖洞,是为了”懂攻击原理“。等保合规、应急演练、告警研判天天围着转,你不用能打别人,但得知道攻击者从哪下手,才能写出对的检测规则、配出对的策略。 |
| 转行新人 | 要的是”能上手、能写报告、能拿得出作品集“。招聘方看的是你有没有真正干过活,不是通关了多少关。一份像样的渗透报告,比一百个通关截图管用。 |
| 红队乙方 | 要的是”真实对抗能力“。护网红队不考你知不知道SQL注入,考你拿到一个网段,能不能拿下权限、拖出数据、写出战果报告。 |
目标不同,靶场选法天差地别。下面这条路线,是给大多数”从零往上爬”的人设计的六阶段,你按自己的目标在每一阶段取所需就行。
01第一阶段:基础Web漏洞,先把”漏洞长什么样”印进脑子
这个阶段只干一件事——把 OWASP Top 10 那几个经典漏洞,亲手触发一遍、亲手利用一遍。
DVWA、Pikachu、sqli-labs、xss-labs、XVWA,这五个是绕不开的新手村。DVWA(Damn Vulnerable Web Application)最友好,难度从低到高可调,SQL注入、XSS、文件上传、命令执行全有,本地起个PHP环境就能玩。Pikachu 和 sqli-labs 专注把某类漏洞讲到透,比如 sqli-labs 把 union 注入、布尔盲注、时间盲注、报错注入、堆叠注入、各种绕过姿势全拆给你看。
⚠️ 注意:这批靶场务必本地部署或只用官方在线版(如 bachang.org 的 DVWA/sqli-labs 镜像)。别拿它们去扫别人的网站,那叫攻击,不叫练习。
练到什么程度算过关?不是”我见过这个漏洞”,是你能闭着眼说清楚:这个漏洞的成因是什么、Payload 为什么能生效、防御该在哪一层挡。甲方运维尤其要记住这一点——你以后写的 WAF 规则,就建立在”攻击者 Payload 长什么样”的肌肉记忆上。
02第二阶段:Linux与系统底子,命令行是地基
很多新人 Web 漏洞玩得溜,一碰真实服务器就废。原因很简单:他不懂系统。
OverTheWire 这个老牌平台(文章里卡卡也提到了)就是专门补这个的。它从最基础的 Linux 命令、文件权限、SUID 提权一路引导你往上走,关卡逐步加码,不要求编程基础,但逼你把命令行练熟。
说句实话,这一步最枯燥,也最没人愿意做,可它决定了你能不能往上走。护网蓝队要你翻日志、写脚本、做应急,红队要你提权、维持权限、横向移动,底层全是 Linux。地基不牢,上面全是空中楼阁。
每天花45分钟敲命令,比看十个小时视频都管用。这是被一堆人验证过的——有调查显示,用真实靶场动手练的人,第一次认证考试通过率比只看视频的高出约 40%。
03第三阶段:CTF夺旗,练的是”解题思维”不是求职捷径
bugku、CTFshow、BUUCTF,这三个是 CTF 新手的练功房。bugku 难易都有、题型全;CTFshow 题库几千道;BUUCTF 收了大量大赛原题,分 Web、Crypto、Misc、Pwn、Reverse、Real 好几个方向。
但老宋得泼盆冷水:CTF 和真实攻防,是两码事。CTF 是”在一个被刻意构造的 puzzle 里找 flag”,讲究奇巧和反直觉;真实渗透是”在一个真实业务系统里,用最朴素的方法拿权限”。CTF 打得好的人,初进真实项目经常水土不服。
所以 CTF 该怎么用?把它当思维体操。练你的信息收集癖好、你的耐心、你面对一个陌生问题时拆解得有多细。别指望靠 CTF 直接找工作——招聘方看 CTF 经历,看的是你”爱钻研、能死磕”,不是要你现场夺旗。
04第四阶段:漏洞复现,真实漏洞一键起环境
前面都是”教学玩具”,从这一阶段开始碰真东西。
Vulhub 和 Vulfocus 解决的是同一个老大难:真实世界的高危漏洞(Log4j2、FastJSON、Shiro、Struts2……),你想复现它,得先搭一堆依赖、配一堆环境,光环境就能劝退一半人。Vulhub 用一条 docker-compose up 把漏洞环境拉起来,你直接专注”漏洞原理本身”。Vulfocus 更进阶,是个漏洞集成平台,镜像放进去开箱即用。
这一阶段的重点是:建立”漏洞—利用—影响—修复”的完整闭环认知。比如你复现了 Log4j2,别只满足于弹个计算器,要接着想:这个漏洞在我负责的系统里存不存在?WAF 能不能拦?我该怎么写一条检测规则去捞历史流量里有没有人打过这个 Payload?
看到没,又回到甲方视角了。漏洞复现不是炫技,是给你以后做检测、做加固攒弹药。
05第五阶段:主机与实战渗透,从”会做”到”会打”
Vulnhub 和 Hack The Box(HTB)是这一阶段的双子星。Vulnhub 下载虚拟机镜像,本地 VM 打开,像打游戏一样做信息收集、提权、漏洞利用。HTB 是在线靶场,覆盖 Web、密码学、逆向、域渗透各个方向,难度从基础到高阶拉得很开,而且有公开排名——能独立拿下多台机器,本身就是给雇主看的硬实力证明。
这个阶段,你才算真正接触”实战渗透”的滋味:没有提示、没有标准答案、全靠你自己枚举和推理。护网红队要的不就是这个吗?给你一个目标系统,不限攻击路径,看你能不能拿下权限、拖出数据。
⚠️ 红线再强调一遍:Vulnhub、HTB、Vulfocus 这些都是授权靶场,你在上面怎么打都合法。但凡你自己没授权的真实系统、网站、IP,碰都别碰。文章里那句”合法合规”不是口号,是护身符——真要去练手外面的东西,等着你的不是 Offer,是《网络安全法》。
06第六阶段:内网横向,域控与权限维持的修罗场
到了内网,画风彻底变了。VulnStack(红日安全)靶场是这一块的标杆,目前已经更新到第9个,覆盖域控、黄金票据、白银票据、三层四层内网拓扑。网上教程一大把,本地 VM 搭好就能打。
内网渗透模拟的是”已经拿下一台机器之后”的剧情:怎么信息收集、怎么抓取密码哈希、怎么横向移动、怎么拿下域控。这是护网红队的高分项目,也是蓝队最怕看到的攻击链。
新手别一上来就啃红日,容易劝退。建议第五阶段 HTB 打顺手了,再回来碰内网,不然那种”满屏看不懂的命令”会直接劝退你。
07综合平台与合规红线:体系化练习的归宿
墨者学院、攻防世界、i春秋、TryHackMe,这些综合类平台把前面各个方向揉在一起,适合长期泡着做体系化训练。尤其提一句 TryHackMe(卡卡的文章里也列了),它对零基础极友好,有 Pre-Security、Jr Penetration Tester、SOC Level 1 这样的引导式学习路径,跟着走不会迷路,是很多人的”第一个平台”。
🔑 合法合规是底线:所有练习,只在我们刚说的授权靶场上做。国家《网络安全法》《关键信息基础设施安全保护条例》白纸黑字要求:演练必须在授权范围内。靶场是给你长本事的地方,不是给你试探法律底线的地方。
清单靶场清单:六阶段对号入座(建议收藏)
前面六阶段讲方法,这里把提到的靶场一次性列清,按阶段对号入座。记住一句话:清单是地图,动手才是路,收藏完别让它躺在收藏夹吃灰。
第一阶段 · 基础Web漏洞
DVWA:Damn Vulnerable Web App,新手村首选,难度从低到高可调,SQL注入/XSS/文件上传/命令执行全覆盖,本地起 PHP 或 bachang.org 镜像都能玩。|官网
Pikachu:国产漏洞演练平台,专注把单类漏洞讲透,界面友好、中文注释多。|官网
sqli-labs:SQL注入专项,union注入、布尔盲注、时间盲注、报错注入、堆叠注入、各种绕过姿势全拆给你看。|官网
xss-labs:XSS专项训练,从反射型到存储型、从基础弹窗到过滤绕过,逐关加码。|官网
XVWA:Extreme Vulnerable Web App,集成多种漏洞类型,适合做综合复习。|官网
PortSwigger Web Security Academy:Burp官方免费实验室,Web漏洞+认证+高级题目,配套系统教程,英文但质量极高。|官网
OWASP Juice Shop:现代Web应用漏洞靶场,覆盖OWASP Top 10,还有CTF式彩蛋,适合演示和教学。|官网
第二阶段 · Linux与系统底子
OverTheWire(Bandit等):老牌Linux命令行闯关,从文件权限、SUID提权一路引导,不要求编程基础,逼你把命令行练熟。|官网
Vulnhub(基础机):部分低难度虚拟机适合练系统枚举,本地VM打开即打。|官网
第三阶段 · CTF夺旗
bugku:CTF新手练功房,难易都有、题型全,国内入门首选。|官网
CTFshow:题库几千道,Web/Crypto/Misc/Pwn/Reverse全覆盖,社区活跃。|官网
BUUCTF:收录大量大赛原题,分Web/Crypto/Misc/Pwn/Reverse/Real多个方向,适合以赛代练。|官网
CTFtime:全球CTF赛事日历与积分榜,想打真实比赛从这里找队伍、看赛题。|官网
第四阶段 · 漏洞复现
Vulhub:一条 docker-compose up 拉起真实高危漏洞环境(Log4j2、FastJSON、Shiro、Struts2……),专注漏洞原理本身。|官网
Vulfocus:漏洞集成平台,镜像开箱即用,更适合批量复现和教学演示。|官网
第五阶段 · 主机与实战渗透
Vulnhub:下载虚拟机镜像本地打,信息收集—提权—利用全流程,无提示、靠自己。|官网
Hack The Box(HTB):在线综合靶场,Web/密码学/逆向/域渗透全覆盖,有公开排名,独立拿下多台机器就是硬实力证明;CPTS认证更是10天实战+报告考试。|官网
PentesterLab:从基础到进阶的Web渗透练习,过渡平滑,适合打HTB前打底。|官网
第六阶段 · 内网横向
VulnStack(红日安全):内网标杆靶场,已更新至第9个,覆盖域控、黄金/白银票据、三/四层内网拓扑。|官网
AttackDefense(INE):系统化内网与渗透实验库,按技能点切片,适合体系化补强。|官网
VulnLab:新兴内网靶场平台,拓扑设计贴近真实域环境,难度梯度清晰。|官网
综合平台 · 长期体系化训练
TryHackMe:零基础极友好,Pre-Security、Jr Penetration Tester、SOC Level 1等引导式路径,跟着走不迷路。|官网
墨者学院:国内老牌授权靶场,题型丰富、中文环境,适合长期泡。|官网
攻防世界:XCTF官方平台,CTF与实战结合,赛事资源多。|官网
i春秋:体系化网安课程+实验,偏教学和认证备考。|官网
封神台 / 合天网安实验室:国内授权攻防演练平台,常有护网风格实战任务,贴近甲方乙方真实场景。|封神台官网 | 合天官网
⚠️ 再念一遍红线:上面每一个都是授权靶场,你在上面怎么练都合法。没授权的真实系统、网站、IP,一律不碰——《网络安全法》不是摆设。
08练完之后做什么:报告、笔记、认证三件套缺一不可
靶场练完就关,等于白练。老宋见过太多”通关无数但说不出所以然”的人,一到面试或护网就露怯。真正拉开差距的,是靶场之后的三件事:
写报告。每一次完整渗透,逼自己出一份像样的渗透测试报告:目标、路径、利用、证据、修复建议。HTB 的 CPTS 认证就是一场10天的实战考试,要你打穿一整个模拟网络并写出专业报告,首考通过率据说不到 30%——它考的就是”能不能把事说清楚”。能写报告,说明你想明白了。
做笔记。HTB 那种”没提示”的环境,会逼你建立自己的笔记体系(按攻击手法、服务枚举、提权向量分类)。这套检索系统,才是你考试当天、真实项目现场真正能用的东西。TryHackMe 因为太贴心,反而容易让人跳过笔记——这是它的甜蜜陷阱,别掉进去。
拿认证。预算有限,TryHackMe 年费加一个 Security+,零基础到第一张证的通路就通了;想冲 offensive,HTB 的 CPTS 或者业界公认的 OSCP 是硬通货。护网 2025 年参与单位已经超过 1 万家、攻防人员 10 万+,在这种级别的实战里,有证、有报告、有实战痕迹的人,永远比只有通关截图的人抢手。
// 老宋说
这不是一堆链接的搬运,是一类能力的搭建——从”看懂漏洞”到”拿下系统”再到”写出报告”,缺任何一环都算不上能干活。
行业观察是,现在最不缺的是”刷过靶场”的人,最缺的是”练完能沉淀、能输出、守规矩”的人。327万缺口喊了这么多年,可企业招人时照样挑三拣四,因为太多人只练了手感没练脑子。
你现在能做的一件事很具体:选一个阶段,今天就把环境起起来,别再收藏夹里吃灰。DVWA 十分钟就能跑起来,等什么呢?
防御,不是在演练期间发现攻击,而是在演练开始前就把攻击面收敛到最小。
end
不想错过文章内容?读完请点一下“在看”,加个“关注”,您的支持是我创作的动力
期待您的一键三连支持(点赞、在看、分享~)
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:网络安全老宋 宝十八
宝十八《安全新人注意:靶场别乱刷 这条6阶段路线比堆链接管用》