文章总结: 本文提供从零到基础渗透测试的12周学习路线,强调AI时代攻防门槛变化及防守需求,建议通过虚拟机搭建环境,系统学习计算机与网络基础、Linux、Python编程,掌握OWASPTop10漏洞原理与BurpSuite等工具使用,并注重合法实验与防御思维,最终完成微型渗透项目实战。
综合评分: 78
文章分类: 安全培训,渗透测试,实战经验,WEB安全,安全开发
今年的网络安全有点不一样了?3个月从零到渗透的完整路线
小新聊攻防
小新聊攻防
小新聊攻防
2026年9月16日 21:32
湖南
在小说阅读器读本章
去阅读
在公众号小说中沉浸阅读
最近后台收到一堆私信,问的都是同一个问题——
“我想学网络安全,但不知道从哪开始。”
说实话,两年前我会推荐你去啃书。但现在情况变了。
AI工具越来越猛。以前写一个钓鱼页面,得有点前端功底。现在?一句话让AI生成,稍微改改就能用。批量生成恶意代码、自动化扫描、AI驱动的社工攻击——门槛在快速降低。
这意味着什么?防守的人需求暴增。
能检测AI生成的漏洞,能识别AI做的钓鱼站,能拦住自动化攻击——这些能力,企业正在疯狂找人。
所以我花了一周时间,把自己这些年学网安踩过的坑、用过的工具、走过的弯路,整理成一份12周的学习路线。从零基础到能做基础渗透测试,3个月,每周一个主题。
12周路线总览 · 难度递增 · 每周建议投入至少10小时
01
第一个月:基础奠基与环境搭建
第一个月不碰任何攻击工具。先把地基打好。
我知道很多人想直接上Burp Suite、直接打靶机。但你连TCP三次握手都说不清楚,抓了包也看不懂。基础不牢,后面全废。
第1周 · 计算机基础初识
搞清楚CPU、内存、存储之间怎么协作的。操作系统那块,重点理解进程、服务、文件系统——后面做提权的时候,这些概念天天用。
实践:装VirtualBox,建一台Windows虚拟机、一台Linux虚拟机。别用VMware,VirtualBox免费开源,后面做内网实验兼容性好。
这周不难,但别跳过。装虚拟机这件事本身,就是以后搭靶机环境的基本功。
第2周 · 网络基础入门
TCP/IP协议族——IP地址、端口、TCP三次握手。这几个概念是后面所有网络通信的基础。HTTP/HTTPS的结构也要看,不深究,知道请求头响应头长什么样就行。
实践:用Wireshark抓一次浏览器打开网页的包。你会看到DNS查询、TCP握手、HTTP请求——全在一个抓包文件里。这是第一次”看到”网络在干什么,感觉挺奇妙的。
第3周 · Linux系统入门
做网安不会Linux寸步难行。Kali就是基于Linux的,服务器也跑Linux。
命令不用全背。ls、cd、grep、find、cat、chmod、sudo——这几个先练熟。文件系统结构和权限模型理解了就行,rwxr-xr-x知道什么意思。
实践:在虚拟机上用命令行完成所有日常操作。别开图形界面,逼自己用终端。一周下来,命令行就不怕了。
第4周 · Python编程入门
网安不要求你写出多漂亮的代码,但你得能看懂别人的脚本、能改、能自己写小工具。
Python基础语法过一遍:变量、条件、循环、函数。网络编程那块重点看socket库,后面写扫描器、写exploit都用得到。
实践:写一个端口扫描器。输入一个IP,扫描常见端口,输出哪些是开放的。50行代码以内就能搞定。这是你写的第一个”安全工具”。
02
第二个月:安全核心概念掌握
这个月开始有意思了。
从”打基础”切换到”搞安全”。你会第一次接触Web漏洞、第一次用渗透测试工具、第一次完成一次漏洞利用。
第5周 · Web应用基础
HTML和JavaScript基础。不用学多深,能看懂网页源码、知道表单怎么提交、JavaScript怎么发请求就行。
实践:装Apache,部署一个最简单的网页。理解”客户端发请求→服务器返回响应”这个闭环。后面做Web渗透,所有攻击都在这个闭环里。
第6周 · 常见Web漏洞初探
OWASP Top 10——Web安全最核心的知识。先看前三种:注入、失效认证、敏感数据泄露。
SQL注入重点学。理解原理:用户输入被拼进SQL语句,攻击者通过特殊输入改变查询逻辑。
实践:DVWA上练SQL注入。从low难度开始,看payload怎么绕过过滤。第一次手动注入成功的时候,你会觉得”原来漏洞是这样利用的”。
第7周 · 渗透测试方法论
渗透测试不是上来就打。有流程的——侦察、扫描、利用、后渗透。这周重点学前两步。
信息收集是渗透的第一步,也是最重要的一步。Nmap扫描端口和服务版本,子域名枚举找隐藏资产。这一步做得好不好,直接决定后面能不能找到突破口。
实践:用Nmap扫你自己的虚拟机。看开了哪些端口、跑了什么服务。试试-sV参数识别服务版本,-O参数识别操作系统。
第8周 · 安全工具入门
两个工具必须会——Burp Suite和Metasploit。
Burp Suite是Web渗透的神器。先学三个模块:Proxy(代理拦截)、Repeater(重放请求)、Intruder(批量爆破)。这三个能覆盖80%的Web渗透场景。
Metasploit是漏洞利用框架。先理解exploit、payload、module的概念。不用深究怎么写模块,会用现成的就行。
实践:用Metasploit完成一次基础漏洞利用。Metasploitable虚拟机上有现成的漏洞靶机,msfconsole选一个exploit,设置参数,run。第一次拿到shell的感觉,你会记很久。
03
第三个月:系统安全与实战整合
前两个月学的都是零散的点。第三个月把它们串起来。
同时开始接触防御侧——安全不只是攻击,防守同样是核心技能。
第9周 · 系统安全基础
Windows和Linux的安全机制。用户账户控制(UAC)、权限模型、访问控制。
提权是渗透测试中的关键环节。你拿到一个低权限shell,怎么变成管理员?这周开始接触这个概念。
实践:在实验环境里试几种基础提权方法。Linux的SUID提权、Windows的服务配置错误提权。只在虚拟机里做,别碰真机。
第10周 · 常见Web漏洞深究
上周学了SQL注入,这周往XSS和CSRF深入。
XSS(跨站脚本攻击)——在网页里注入JavaScript代码,劫持用户浏览器。反射型和存储型都要理解。CSRF(跨站请求伪造)——冒充用户发请求。
缓冲区溢出也看看基础概念。不用会写exploit,但要知道这个漏洞类型存在,理解原理。
实践:在DVWA上复现XSS漏洞。弹个alert框出来。然后试试存储型XSS——把payload存进数据库,别人访问的时候触发。
第11周 · 防御技术初探
只学攻击不学防御,路走不远。
防火墙的基本原理——包过滤、状态检测。Windows防火墙和Linux iptables怎么配。入侵检测系统(IDS)是什么,跟防火墙有什么区别。
实践:配一条Windows防火墙规则,拦住某个端口的入站流量。然后用Nmap扫一下,确认端口确实打不开了。这个实验帮你理解”攻”和”防”是一枚硬币的两面。
第12周 · 知识整合与项目实战
最后一周,做一次完整的微型渗透测试。
流程:信息收集(Nmap扫描)→ 漏洞发现(Burp Suite手动测)→ 漏洞利用(Metasploit或手工)→ 权限提升 → 写报告。
实践:用Metasploitable当靶机,走完整个渗透流程。把结果写一份报告——发现了什么漏洞、怎么利用的、修复建议是什么。这份报告就是你简历上能写的第一个项目。
全部免费或开源 · 社区版即可入门
最后
几句掏心窝的话
这份路线不是我自己编的。是我自己走过的路,踩过坑之后回头整理出来的。
有几个点想提前告诉你:
第一,别跳。第一个月的基础看着无聊,但每一个概念后面都会用到。跳过Linux基础,第三个月提权的时候你就懵了。跳过网络基础,Wireshark抓了包你也看不懂。
第二,别只看视频。看教程的时候觉得都懂了,一动手全废。每周末的实践环节,一定要自己做一遍。看十遍不如自己跑一遍。
第三,卡住是正常的。学SQL注入的时候,你可能payload试了十几个都不行。这太正常了。安全本来就是不断试错的过程。卡住了去Google搜、去社区问,别一卡就放弃。
第四,合法。所有实验都在虚拟机里做。DVWA、Metasploitable这些靶机就是给你练手的。任何没有授权的系统,碰都别碰。学技术是为了保护,不是为了破坏。
3个月能不能学完?
每天能抽出1.5小时的,3个月走完没问题。时间不够的,半年也行。快不是目的,扎实才是。
走完这12周,你具备了做基础渗透测试的能力。后面要深入的——逆向工程、内网渗透、云安全、IoT安全——每条路都能接着走下去。
这份12周路线图 + 资料包高清路线图原图 · 每周详细学习清单
VirtualBox/DVWA/Metasploitable安装教程
Nmap/Burp Suite/Metasploit速查手册
Python端口扫描器源码 · SQL注入payload集合
OWASP Top10中文版 · 提权技巧汇总
关注公众号「小新聊攻防」
后台回复关键词「666」免费领取
持续更新 · 帮你少走弯路
你现在在哪个阶段?第一月基础、第二月漏洞、还是第三月实战?评论区报个数,我看看大家都在哪。
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:小新聊攻防 小新聊攻防
小新聊攻防《今年的网络安全有点不一样了?3个月从零到渗透的完整路线》