Koki.
返回博客

安全学习工具包:从零配置你的第一套装备

3 分钟阅读

工欲善其事,必先利其器。这份清单按「会用到的顺序」排列,每一件都免费,每一件都只用于合法授权环境。

第一件:浏览器开发者工具(F12)

是的,它就是你最重要的安全工具。看请求、改参数、读响应、跑 JavaScript——Web 安全题一半靠它。不需要安装任何东西,从今天开始用。

第二件:CyberChef(编码转换瑞士军刀)

CTF 里一半的题目在考编码:Base64、十六进制、URL 编码、摩斯码……CyberChef 把几百种转换操作串成流水线,输入乱码,输出答案。也可以直接用本站安全专区的小工具起步。

第三件:Burp Suite(Web 渗透测试核心)

抓包改包重放,社区版免费够用。配合浏览器代理使用,学会:

  • 拦截一个登录请求,看看用户名密码怎么传的
  • 修改参数重新发送(Repeater)
  • 用 Intruder 爆破弱口令

第四件:Wireshark(流量分析)

抓取网卡上的数据包,逐层拆解协议。CTF Misc 题里「流量分析」题型全靠它:从 pcap 文件里找出被传输的 flag。

第五件:Nmap(网络侦察)

nmap -sV 192.168.1.1      # 扫描端口和服务版本
nmap -p 80,443 example.com

识别目标开了哪些端口、跑着什么服务——渗透测试的第一步。只扫自己的机器和靶场。

第六件:Kali Linux(全套装备箱)

装进 VirtualBox/VMware 的虚拟机里,预装几百种安全工具,是安全学习者的标准操作系统。新手不必逐件安装工具,直接装 Kali 就有了一个完整的靶场环境(DVWA 等练习环境可一键部署)。

第七件:Ghidra(逆向工程)

NSA 开源的反汇编器。CTF Reverse 题型的标准解法:把二进制程序丢进去,看它反编译出的 C 代码,找到校验逻辑,算出正确的输入。

第八件:John the Ripper(密码破解)

john --wordlist=rockyou.txt hash.txt

用字典和规则破解密码哈希——用来做密码强度教育再合适不过。你会直观理解为什么「123456」和「password」常年霸榜最弱密码。

学习路径建议

  1. 先玩 CTFpicoCTF 新手题 + 本站挑战页热身
  2. 再打基础:HTTP 协议、Linux 命令、Python 脚本(见路线页的安全方向)
  3. 工具逐个上手:CyberChef → Burp → Wireshark → Nmap,每个配一道对应的 CTF 题练习
  4. 深入一个方向:Web 安全走 PortSwigger Academy,逆向走 Ghidra + 逆向题

一条铁律

这些工具随便一搜就有教程,但未授权使用就是违法。所有练习都在 CTF 平台、靶场、自己的虚拟机里进行。工具是中性的,用工具的人决定了它是盾还是矛。

完整工具清单和链接见安全专区的「工具包」板块。

koki.asia bootloader v1.0

0%

CLICK / ESC TO SKIP