学网络安全只看书不练等于白学。但上哪练?总不能拿真实网站开刀吧?今天就把我用过的20个靶场平台全部分享出来,从入门到高级全覆盖!
1. 为什么要用靶场?
安全学习中最大的痛点就是"没有地方练手"。你不能拿别人的网站去测,那是违法的。靶场就是专门给你练手的模拟漏洞环境,不用担心法律风险,随便打。
靶场分三类:
- 在线靶场:浏览器打开就能用,不需要自己搭建环境
- 下载靶场:需要自己用虚拟机或Docker搭建,更灵活
- CTF平台:以比赛形式出题,更有挑战性
2. 在线靶场(8个)
2.1 DVWA
- 网址:dvwa.co.uk
- 难度:⭐⭐
- 适合:零基础入门
- 特点:最经典的Web漏洞靶场!SQL注入、XSS、文件上传等十几种漏洞,每种都有Low/Medium/High/Impossible四个难度。新手必刷!
2.2 WebGoat
- 网址:owasp.org/www-project-webgoat/
- 难度:⭐⭐⭐
- 适合:有一定基础
- 特点:OWASP官方出品,比DVWA更系统。每种漏洞都有详细的教学文档,边学边练。
2.3 bWAPP
- 网址:bWAPP.net
- 难度:⭐⭐⭐
- 适合:进阶练习
- 特点:漏洞类型超多,100多种!界面简陋但内容丰富,适合刷完DVWA后进阶。
2.4 pikachu
- 网址:github.com/zhuifengshaonianhanlu/pikachu
- 难度:⭐
- 适合:纯新手
- 特点:国内安全爱好者开发的靶场,中文界面,对新手非常友好。漏洞类型和DVWA类似,但讲解更详细。
2.5 HackTheBox
- 网址:hackthebox.com
- 难度:⭐⭐⭐⭐
- 适合:有渗透基础
- 特点:全球最火的靶场平台!模拟真实环境的渗透测试,从信息收集到拿shell全流程。有在线排行榜,打通一台机器拿积分升级。强烈推荐!
2.6 TryHackMe
- 网址:tryhackme.com
- 难度:⭐⭐⭐
- 适合:入门到进阶
- 特点:比HTB更友好,有详细的学习路径和引导。每台机器都有walkthrough可以参考。适合HTB觉得太难的人先用这个过渡。
2.7 PortSwigger Web Security Academy
- 网址:portswigger.net/web-security
- 难度:⭐⭐⭐⭐
- 适合:深入学习Web安全
- 特点:Burp Suite官方出品,免费!涵盖所有Web漏洞类型,每个漏洞都有详细讲解和实验环境。Web安全学习的最佳平台之一。
2.8 长亭XCTF
- 网址:adworld.xctf.org.cn
- 难度:⭐⭐⭐⭐
- 适合:CTF备赛
- 特点:国内最好的CTF练习平台,题目分类清晰(Web/Pwn/Reverse/Crypto/Misc),从入门到高级都有。
3. 下载靶场(5个)
3.1 VulnHub
- 网址:vulnhub.com
- 难度:⭐⭐⭐⭐
- 适合:想自己搭环境的
- 特点:大量社区贡献的靶机镜像,下载后用VMware/VirtualBox打开就能练。每台靶机都有作者设定的目标和提示,像解开一个个谜题。
3.2 SQLi-Labs
- 网址:github.com/Audi-1/sqli-labs
- 难度:⭐⭐⭐
- 适合:专攻SQL注入
- 特点:SQL注入专项靶场,75关!从最基础的联合查询注入到盲注、堆叠注入、宽字节注入,全覆盖。想精通SQL注入必刷。
3.3 Upload-Labs
- 网址:github.com/c0ny10/upload-labs
- 难度:⭐⭐⭐
- 适合:专攻文件上传
- 特点:文件上传漏洞专项靶场,20关!各种绕过方式:后缀名绕过、MIME绕过、内容检测绕过、解析漏洞等。
3.4 DVWA (Docker版)
- 网址:Docker Hub搜索dvwa
- 难度:⭐⭐
- 适合:不想折腾环境
- 特点:
docker run -d -p 80:80 vulnerables/web-dvwa,一行命令搞定。比手动搭建方便太多。
3.5 Commix-Shell
- 网址:github.com/commixproject/commix-testbed
- 难度:⭐⭐⭐
- 适合:专攻命令注入
- 特点:命令注入专项靶场,涵盖各种命令注入场景,适合想深入学习OS Command Injection的人。
4. CTF平台(7个)
4.1 BUUCTF
- 网址:buuoj.cn
- 难度:⭐⭐⭐⭐
- 适合:CTF备赛
- 特点:国内题目量最大的CTF平台,收录了历年各大赛事的真题。题目质量不错,更新也快。国内CTF选手必刷。
4.2 NSSCTF
- 网址:ctf.nssctf.cn
- 难度:⭐⭐⭐
- 适合:入门CTF
- 特点:近年崛起的新平台,题目更新快,难度分档合理,对新手比较友好。
4.3 CTFHub
- 网址:ctfhub.com
- 难度:⭐⭐⭐
- 适合:CTF入门
- 特点:按技能树组织题目,有引导式的学习路径,适合不知道从哪开始的新手。
4.4 PicoCTF
- 网址:picoctf.org
- 难度:⭐⭐
- 适合:零基础CTF
- 特点:卡内基梅隆大学出品的CTF平台,专门面向中学生和大学生。题目简单有趣,非常适合CTF纯新手入门。
4.5 RingZer0Team
- 网址:ringzer0team.com
- 难度:⭐⭐⭐⭐
- 适合:进阶CTF
- 特点:偏实战的CTF平台,题目模拟真实场景,有些题目难度不小。
4.6 Root-Me
- 网址:root-me.org
- 难度:⭐⭐⭐⭐
- 适合:进阶练习
- 特点:法国的CTF平台,题目种类多、质量高。有些题目需要很强的综合能力,适合有一定基础后挑战。
4.7 Hacker101 CTF
- 网址:ctf.hacker101.com
- 难度:⭐⭐⭐
- 适合:Web安全方向
- 特点:HackerOne出品的CTF平台,以Web安全为主。做完还有积分可以兑换HackerOne的邀请资格。
5. 不同阶段怎么刷靶场?
| 阶段 | 推荐靶场 | 目标 |
|---|---|---|
| 纯新手 | DVWA、pikachu、PicoCTF | 理解每种漏洞原理 |
| 入门进阶 | SQLi-Labs、Upload-Labs、WebGoat | 专项深入练习 |
| 综合提升 | TryHackMe、PortSwigger Academy | 全流程渗透测试 |
| 实战模拟 | HackTheBox、VulnHub | 模拟真实环境 |
| CFT备赛 | BUUCTF、XCTF、NSSCTF | 比赛训练 |
6. 刷靶场的心得
①先自己想,实在不行再看答案。看了答案再做一遍不算会了,不看答案能做出来才算。
②做好笔记。每打完一台机器,记录思路、用到的技术、踩过的坑。这些笔记就是你最宝贵的财富。
③不要只刷简单的。一直待在舒适区不会进步。适当挑战难的题目才能成长。
④关注社区Writeup。别人打不通的机器,看Writeup学思路,但不要照抄。
⑤注意积累工具和payload。打靶场过程中收集好用的工具和payload,建立自己的"武器库"。
【粉丝福利】我整理了一份《靶场通关指南》,含20个靶场的通关笔记、常用payload集、靶场搭建Docker Compose文件。免费发给你!大家一起学习交流~
以上靶场仅用于学习和研究目的,请勿将学到的技术用于非法用途。