之前的渗透流程篇写过信息收集的四类实操,这篇补第一阶段开班课的底座内容:法律边界、协议基础和抓包环境的正确姿势。都是入门内容,但有几个当时理解错了后来才纠正的点,一并记录。
0x01 先立规矩:授权与法律红线
开班第一件事不是讲漏洞,是讲清楚”渗透测试”和”非法入侵”的边界:
- 一切以授权为前提:授权范围内叫渗透测试,授权外修改他人数据、影响网站运营就是违法行为,哪怕只是”练手”;
- 我反复验证的实操纪律:靶场练习时发现真实漏洞也不能擅自改数据;用公司 VPN 的真实 IP 去打目标等于实名攻击——对方不用查就能锁定你;
- 信息安全三要素贯穿后面所有知识点:机密性(信息不泄露)、完整性(数据不被篡改)、可用性(服务可访问)。后面讲的加密对应机密性、哈希对应完整性,先立好这个映射。
0x02 术语辨析:POC、EXP、反弹 Shell
| 术语 | 含义 | 经典类比 |
|---|---|---|
| POC | Proof of Concept,只验证漏洞存在 | ”推窗验证窗户是坏的”,无攻击性(如 phpinfo) |
| EXP | Exploit,利用漏洞达成攻击 | 开窗进去拿东西 |
| 威胁 | 漏洞 + 利用意图(如勒索木马) | — |
一个实用认知:实际渗透是连续过程,不会严格区分 POC 和 EXP。另一个是反弹 Shell 为什么要”反弹”:由目标主动向外连接攻击机,能规避防火墙对入站流量的拦截,这是”以退为进”的策略——后来打 DC-1 靶机时对这一点体会很深。
0x03 URL 结构与 DNS 递归解析
URL 五段结构:协议://域名:端口/路径?参数#锚点。几个当时记错的点:
- 端口与协议没有强制绑定:443 不是 HTTPS 专属,8080 也不绝对代表外部服务。改了服务端口还按默认 80 访问,是新手搭环境最常见的翻车点;
- URL 里的路径不是服务器绝对路径,是 Web 根目录(如
/var/www/html)下的虚拟路径——理解了这个,后面目录扫描猜路径才有章法。
DNS 解析是”就近原则层层兜底”:
浏览器缓存 → 本地 hosts 文件 → 本地 DNS 服务器(递归)
→ 根域名服务器(全球 13 组,只返回顶级域服务器 IP)
→ 顶级域服务器 → 权威 DNS → 拿到 IP 回传浏览器
用 dig 可以手工验证每一层;whois 查注册商/注册人/IP 归属,是信息收集的第一张牌。
0x04 Burp Suite:从安装到抓到第一个包
抓包工具的本质:在客户端与服务器之间设一道关卡,流量进出全由你控制(拦截/修改/放行/丢弃)。
配置链路:
- Burp 监听
127.0.0.1:8080; - 浏览器代理指向同一端口——火狐在高级设置里配独立代理,Chrome 走系统代理;
- 访问
http://burp下载 CA 证书并安装进信任列表(HTTP 能抓,HTTPS 还差这步,见下一篇); - 验证:HTTP history 里看到请求即成功。
三个必踩的坑,都是课堂同学现场踩出来的:
- 开启拦截后忘记放行/关闭代理,整台电脑断网——先怀疑代理再怀疑网卡;
127.0.0.1抓不到包:回环地址绕过了代理监听,本地测试要用本机实际 IP(如10.x.x.x)访问;- 社区版 vs 专业版:社区版有字体/分辨率问题,且无主动扫描器,条件允许统一用专业版。
浏览器插件推荐:FoxyProxy(在 Burp/VPN/直连之间一键切换代理,解决”全局代理导致国内站打不开”的反复横跳)、HackBar(快速构造和重放 GET 请求)。
0x05 信息收集的工具链起点
正式打点前的信息收集四件套,课堂逐一过了用法:
- 子域名收集:OneForAll、子域名挖掘机——子域名是攻击面的最大来源;
- 目录扫描:Burp 自带 DirBuster(现在多用 dirsearch),枚举路径找后台/备份文件;
- 端口扫描:Nmap 的
-sS半开扫描(不发完整握手,隐蔽)、-sT全连接(准确但留日志)、-sUUDP——“只发现主机不扫端口”是错误姿势,面试被问到这个说明对扫描的理解还停在表层; - DNS/Whois:如 0x03。
0x06 AI 工具的引入
课程从第一天就要求装 AI 编程助手(OpenCode/Claude Code 类,配 cc-switch 切国内 API)。课上的用法定位很实际:
- 喂具体报错让 AI 定位问题,但要给足上下文(“其他浏览器可以,唯独火狐不行”这种对比信息必须给,否则 AI 会瞎归因到服务未启动);
- AI 归因错误时先换模型再换问法;
- AI 是”搜索引擎+“,不是替你操作的人——它给你的命令你要看得懂。
这个定位和后来渗透 Skills 体系里的双引擎思路一脉相承。