SagarBiswas-MultiHAT/awesome-cybersecurity-books
GitHub: SagarBiswas-MultiHAT/awesome-cybersecurity-books
一个按领域和难度分级的免费网络安全自学书库,提供从零基础到高级的引导式学习路径。
Stars: 35 | Forks: 2
# 🛡️ 精选网络安全书单
(Python, C, Linux, Networking, HTML/CSS)"] --> B["📘 1. Foundations & Mindset
(Ethical Hacking Intro, Security Playbook)"] B --> C1["🌐 Track A: Web Security"] B --> C2["⚔️ Track B: Red Teaming"] B --> C3["🔬 Track C: Exploit & RE"] B --> C4["🛡️ Track D: Defense & IR"] C1 --> D1["🟢 Web Hacking 101
🟡 WAHH & OWASP Guide
🔴 Browser Hacker's Handbook"] C2 --> D2["🟢 Basics of Pentesting
🟡 Hacker Playbook 3
🔴 Advanced Pentesting & Metasploit"] C3 --> D3["🟢 Art of Exploitation
🟡 Shellcoder's Handbook
🔴 Practical Malware Analysis & RE"] C4 --> D4["🟢 Cybersecurity Playbook
🟡 Network Security Monitoring
🔴 Antivirus Hacker's Handbook"] D1 --> E["🏆 Research & Mastery"] D2 --> E D3 --> E D4 --> E ``` ## 📌 图例与难度标签 - 🟢 **初级**:易于入手的切入点。只需极少的安全背景知识。 - 🟡 **中级**:需要具备扎实的网络、操作系统或编程基础知识。 - 🔴 **高级**:涉及底层内部原理、汇编、内核操作以及复杂的漏洞利用工程。 ## 📋 目录 0. [辅助 / 前置资源(11 本书)](#0-supporting--prerequisite-resources-11-books) 1. [基础 / 网络安全通识与思维(5 本书)](#1-foundations--general-cybersecurity--mindset-5-books) 2. [渗透测试 / 红队方法论(5 本书)](#2-penetration-testing--red-team-methodology-5-books) 3. [Web 应用安全与 Bug Bounty(10 本书)](#3-web-application-security--bug-bounties-10-books) 4. [网络安全与监控(4 本书)](#4-network-security--monitoring-4-books) 5. [漏洞利用开发与二进制 / 内存漏洞(8 本书)](#5-exploit-development--binary--memory-vulnerabilities-8-books) 6. [逆向工程与恶意软件分析(6 本书)](#6-reverse-engineering--malware-analysis-6-books) 7. [移动应用安全(4 本书)](#7-mobile-application-security-4-books) 8. [密码学(2 本书)](#8-cryptography-2-books) 9. [防御性安全 / 事件响应(3 本书)](#9-defensive-security--incident-response-3-books) 10. [编程与安全编码(6 本书)](#10-programming--secure-coding-6-books) 11. [脚本、工具与自动化(7 本书)](#11-scripting-tooling--automation-7-books) 12. [浏览器与客户端安全(4 本书)](#12-browser--client-side-security-4-books) 13. [社会工程学与人为因素(2 本书)](#13-social-engineering--human-factors-2-books) 14. [专业 / 杂项补充(5 本书)](#14-specialized--miscellaneous-extras-5-books) 15. [推荐学习路径](#15-suggested-learning-path) 16. [贡献指南](#contributing) ## 0. 辅助 / 前置资源(11 本书) 如果对任何基础类别感到陌生,请先阅读这些书籍;它们能缩短你理解后续专注于安全的书籍所需的时间。 ### 编程基础 - 🟢 **Python Crash Course** 作者:Eric Matthes — 平易近人的入门方式,用于构建你将在各个方面复用的脚本基础。 - 🟢 **Python Notes for Professionals** (GoalKicker) — 练习 Python 时的快速参考伴侣。 - 🟡 **The C Programming Language (2nd Edition)** 作者:Kernighan & Ritchie — 低级别安全工作所需的必备系统级基础知识。 - 🟡 **C++ for Hackers** 作者:Steve Oualline — 以安全思维将 C 语言基础扩展到现代 C++。 ### 操作系统与 Linux - 🟢 **Linux Basics for Hackers** 作者:OccupyTheWeb — 命令行、权限、网络和安全工具链基础。 - 🟡 **Linux Command Line and Shell Scripting Bible** 作者:Richard Blum & Christine Bresnahan — 更深入的 shell 自动化和脚本覆盖。 - 🔴 **Linux System Programming** 作者:Robert Love — 桥接用户空间、系统调用和内核交互。 ### 网络基础 - 🟢 **CCNA 200-301 Official Cert Guide** 作者:Wendell Odom — 结构化讲解网络核心概念(TCP/IP、路由、交换)。 - 🟡 **TCP/IP in C** 作者:Michael J. Donahoo & Kenneth L. Calvert — 通过 C sockets 代码直接应用网络理论。 ### Web 基础 - 🟢 **HTML & CSS: Design and Build Websites** 作者:Jon Duckett — 阐明 Web 攻击面的前端基础知识。 - 🟡 **HTML5 Canvas** 作者:Steve Fulton & Jeff Fulton — 针对客户端漏洞利用的交互式图形表面见解。 ## 1. 基础 / 网络安全通识与思维(5 本书) - 🟢 **The Cybersecurity Playbook** 作者:Allison Cerra — 为防御者提供的程序化、运营和管理视角。 - 🟢 **The Basics of Hacking and Penetration Testing** 作者:Patrick Engebretson — 进入渗透测试工作流的实用第一步。 - 🟢 **Ethical Hacking: A Hands-on Introduction to Breaking In** 作者:Daniel G. Graham — 实验室驱动的道德黑客入门点。 - 🟡 **CEH v10** 作者:Ric Messier — 适合认证考试的核心安全领域概述。 - 🟡 **Ethical Hacking: Techniques, Tools, and Countermeasures** 作者:Michael G. Solomon & Sean-Philip Oriyano — 具备防御意识的实用攻击技术。 ## 2. 渗透测试 / 红队方法论(5 本书) - 🟢 **Coding for Penetration Testers** 作者:Jason Andress & Ryan Linn — 构建自定义脚本工具以支持安全评估。 - 🟡 **Metasploit: The Penetration Tester's Guide** 作者:David Kennedy 等 — 工具驱动的漏洞利用方法论和框架使用。 - 🟡 **The Hacker Playbook 3: Practical Guide to Penetration Testing** 作者:Peter Kim — 规划和执行现代攻击性演练的剧本方法。 - 🟡 **Hacking: The Art of Exploitation (2nd Edition)** 作者:Jon Erickson — 结合 C 和汇编动手实验室的基础漏洞利用概念。 - 🔴 **Advanced Penetration Testing** (Wiley) — 红队技术、复杂的对手模拟和隐蔽方法论。 ## 3. Web 应用安全与 Bug Bounty(10 本书) - 🟢 **Web Hacking 101** 作者:Peter Yaworski — 温和地介绍 Web 漏洞和 Bug Bounty 案例研究。 - 🟢 **All About SQL** — 理解关系型目标所需的基线数据库知识。 - 🟡 **Real-World Bug Hunting** 作者:Peter Yaworski — 现代 Web Bug Bounty 案例、侦察和漏洞利用策略。 - 🟡 **The Web Application Hacker's Handbook** 作者:Dafydd Stuttard & Marcus Pinto — 深入的 Web 应用测试方法论。 - 🟡 **OWASP Testing Guide (v2 / v3 / v4)** — 用于一致 Web 评估的社区标准检查清单和方法论。 - 🟡 **Blind SQL Injection** 作者:Kevin Spett — 处理盲注、基于时间的带外数据库漏洞利用。 - 🔴 **The Browser Hacker's Handbook** 作者:Wade Alcorn 等 — 浏览器内部原理、DOM 操作和客户端漏洞利用。 - 🔴 **Advanced SQL Injection** 作者:Justin Seitz — 绕过技术、过滤器绕过和高级 payload 策略。 - 🔴 **XSS Sheet** 作者:Rodolfo Assis — 客户端注入攻击的 payload 参考和边缘情况。 - 🔴 **WEB_HACKING** 作者:Dafydd Stuttard & Marcus Pinto — 涵盖高级 Web 应用攻击场景的配套参考。 ## 4. 网络安全与监控(4 本书) - 🟢 **CCNA 200-301 Official Cert Guide** — 锚定数据包分析和监控的核心网络基础。 - 🟡 **The Practice of Network Security Monitoring** 作者:Richard Bejtlich — 入侵检测、SOC 操作和以网络为中心的防御。 - 🟡 **TCP/IP in C** 作者:Michael J. Donahoo & Kenneth L. Calvert — TCP/IP 协议内部原理的低级别网络编程。 - 🟡 **Sockets in C** 作者:Panagiota Fatourou & Eleftherios Kosmas — 用于安全工具和网络漏洞利用开发的 Socket 模式。 ## 5. 漏洞利用开发与二进制 / 内存漏洞(8 本书) - 🟢 **Linux Stack Based Buffer Overflow Exploitation** 作者:Saif El-Sherei — 逐步的 Linux 栈溢出演练。 - 🟡 **Buffer Overflow Exploitation** 作者:Chester Rebeiro — 实用的溢出演练和内存执行流控制。 - 🟡 **Hacking: The Art of Exploitation** 作者:Jon Erickson — 低级别 C 编程、栈操作和 shellcode 构建。 - 🟡 **Linux Assembly** 作者:Jeff Duntemann — 专为 Linux 环境量身定制的汇编入门。 - 🔴 **The Shellcoder's Handbook** 作者:Chris Anley 等 — 高级 shellcode 技巧、漏洞类别和架构绕过。 - 🔴 **The Art of High Level Assembly** 作者:Randall Hyde — 面向安全分析师的高级汇编编程技术。 - 🔴 **OS Dev** 作者:Nick Blundell — 裸机操作系统开发概念。 - 🔴 **Linux System Programming** 作者:Robert Love — 面向漏洞利用编写者的系统调用、内核接口背景和内存管理。 ## 6. 逆向工程与恶意软件分析(6 本书) - 🟢 **Practical Malware Analysis** 作者:Michael Sikorski & Andrew Honig — 用于恶意软件解剖的黄金标准动手实验系列。 - 🟡 **The Android Malware Handbook** 作者:Qian Han 等 — 专注于移动端的逆向工程和 Android 恶意软件分析。 - 🟡 **The Art of Computer Virus Research and Defense** 作者:Peter Szor — 病毒构建和防御的理论和历史基础。 - 🔴 **Practical Reverse Engineering** 作者:Bruce Dang 等 — 涵盖 x86、x64、ARM、Windows 内核和逆向工程工具链。 - 🔴 **The Antivirus Hacker's Handbook** 作者:Joxean Koret & Elias Bachaalany — 防病毒软件内部原理、引擎架构和绕过策略。 - 🔴 **Practical Malware Analysis (Hands-on Lab Edition)** — 涵盖实验室执行和样本隔离的备用参考指南。 ## 7. 移动应用安全(4 本书) - 🟢 **Hacking Android** 作者:Srinivasa Rao Koti — 动手实践 Android 漏洞利用项目和设置。 - 🟡 **The Mobile Application Hacker's Handbook** 作者:Dominic Chell 等 — 移动应用安全测试方法论(iOS 和 Android)。 - 🟡 **The Android Malware Handbook** — Android 恶意软件逆向工程、脱壳和动态分析。 - 🔴 **Android Hacker's Handbook** 作者:Joshua J. Drake 等 — 深入的平台内部原理、内核驱动和 Android 漏洞利用路径。 ## 8. 密码学(2 本书) - 🟡 **Cryptography in C and C++ (2nd Edition)** 作者:Michael Welschenbach — 桥接数学理论与代码的实施指南。 - 🔴 **Applied Cryptography** 作者:Bruce Schneier — 融合密码协议、算法和实际用途的经典论述。 ## 9. 防御性安全 / 事件响应(3 本书) - 🟢 **The Cybersecurity Playbook** — 事件响应规划、组织防御和 SOC 操作手册。 - 🟡 **The Practice of Network Security Monitoring** — 威胁狩猎、持续监控和检测工程。 - 🔴 结合 **Practical Malware Analysis** 和 **The Antivirus Hacker's Handbook** 进行端到端的事件调查。 ## 10. 编程与安全编码(6 本书) - 🟢 **The C Programming Language (2nd Edition)** 作者:Kernighan & Ritchie — 安全工程师必备的基础 C 知识。 - 🟢 **Programmer's Guide to NCurses** 作者:Dan Gookin — 系统编程 UI 实用程序。 - 🟡 **C++ for Hackers** 作者:Steve Oualline — 专为安全从业者构建的 C++ 编程概念。 - 🟡 **Best Book to Master C++ Programming** 作者:Bjarne Stroustrup — 深入全面探讨标准 C++。 - 🟡 **Sockets in C** — 网络 socket 编程实用程序和安全 I/O。 - 🔴 **Advanced Data Structures in C++** 作者:Peter Brass — 用于低级别优化和研究的算法基础。 ## 11. 脚本、工具与自动化(7 本书) - 🟢 **50 Useful Python Scripts** — 用于日常安全工作流的小型、可操作的自动化示例。 - 🟢 **Python Crash Course** 作者:Eric Matthes — 对初学者友好的 Python 脚本入门。 - 🟢Python Notes for Professionals** (GoalKicker) — 核心语言功能的参考式回顾。 - 🟢 **Coding Games in Python** — 充满趣味的、以练习为主的脚本强化训练。 - 🟡 **Black Hat Python** 作者:Justin Seitz & Tim Arnold — 攻击性 Python 自动化、原始 socket 和 payload 制作。 - 🟡 **Black Hat Bash** 作者:Dolev Farhi & Nick Aleks — 用于攻击和防御自动化场景的 Shell 脚本。 - 🟡 **Python Complete Notes** 作者:QuantInsti — 高级脚本和数据处理参考。 ## 12. 浏览器与客户端安全(4 本书) - 🟢 **HTML, CSS: Design and Build Websites** 作者:Jon Duckett — 前端展示基础知识。 - 🟡 **HTML5 Canvas** — 图形内部原理和可脚本化的攻击面。 - 🟡 **The Web Application Hacker's Handbook** & **XSS Sheet** — 实用的 payload 设计和 DOM 分析。 - 🔴 **The Browser Hacker's Handbook** — 关于浏览器沙箱、扩展和客户端漏洞利用的权威指南。 ## 13. 社会工程学与人为因素(2 本书) - 🟢 **Social Engineering: The Art of Human Hacking** 作者:Christopher Hadnagy — 侦察、影响和物理战术。 - 🟡 **The Science of Human Hacking** 作者:Chris Hadnagy — 社会工程学的数据驱动视角和心理机制。 ## 14. 专业 / 杂项补充(5 本书) - 🟢 **VS Code Shortcuts** — 用于快速构建安全工具和编写脚本的生产力指南。 - 🟢 **Top 40 Python Interview Questions & Answers** — 针对安全/开发人员职位的技术面试准备。 - 🟡 **Real-World Bug Hunting** & **Web Hacking 101** — 应用的 Bug Bounty 故事和方法论。 - 🟡 **Metasploit: The Penetration Tester's Guide** & **The Hacker Playbook 3** — 攻击性工具集和评估操作手册。 - 🔴 **The Antivirus Hacker's Handbook** & **The Art of Computer Virus Research** — 高级恶意软件和安全软件研究。 ## 15. 推荐学习路径 ### 第一阶段:先决条件与基础(1-2 个月) 1. **网络**:从 **CCNA 200-301** 或 **TCP/IP in C** 中的概述开始。 2. **Linux**:使用 **Linux Basics for Hackers** 掌握基本的命令行操作。 3. **脚本**:通过 **Python Crash Course** 构建你的自动化基础。 ### 第二阶段:选择你的主要路线(2-4 个月) #### 路线 A:Web 应用安全 / Bug Bounty - `Web Hacking 101` ➔ `Real-World Bug Hunting` ➔ `The Web Application Hacker's Handbook` ➔ `OWASP Testing Guide` #### 路线 B:渗透测试 / 红队 - `Basics of Hacking & Pentesting` ➔ `The Hacker Playbook 3` ➔ `Metasploit Guide` ➔ `Advanced Penetration Testing` #### 路线 C:漏洞利用开发与逆向工程 - `The C Programming Language` ➔ `Hacking: Art of Exploitation` ➔ `Shellcoder's Handbook` ➔ `Practical Reverse Engineering` ➔ `Practical Malware Analysis` #### 路线 D:防御性安全 / SOC 分析师 - `Cybersecurity Playbook` ➔ `Practice of Network Security Monitoring` ➔ `Practical Malware Analysis` ## 📜 许可证 本精选教育仓库基于 **知识共享署名-相同方式共享 4.0 国际许可协议 (CC BY-SA 4.0)** 发布。详情请参阅 [LICENSE](LICENSE)。 *知识应为全人类提供免费获取。祝学习愉快!*
一个精心挑选、结构化的书架,包含 70 多本网络安全、黑客技术及支持性基础知识书籍,按领域和难度分类——无需付费。
### 📂 直接访问云端硬盘书库 👉 **[访问完整的 Google Drive 书库文件夹](https://drive.google.com/drive/folders/1eocSz3hnalhkdJ_LfNKuXWADwRp_M23L?usp=sharing)** ## ⚡ 为什么选择这个书库? 与那些直接堆砌数百个未分类链接的普通“Awesome 列表”不同,本仓库提供了一份**经过实战检验的引导式学习路径**: - 📊 **按难度排序**:在每个领域中,书籍都严格遵循从 **🟢 初级 → 🟡 中级 → 🔴 高级** 的顺序。 - 🗺️ **结构化的学习路线图**:根据你的职业目标(红队、蓝队、逆向工程、Web 安全)提供清晰的发展路径。 - 🔓 **100% 免费自学**:旨在让任何人都能从零开始学习,而不会遇到付费门槛。 - 🤝 **社区维护**:由安全研究员和从业者持续更新的动态列表。 ## 🗺️ 可视化学习路径 ``` graph TD A["🔰 0. Supporting / Prerequisites(Python, C, Linux, Networking, HTML/CSS)"] --> B["📘 1. Foundations & Mindset
(Ethical Hacking Intro, Security Playbook)"] B --> C1["🌐 Track A: Web Security"] B --> C2["⚔️ Track B: Red Teaming"] B --> C3["🔬 Track C: Exploit & RE"] B --> C4["🛡️ Track D: Defense & IR"] C1 --> D1["🟢 Web Hacking 101
🟡 WAHH & OWASP Guide
🔴 Browser Hacker's Handbook"] C2 --> D2["🟢 Basics of Pentesting
🟡 Hacker Playbook 3
🔴 Advanced Pentesting & Metasploit"] C3 --> D3["🟢 Art of Exploitation
🟡 Shellcoder's Handbook
🔴 Practical Malware Analysis & RE"] C4 --> D4["🟢 Cybersecurity Playbook
🟡 Network Security Monitoring
🔴 Antivirus Hacker's Handbook"] D1 --> E["🏆 Research & Mastery"] D2 --> E D3 --> E D4 --> E ``` ## 📌 图例与难度标签 - 🟢 **初级**:易于入手的切入点。只需极少的安全背景知识。 - 🟡 **中级**:需要具备扎实的网络、操作系统或编程基础知识。 - 🔴 **高级**:涉及底层内部原理、汇编、内核操作以及复杂的漏洞利用工程。 ## 📋 目录 0. [辅助 / 前置资源(11 本书)](#0-supporting--prerequisite-resources-11-books) 1. [基础 / 网络安全通识与思维(5 本书)](#1-foundations--general-cybersecurity--mindset-5-books) 2. [渗透测试 / 红队方法论(5 本书)](#2-penetration-testing--red-team-methodology-5-books) 3. [Web 应用安全与 Bug Bounty(10 本书)](#3-web-application-security--bug-bounties-10-books) 4. [网络安全与监控(4 本书)](#4-network-security--monitoring-4-books) 5. [漏洞利用开发与二进制 / 内存漏洞(8 本书)](#5-exploit-development--binary--memory-vulnerabilities-8-books) 6. [逆向工程与恶意软件分析(6 本书)](#6-reverse-engineering--malware-analysis-6-books) 7. [移动应用安全(4 本书)](#7-mobile-application-security-4-books) 8. [密码学(2 本书)](#8-cryptography-2-books) 9. [防御性安全 / 事件响应(3 本书)](#9-defensive-security--incident-response-3-books) 10. [编程与安全编码(6 本书)](#10-programming--secure-coding-6-books) 11. [脚本、工具与自动化(7 本书)](#11-scripting-tooling--automation-7-books) 12. [浏览器与客户端安全(4 本书)](#12-browser--client-side-security-4-books) 13. [社会工程学与人为因素(2 本书)](#13-social-engineering--human-factors-2-books) 14. [专业 / 杂项补充(5 本书)](#14-specialized--miscellaneous-extras-5-books) 15. [推荐学习路径](#15-suggested-learning-path) 16. [贡献指南](#contributing) ## 0. 辅助 / 前置资源(11 本书) 如果对任何基础类别感到陌生,请先阅读这些书籍;它们能缩短你理解后续专注于安全的书籍所需的时间。 ### 编程基础 - 🟢 **Python Crash Course** 作者:Eric Matthes — 平易近人的入门方式,用于构建你将在各个方面复用的脚本基础。 - 🟢 **Python Notes for Professionals** (GoalKicker) — 练习 Python 时的快速参考伴侣。 - 🟡 **The C Programming Language (2nd Edition)** 作者:Kernighan & Ritchie — 低级别安全工作所需的必备系统级基础知识。 - 🟡 **C++ for Hackers** 作者:Steve Oualline — 以安全思维将 C 语言基础扩展到现代 C++。 ### 操作系统与 Linux - 🟢 **Linux Basics for Hackers** 作者:OccupyTheWeb — 命令行、权限、网络和安全工具链基础。 - 🟡 **Linux Command Line and Shell Scripting Bible** 作者:Richard Blum & Christine Bresnahan — 更深入的 shell 自动化和脚本覆盖。 - 🔴 **Linux System Programming** 作者:Robert Love — 桥接用户空间、系统调用和内核交互。 ### 网络基础 - 🟢 **CCNA 200-301 Official Cert Guide** 作者:Wendell Odom — 结构化讲解网络核心概念(TCP/IP、路由、交换)。 - 🟡 **TCP/IP in C** 作者:Michael J. Donahoo & Kenneth L. Calvert — 通过 C sockets 代码直接应用网络理论。 ### Web 基础 - 🟢 **HTML & CSS: Design and Build Websites** 作者:Jon Duckett — 阐明 Web 攻击面的前端基础知识。 - 🟡 **HTML5 Canvas** 作者:Steve Fulton & Jeff Fulton — 针对客户端漏洞利用的交互式图形表面见解。 ## 1. 基础 / 网络安全通识与思维(5 本书) - 🟢 **The Cybersecurity Playbook** 作者:Allison Cerra — 为防御者提供的程序化、运营和管理视角。 - 🟢 **The Basics of Hacking and Penetration Testing** 作者:Patrick Engebretson — 进入渗透测试工作流的实用第一步。 - 🟢 **Ethical Hacking: A Hands-on Introduction to Breaking In** 作者:Daniel G. Graham — 实验室驱动的道德黑客入门点。 - 🟡 **CEH v10** 作者:Ric Messier — 适合认证考试的核心安全领域概述。 - 🟡 **Ethical Hacking: Techniques, Tools, and Countermeasures** 作者:Michael G. Solomon & Sean-Philip Oriyano — 具备防御意识的实用攻击技术。 ## 2. 渗透测试 / 红队方法论(5 本书) - 🟢 **Coding for Penetration Testers** 作者:Jason Andress & Ryan Linn — 构建自定义脚本工具以支持安全评估。 - 🟡 **Metasploit: The Penetration Tester's Guide** 作者:David Kennedy 等 — 工具驱动的漏洞利用方法论和框架使用。 - 🟡 **The Hacker Playbook 3: Practical Guide to Penetration Testing** 作者:Peter Kim — 规划和执行现代攻击性演练的剧本方法。 - 🟡 **Hacking: The Art of Exploitation (2nd Edition)** 作者:Jon Erickson — 结合 C 和汇编动手实验室的基础漏洞利用概念。 - 🔴 **Advanced Penetration Testing** (Wiley) — 红队技术、复杂的对手模拟和隐蔽方法论。 ## 3. Web 应用安全与 Bug Bounty(10 本书) - 🟢 **Web Hacking 101** 作者:Peter Yaworski — 温和地介绍 Web 漏洞和 Bug Bounty 案例研究。 - 🟢 **All About SQL** — 理解关系型目标所需的基线数据库知识。 - 🟡 **Real-World Bug Hunting** 作者:Peter Yaworski — 现代 Web Bug Bounty 案例、侦察和漏洞利用策略。 - 🟡 **The Web Application Hacker's Handbook** 作者:Dafydd Stuttard & Marcus Pinto — 深入的 Web 应用测试方法论。 - 🟡 **OWASP Testing Guide (v2 / v3 / v4)** — 用于一致 Web 评估的社区标准检查清单和方法论。 - 🟡 **Blind SQL Injection** 作者:Kevin Spett — 处理盲注、基于时间的带外数据库漏洞利用。 - 🔴 **The Browser Hacker's Handbook** 作者:Wade Alcorn 等 — 浏览器内部原理、DOM 操作和客户端漏洞利用。 - 🔴 **Advanced SQL Injection** 作者:Justin Seitz — 绕过技术、过滤器绕过和高级 payload 策略。 - 🔴 **XSS Sheet** 作者:Rodolfo Assis — 客户端注入攻击的 payload 参考和边缘情况。 - 🔴 **WEB_HACKING** 作者:Dafydd Stuttard & Marcus Pinto — 涵盖高级 Web 应用攻击场景的配套参考。 ## 4. 网络安全与监控(4 本书) - 🟢 **CCNA 200-301 Official Cert Guide** — 锚定数据包分析和监控的核心网络基础。 - 🟡 **The Practice of Network Security Monitoring** 作者:Richard Bejtlich — 入侵检测、SOC 操作和以网络为中心的防御。 - 🟡 **TCP/IP in C** 作者:Michael J. Donahoo & Kenneth L. Calvert — TCP/IP 协议内部原理的低级别网络编程。 - 🟡 **Sockets in C** 作者:Panagiota Fatourou & Eleftherios Kosmas — 用于安全工具和网络漏洞利用开发的 Socket 模式。 ## 5. 漏洞利用开发与二进制 / 内存漏洞(8 本书) - 🟢 **Linux Stack Based Buffer Overflow Exploitation** 作者:Saif El-Sherei — 逐步的 Linux 栈溢出演练。 - 🟡 **Buffer Overflow Exploitation** 作者:Chester Rebeiro — 实用的溢出演练和内存执行流控制。 - 🟡 **Hacking: The Art of Exploitation** 作者:Jon Erickson — 低级别 C 编程、栈操作和 shellcode 构建。 - 🟡 **Linux Assembly** 作者:Jeff Duntemann — 专为 Linux 环境量身定制的汇编入门。 - 🔴 **The Shellcoder's Handbook** 作者:Chris Anley 等 — 高级 shellcode 技巧、漏洞类别和架构绕过。 - 🔴 **The Art of High Level Assembly** 作者:Randall Hyde — 面向安全分析师的高级汇编编程技术。 - 🔴 **OS Dev** 作者:Nick Blundell — 裸机操作系统开发概念。 - 🔴 **Linux System Programming** 作者:Robert Love — 面向漏洞利用编写者的系统调用、内核接口背景和内存管理。 ## 6. 逆向工程与恶意软件分析(6 本书) - 🟢 **Practical Malware Analysis** 作者:Michael Sikorski & Andrew Honig — 用于恶意软件解剖的黄金标准动手实验系列。 - 🟡 **The Android Malware Handbook** 作者:Qian Han 等 — 专注于移动端的逆向工程和 Android 恶意软件分析。 - 🟡 **The Art of Computer Virus Research and Defense** 作者:Peter Szor — 病毒构建和防御的理论和历史基础。 - 🔴 **Practical Reverse Engineering** 作者:Bruce Dang 等 — 涵盖 x86、x64、ARM、Windows 内核和逆向工程工具链。 - 🔴 **The Antivirus Hacker's Handbook** 作者:Joxean Koret & Elias Bachaalany — 防病毒软件内部原理、引擎架构和绕过策略。 - 🔴 **Practical Malware Analysis (Hands-on Lab Edition)** — 涵盖实验室执行和样本隔离的备用参考指南。 ## 7. 移动应用安全(4 本书) - 🟢 **Hacking Android** 作者:Srinivasa Rao Koti — 动手实践 Android 漏洞利用项目和设置。 - 🟡 **The Mobile Application Hacker's Handbook** 作者:Dominic Chell 等 — 移动应用安全测试方法论(iOS 和 Android)。 - 🟡 **The Android Malware Handbook** — Android 恶意软件逆向工程、脱壳和动态分析。 - 🔴 **Android Hacker's Handbook** 作者:Joshua J. Drake 等 — 深入的平台内部原理、内核驱动和 Android 漏洞利用路径。 ## 8. 密码学(2 本书) - 🟡 **Cryptography in C and C++ (2nd Edition)** 作者:Michael Welschenbach — 桥接数学理论与代码的实施指南。 - 🔴 **Applied Cryptography** 作者:Bruce Schneier — 融合密码协议、算法和实际用途的经典论述。 ## 9. 防御性安全 / 事件响应(3 本书) - 🟢 **The Cybersecurity Playbook** — 事件响应规划、组织防御和 SOC 操作手册。 - 🟡 **The Practice of Network Security Monitoring** — 威胁狩猎、持续监控和检测工程。 - 🔴 结合 **Practical Malware Analysis** 和 **The Antivirus Hacker's Handbook** 进行端到端的事件调查。 ## 10. 编程与安全编码(6 本书) - 🟢 **The C Programming Language (2nd Edition)** 作者:Kernighan & Ritchie — 安全工程师必备的基础 C 知识。 - 🟢 **Programmer's Guide to NCurses** 作者:Dan Gookin — 系统编程 UI 实用程序。 - 🟡 **C++ for Hackers** 作者:Steve Oualline — 专为安全从业者构建的 C++ 编程概念。 - 🟡 **Best Book to Master C++ Programming** 作者:Bjarne Stroustrup — 深入全面探讨标准 C++。 - 🟡 **Sockets in C** — 网络 socket 编程实用程序和安全 I/O。 - 🔴 **Advanced Data Structures in C++** 作者:Peter Brass — 用于低级别优化和研究的算法基础。 ## 11. 脚本、工具与自动化(7 本书) - 🟢 **50 Useful Python Scripts** — 用于日常安全工作流的小型、可操作的自动化示例。 - 🟢 **Python Crash Course** 作者:Eric Matthes — 对初学者友好的 Python 脚本入门。 - 🟢Python Notes for Professionals** (GoalKicker) — 核心语言功能的参考式回顾。 - 🟢 **Coding Games in Python** — 充满趣味的、以练习为主的脚本强化训练。 - 🟡 **Black Hat Python** 作者:Justin Seitz & Tim Arnold — 攻击性 Python 自动化、原始 socket 和 payload 制作。 - 🟡 **Black Hat Bash** 作者:Dolev Farhi & Nick Aleks — 用于攻击和防御自动化场景的 Shell 脚本。 - 🟡 **Python Complete Notes** 作者:QuantInsti — 高级脚本和数据处理参考。 ## 12. 浏览器与客户端安全(4 本书) - 🟢 **HTML, CSS: Design and Build Websites** 作者:Jon Duckett — 前端展示基础知识。 - 🟡 **HTML5 Canvas** — 图形内部原理和可脚本化的攻击面。 - 🟡 **The Web Application Hacker's Handbook** & **XSS Sheet** — 实用的 payload 设计和 DOM 分析。 - 🔴 **The Browser Hacker's Handbook** — 关于浏览器沙箱、扩展和客户端漏洞利用的权威指南。 ## 13. 社会工程学与人为因素(2 本书) - 🟢 **Social Engineering: The Art of Human Hacking** 作者:Christopher Hadnagy — 侦察、影响和物理战术。 - 🟡 **The Science of Human Hacking** 作者:Chris Hadnagy — 社会工程学的数据驱动视角和心理机制。 ## 14. 专业 / 杂项补充(5 本书) - 🟢 **VS Code Shortcuts** — 用于快速构建安全工具和编写脚本的生产力指南。 - 🟢 **Top 40 Python Interview Questions & Answers** — 针对安全/开发人员职位的技术面试准备。 - 🟡 **Real-World Bug Hunting** & **Web Hacking 101** — 应用的 Bug Bounty 故事和方法论。 - 🟡 **Metasploit: The Penetration Tester's Guide** & **The Hacker Playbook 3** — 攻击性工具集和评估操作手册。 - 🔴 **The Antivirus Hacker's Handbook** & **The Art of Computer Virus Research** — 高级恶意软件和安全软件研究。 ## 15. 推荐学习路径 ### 第一阶段:先决条件与基础(1-2 个月) 1. **网络**:从 **CCNA 200-301** 或 **TCP/IP in C** 中的概述开始。 2. **Linux**:使用 **Linux Basics for Hackers** 掌握基本的命令行操作。 3. **脚本**:通过 **Python Crash Course** 构建你的自动化基础。 ### 第二阶段:选择你的主要路线(2-4 个月) #### 路线 A:Web 应用安全 / Bug Bounty - `Web Hacking 101` ➔ `Real-World Bug Hunting` ➔ `The Web Application Hacker's Handbook` ➔ `OWASP Testing Guide` #### 路线 B:渗透测试 / 红队 - `Basics of Hacking & Pentesting` ➔ `The Hacker Playbook 3` ➔ `Metasploit Guide` ➔ `Advanced Penetration Testing` #### 路线 C:漏洞利用开发与逆向工程 - `The C Programming Language` ➔ `Hacking: Art of Exploitation` ➔ `Shellcoder's Handbook` ➔ `Practical Reverse Engineering` ➔ `Practical Malware Analysis` #### 路线 D:防御性安全 / SOC 分析师 - `Cybersecurity Playbook` ➔ `Practice of Network Security Monitoring` ➔ `Practical Malware Analysis` ## 📜 许可证 本精选教育仓库基于 **知识共享署名-相同方式共享 4.0 国际许可协议 (CC BY-SA 4.0)** 发布。详情请参阅 [LICENSE](LICENSE)。 *知识应为全人类提供免费获取。祝学习愉快!*
标签:云资产清单, 学习资源, 学习路线, 密码学, 手动系统调用, 电子书, 网络安全, 逆向工程, 防御加固, 隐私保护