Y Kid Sy Eisiau Hacio: Canllaw Ymarferol
Beth yn union sy'n troi plentyn chwilfrydig yn hac-wr medrus, a'r camgymeriadau sy'n gwastraffu blynyddoedd yn lle adeiladu sgiliau.
Dechreuodd pob hac-wr yn rhywle, ac i lawer o bobl roedd y dechrau hwnnw'n edrych fel plentyn deuddeng neu bymtheg oed a welodd ffilm, gwylio fideo YouTube, neu glywed y gair "hacio" a chael ei fachu. Mae'r term hwn yn ymddangos mewn cymunedau seiberdiogelwch i ddisgrifio'r archetyp hwnnw: rhywun â chwilfrydedd a brwdfryded ond heb fap go iawn eto. Nid yw'n sarhaus. Mae'n nwyntbwynt cychwyn, ac mae sut mae'r kid hwnnw'n treulio'r ddwy flynedd nesaf yn pennu a ydynt yn dod yn beryglus yn yr ystyr defnyddiol neu'n aros yn sownd yn gwylio tiwtorialau am byth.
Beth sy'n mynd o'i le yn gyffredin yn gyntaf
Y camgymeriad mwyaf cyffredin yw hepgor yr hanfodion i erlid yr hyn sy'n gyffrous. Mae rhywun eisiau "hacio Wi-Fi" neu "hacio cyfrif Instagram" cyn iddynt ddeall sut mae rhyngwyneb rhwydwaith yn gweithio, beth yw trafodiad TCP, neu sut mae ceisiadau HTTP yn symud data go iawn rhwng porwr a gweinydd. Mae offer fel Aircrack-ng neu Metasploit yn edrych yn bwerus mewn fideo, ond rhedeg offeryn nad ydych yn ei ddeall nid yw'n dysgu dim pan fydd yn methu neu pan nad yw'r targed wedi'i osod yn union fel y tiwtorial.
Yr ail gamgymeriad yw trin hacio fel rhywbeth ar wahân i gynhyrchiad ac adnabyddiaeth systemau. Nid yw. Mae gwaith troseddol diogelwch go iawn yn cael ei adeiladu ar ben dealltwriaeth o systemau gweithredu, protocolau rhwydweithio, a hyd yn oed un iaith sgriptio ddigon da i ddarllen ac addasu cod ysglyfaeth. Mae kid sy'n gallu ysgrifennu sgript Python sy'n cymharu ffeil log neu'n awtomateddio tasg ailadroddus ymhellach ymlaen na'r un sydd wedi cofio pum deg gorchymyn Kali Linux heb wybod beth mae hanner ohonynt yn ei wneud o dan yr wyneb.
Llwybr cychwynnol mwy defnyddiol
Dechreua gyda Linux, o ddifri. Gosod dosbarthiad fel Debian neu Ubuntu ar hen laptopp neu mewn VM gan ddefnyddio VirtualBox, a byw yn yr terfynell go iawn am ychydig fisoedd. Dysgwch grep, awk, caniatadau, prosesau, a sut mae'r system ffeiliau wedi'i strwythuro. Mae hyn ei hun yn hidlo llawer iawn o ddryswch yn ddiweddarach.
Codwch Python yn gynnar. Nid oherwydd ei fod yn "iaith y hac-wr" mewn rhyw ystyr hudol, ond oherwydd ei fod yn ddarllenadwy ac yn gadael ichi awtomateddio tasgau diflas, cymharu data, a'n y diwedd ysgrifennu eich offer eich hun yn lle rhedeg eiddo pobl eraill yn unig. Ysgrifennwch canfyddwr porthladd o'r dechrau gan ddefnyddio'r modiwl socket cyn ichi gyffwrdd Nmap hyd yn oed. Mae'n arafach, ond byddwch yn deall beth mae Nmap yn ei wneud go iawn pan fyddwch yn ei ddefnyddio mewn gwirionedd.
Cael y hanfodion rhwydweithio'n gadarn: cyfeiriadaethau IP, is-rwydweithio, DNS, sut mae trafodiad tri ffordd yn gweithio, beth mae procsi'n ei wneud. Seiberdiogelwch heb wybodaeth rhwydweithio yw fel ceisio bod yn fecanig heb wybod sut mae injan yn cael ei hadeiladu. Mae deunydd CompTIA Network+ yn hyd yn oed os na fyddwch yn eistedd yn yr arholiad erioed, yn lwybr rhesymol heb fod yn ddrud ar hwn os byddwch yn canfod set dda o nodiadau astudio neu fideolechi.
Lle i ymarfer yn gyfreithlon mewn gwirionedd
Mae hon yn rhan sy'n twystro plant fwyaf, oherwydd mae'r cyffro o hacio'n gwneud i'r llinell gyfreithiol deimlo'n haniaethol nes nad yw. Mae ymarfer yn erbyn systemau nad ydych yn berchen arnynt neu nad oes gennych ganiatâd penodol i'w profi yn anghyfreithlon, yn llwyr, ni waeth beth yw'r bwriad neu'r oedran.
Defnyddiwch lwyfannau a adeiladwyd ar gyfer hyn: Mae gan TryHackMe a Hack The Box ystafelloedd ac injanau sy'n hygadol i ddechreuwr ac wedi'u cynllunio i gael eu torri'n ddiogel. Mae picoCTF, a redeg gan Carnegie Mellon, wedi'i anelu'n benodol at fyfyrwyr ac mae ganddo heriau cyflwyniadol yn wir dda mewn ysglyfaethiad gwe, cryptograffeg, a chwblhau gwrthdro. Sefydlu eich labordy niweidiol eich hun hefyd — VM sy'n rhedeg ap bwriadol niweidiol fel DVWA neu Metasploitable yn rhoi tŷ lleidr ichi lle mae torri pethau heb ganlyniadau dim.
Y newid meddwl sy'n bwysicach na'r arf nac ydyw
Y plant sy'n gwneud yn iawn i recorau seiberdiogelwch go iawn yw'r rhai sy'n cael digon ar redeg offer yn unig a dechrau gofyn pam mae rhywbeth yn gweithio. Pam mae llwyth SQL injection fel ' OR 1=1-- yn heibio i ffurflen mewngofnodi? Beth sy'n digwydd go iawn mewn cof yn ystod gorddarpiad byffer? Mae'r cwestiwn hwnnw'n y gwahaniaeth cyfan rhwng rhywun sy'n dilyn tiwtorialau am byth a rhywun sy'n ysgrifennu eu peidio.
Mae amynedd yn bwysicach na dalent yma. Mae'r kid sy'n treulio chwe mis yn araf yn adeiladu hanfodion mewn Linux, rhwydweithio, ac un iaith raglennu yn gyflymach na'r kid a dreuliodd yr un chwe mis yn bownsio rhwng fideolechi ysglyfaeth fflachio heb ddim i'w ddangos amdano. Mae hacio, os gwnewch yn iawn, yn agosach at beirianneg systemau gyda meddwl gwrthwynebus nag ydyw i'r fersiwn ffilm.
Os yw'r cam hwn yn swnio'n gyfarwydd, mae gan Korra Studio segmentau ar hanfodion Linux, sgriptio Python, a chysyniadau troseddol seiberdiogelwch dechreuwr sy'n adeiladu yn yr union drefn hon — yn werth ei wirio cyn neidio'n syth i gynnwys ysglyfaethiad.
Ysgrifennwyd yr erthygl hon gyda chymorth AI, a'i hadolygu a'i chyhoeddi gan Michal Pilch (CISSP), Korra Studio.
Dyma un nodyn o'r gronfa wybodaeth Korra Studio — mae'r platfform yn paru pob pwnc ag 1-i-1 mentora.
Dechrau am ddimarrow_forward