一份精心整理的黑客练习环境清单,让你可以免费、合法且安全地训练网络安全技能

在信息安全领域,了解你的敌人——黑客——至关重要。只有了解敌人,你才能有效地防御并守护数字世界。
“了解敌人,你就能战胜敌人。”
在美国,即使是高级退休警官也会继续为居民提供建议,帮助他们更好地保障住宅安全。他们会走访房屋、找出薄弱环节,并分享对犯罪手法的了解,以帮助预防入室盗窃。
要磨练你的网络安全技能,就需要让你的黑客技能保持与时俱进。为此,必须有一个安全、合法且免费的环境供练习使用。
本清单汇集了提供各种网络安全技能练习机会的网站。每个网站都有独特的方式,并附有简要说明以突出其侧重点。
有些网站提供教程引导你学习,而另一些则鼓励自主探索。
本清单会定期更新新网站,请将其加入书签或关注我,以便及时了解最新概况。
如果你发现清单中遗漏了某个网站,欢迎贡献。
foleranser • filinpavel • BenDrysdale • HrushikeshK • deveyNull • nirmalunagar • roya0045 • photoelf • AverageS • pentesttools-com • Warxim
Joe Shenouda - “我们的工作不再仅仅是保护计算机,而是保护整个社会。”
Joe Shenouda 是一位经验丰富的网络安全专家,在工程、咨询和研究领域拥有丰富经验。他曾就职于 Verizon 和 Accenture 等领先企业,专精于运营安全。Joe 热衷于指导和培训下一代网络安全专家,并运用 ISO、NIST 和 CIS Controls 等行业标准,引导组织采用最佳实践。
荣誉奖项:
业务地区: 比荷卢、中东与北欧(比利时、荷兰、卢森堡、丹麦、挪威、瑞典、芬兰、埃及、摩纳哥、梵蒂冈城)
GitHub 作品集: https://github.com/joe-shenouda/
✨ 持有效安全许可 ✨
如果你觉得这份清单有用,请分享出去。如果你喜欢,也请告诉我。
如果你想支持这个项目,可以通过 PayPal 捐款:
别忘了给这个仓库点一个 ✨ STAR!
Ạ̸͛̀̑̚w̷̙͓͊̑̈́͂̀̈́ẻ̸̟̝̒͠s̸̛̜̣͖̘̪̦͂͂̃͛͜o̷͕̺͎͔͌̏m̵͈̝͎̓̓̀͆̂ẻ̴͕̲̳͝ ̸̺̽̋̒̚̕Ĉ̷̺̩̭̐͘͝ỳ̴̨̱͂́b̷̀̉̍̓̀͋̈́̚ͅḛ̸̲̝̈́̊̈́̾͑̏̀̒r̴̰̬̘̻͙̉̌̀͆̎ ̴̰͐S̷̫̜̖͍̋͌̎k̸̢̯͒͊̀̍̽͂͝͠ï̴̛̘͚͘l̴̤̬͕̺̙̮̱͇͊̉ḽ̷̝̣̪̘́̅s̷̼̜̀̉͒̈́|站点名称|描述| |:--|:--| |Altoro Mutual|Altoro 是一个虚假的银行网站,包含各种安全漏洞。| |Arizona Cyber Warfare Range|该靶场为你学习计算机网络攻击(CNA)、计算机网络防御(CND)和数字取证(DF)提供了一个极佳的平台。你可以扮演其中任意角色。| |AzureGoat|AzureGoat:一个极易受攻击的 Azure 基础设施。| |BodgeIt Store|BodgeIt Store 是一个易受攻击的 Web 应用程序,目前面向的是渗透测试新手。| |bWAPP|bWAPP(有缺陷的 Web 应用程序)是一个免费且开源的、故意设计为不安全的 Web 应用程序。它帮助安全爱好者、开发者和学生发现并防范 Web 漏洞。bWAPP 帮助使用者顺利开展渗透测试和道德黑客项目。| |Cyber Degrees|免费的在线网络安全大规模开放在线课程(MOOC)。| |Commix testbed|一组易受命令注入漏洞影响的网页集合。| |CryptOMG|CryptOMG 是一个可配置的 CTF 风格测试平台,重点展示加密实现中的常见缺陷。| |Cyber Security Base|Cyber Security Base 是一个提供免费课程的页面,课程由赫尔辛基大学与 F-Secure 合作推出。| |Cybersecuritychallenge UK|Cyber Security Challenge UK 举办一系列旨在测试你网络安全技能的竞赛。| |CyberTraining 365|Cybertraining365 提供付费内容,但也提供免费课程。该链接指向免费课程。| |Cybrary.it|免费且开源的网络安全学习资源。| |Damn Small Vulnerable Web|Damn Small Vulnerable Web(DSVW)是一个故意设计为易受攻击的 Web 应用程序,代码不足 100 行,为教育目的而创建。它支持大多数(最流行的)Web 应用程序漏洞及相应的攻击方式。| |Damn Vulnerable Android App|Damn Vulnerable Android App(DVAA)是一款包含故意设计漏洞的 Android 应用程序。| |Damn Vulnerable Hybrid Mobile App|Damn Vulnerable Hybrid Mobile App(DVHMA)是一款(面向 Android 的)混合移动应用,故意包含漏洞。| |Damn Vulnerable iOS App|Damn Vulnerable iOS App(DVIA)是一款极其易受攻击的 iOS 应用程序。| |Damn Vulnerable Linux|Damn Vulnerable Linux(DVL)与一个好的 Linux 发行版截然相反。其开发者花了大量时间将残缺、配置不当、过时且可利用的软件塞入其中,使其极易受到攻击。| |Damn Vulnerable Router Firmware|该项目的目标是模拟真实环境,帮助人们了解 x86_64 之外的其他 CPU 架构。该项目还将帮助人们深入探索有关硬件的新知识。| ||一个简短而简单的易受攻击 PHP Web 应用程序,天真的扫描器会认为它完全安全。| ||DVTA 是一款使用 C# .NET 开发的易受攻击的胖客户端应用程序,包含许多漏洞。| ||Damn Vulnerable Web Application(DVWA)是一款极其易受攻击的 PHP/MySQL Web 应用程序。其主要目标是帮助安全专业人士在合法环境中测试他们的技能和工具,帮助 Web 开发者更好地理解保护 Web 应用程序的过程,并帮助师生在受控的课堂环境中学习 Web 应用程序安全。| ||Damn Vulnerable Web Services 是一个不安全的 Web 应用程序,包含多个易受攻击的 Web 服务组件,可用于学习现实世界中的 Web 服务漏洞。| ||Damn Vulnerable Web Sockets(DVWS)是一款易受攻击的 Web 应用程序,它使用 Web Socket 进行客户端-服务器通信。| ||一个故意设计为易受攻击的现代应用程序,包含大量与 DOM 相关的错误。| ||在线游戏、黑客挑战(镜像存档)。| ||在安全的环境中体验真实的网络威胁。| ||一款极其不安全且易受攻击的 Android 应用程序。| ||欧盟网络与信息安全局(ENISA)网络安全培训。你可以找到培训材料、教师手册、学生工具集以及支持实操培训课程的虚拟机镜像。| ||exploit.co.il 易受攻击的 Web 应用程序,设计为用于测试各种 SQL 注入技术的学习平台。| ||exploit-exercises.com 提供各种虚拟机、文档和挑战,可用于学习各种计算机安全问题,如权限提升、漏洞分析、漏洞利用开发、调试、逆向工程和一般网络安全问题。| ||一组实验和一个可利用的框架,供你对 Android 上的移动应用程序进行攻击测试。| ||GameOver 项目旨在培训和教导新手了解 Web 安全基础知识,向他们传授常见的 Web 攻击方式,并帮助他们理解这些攻击的工作原理。| ||一个安全研究网络,志同道合的人可以在这里共同朝着获取知识这一目标努力。| ||GOAD 是一个渗透测试 Active Directory 实验项目。该实验室的目的是为渗透测试人员提供一个即开即用的、易受攻击的 Active Directory 环境,用于练习常用的攻击技术。| ||GSL 是一个可用于渗透测试目的的 VMware 镜像。| ||这些实验涵盖应用程序如何被常见的 Web 安全漏洞攻击,例如跨站脚本漏洞(XSS)和跨站请求伪造(XSRF)。此外,你还可以找到关于如何发现、修复和避免这些常见漏洞及其他具有安全影响的错误(如拒绝服务、信息泄露或远程代码执行)的实验。| || Graceful 的 VulnVM 是一个虚拟机 Web 应用程序,旨在模拟一个简单的电子商务风格网站,该网站特意设计为容易遭受 Web 应用程序中常见的多种已知安全问题攻击。| ||Hack The Box 是一个在线平台,允许你测试自己的渗透测试技能,并与志同道合的其他成员交流想法和方法。要加入,你需要解决一个入门级挑战。| ||Hack This Site 不仅仅是又一个黑客战争游戏网站,它是一个充满活力的社区,拥有许多正在开发中的活跃项目、海量的黑客文章以及一个庞大的论坛,用户可以在论坛中讨论黑客技术、网络安全以及几乎所有话题。| ||本课程旨在帮助使用各种框架的 Web 开发者在攻击者之前发现自己网站中的风险,并大量使用本站来演示这些风险。| ||为那些想练习攻击技能的人提供充满已知漏洞(当然尤其是 OWASP Top Ten)的真实场景。| ||一个现代的易受攻击 Web 应用程序。| ||HackerTest.net 是一个包含 20 个关卡的在线黑客模拟平台。| ||Hacking-Lab 是一个在线道德黑客、计算机网络和安全挑战平台,致力于发现和培养网络安全人才。此外,Hacking-Lab 还为欧洲网络安全挑战赛(与奥地利、德国、瑞士、英国、西班牙、罗马尼亚合作)提供 CTF 和任务式挑战,并提供免费的 OWASP TOP 10 在线安全实验室。| ||面向开发者的安全培训。| ||HackSys Extreme Vulnerable Driver 是一个故意设计为易受攻击的 Windows 驱动程序,为安全爱好者开发,用于在内核级别学习和磨练他们的漏洞利用技能。| ||通过 50 多个黑客关卡测试你的技能,涵盖安全的各个方面。| ||Hackxor 是一款 Web 应用黑客游戏,玩家必须找到并利用漏洞来推进故事情节。可以把它想象成 WebGoat,但带有剧情并注重真实感与难度。包含 XSS、CSRF、SQLi、ReDoS、DOR、命令注入等漏洞。| ||Holynix 是一个 Linux VMware 镜像,特意构建为包含安全漏洞,用于渗透测试目的。| ||很棒的网站,提供网络安全意识培训、面向 IT 经理的网络安全培训、面向网络安全专业人士的网络安全培训、网络安全技术培训、NetOps 培训、网络法律意识和 FSO 工具培训,均可在线获取。| ||基于 Java 的易受攻击 Web 应用程序。| ||OWASP Juice Shop 是一个故意设计为不安全的 Web 应用程序,用于安全培训,完全用 Javascript 编写,涵盖整个 OWASP Top Ten 及其他严重的安全缺陷。| ||LAMPSecurity 培训设计为一系列易受攻击的虚拟机镜像,并附有配套文档,旨在教授 Linux、Apache、PHP、MySQL 安全知识。| ||神奇的代码注入彩虹!MCIR 是一个用于构建可配置漏洞测试平台的框架。MCIR 也是一组可配置的漏洞测试平台。| ||免费道德黑客课程。| ||Metasploitable3 是一个从头构建、包含大量安全漏洞的虚拟机。| ||挑战:给定一个调试器和一个设备,找到一个能解锁它的输入。使用该输入通过关卡。| ||Morning Catch 是一个 VMware 虚拟机,类似于 Metasploitable,用于演示和教学针对客户端的定向攻击及后渗透利用。| ||OWASP Mutillidae II 是一个免费、开源、故意设计为易受攻击的 Web 应用程序,为 Web 安全爱好者提供了一个攻击目标。| ||MysteryTwister C3 让你解决各种密码学挑战,从简单的凯撒密码一直到现代 AES,他们为每个人准备了不同难度的挑战。| ||关于信息安全和隐私意识的短期课程。他们还设有面向高管、经理和 IT 管理员的部分。| ||OpenSecurityTraining.info 致力于分享计算机安全课程的培训材料,涵盖任何主题,课程时长至少为一天。| ||OverTheWire 社区提供的战争游戏可以帮助你以充满乐趣的游戏形式学习和实践安全概念。| ||OWASP Broken Web Applications Project 是一组易受攻击的 Web 应用程序集合,以虚拟机形式分发。| ||OWASP GoatDroid 是一个功能完备且自包含的培训环境,用于教育开发者和测试人员了解 Android 安全。GoatDroid 依赖极少,既适合 Android 初学者,也适合更高级的用户。| ||iGoat 是面向 iOS 开发者(iPhone、iPad 等)的学习工具。| ||OWASP Mutillidae II 是一个免费、开源、故意设计为易受攻击的 Web 应用程序,为 Web 安全爱好者提供了一个攻击目标。| ||OWASP Security Shepherd 项目是一个 Web 和移动应用程序安全培训平台。| ||OWASP SiteGenerator 允许基于 XML 文件和预定义漏洞(有些简单,有些复杂)创建动态网站,涵盖 .Net 语言和 Web 开发架构(例如,导航:Html、Javascript、Flash、Java 等……)。| ||本练习讲解如何从一次 SQL 注入入手,获得管理控制台的访问权限,然后在管理控制台中如何执行系统命令。| ||Pentest-Ground 是一个免费的游乐场,包含故意设计为易受攻击的 Web 应用程序和网络服务。| ||Peruggia 被设计为一个安全、合法的环境,用于学习和尝试针对 Web 应用程序的常见攻击。Peruggia 看起来类似于一个图片画廊,但包含几个可控的漏洞供练习。| ||picoCTF 是一款面向初中和高中学生的计算机安全游戏。该游戏由一系列围绕独特故事情节的挑战组成,参与者必须进行逆向工程、破解、入侵、解密,或用尽一切办法来解决挑战。| ||优质的免费培训视频,不仅涵盖安全,还涵盖 CompTIA A+、网络和微软相关的内容。| ||PuzzleMall - 一个用于练习会话拼接攻击的易受攻击 Web 应用程序。| ||'pwnable.kr' 是一个非商业性的战争游戏网站,提供各种涉及系统利用的 pwn 挑战。在玩 pwnable.kr 的过程中,你可以学习/提高系统黑客技能,但这不应该成为你唯一的目的。| ||PwnOS 是一个在设计上就存在漏洞的操作系统……你可以用很多方式入侵它。| ||该网站测试你的破解与逆向代码工程能力。| ||你可以解决挑战并获得积分。| ||数百个挑战和虚拟环境。每个挑战都可以与多种解决方案相关联,以便你学习。| ||关于计算和安全基础知识的免费课程,旨在训练初学者轻松完成他们的第一个 CTF。| ||现代二进制利用课程材料。| ||恶意软件分析课程材料。| ||SANS Cyber Aces Online 免费在线提供 SANS 研究所(全球网络安全培训领导者)专业发展课程中的精选课程。| ||Scene One 是一个渗透测试场景 liveCD,为趣味和学习而制作。| ||SEED 项目提供软件、网络、Web、移动和系统安全以及密码学方面的实验。| ||易受攻击的网站。用于测试 sentinel 功能。| ||西班牙语,易受攻击的 GNU/Linux 系统。| ||我个人最喜欢的:Slavehack 是一款虚拟黑客模拟游戏。非常适合初学者,我见过小学生都在玩这个!| ||Slavehack 2 是原版 Slavehack 的续作。它也是一款虚拟黑客模拟游戏,但你会发现其功能更贴近当今的网络现实。| ||该网络托管着几个难度各异的战争游戏。在此语境下,战争游戏是一种模拟软件漏洞并允许合法执行漏洞利用技术的环境。| ||SocketToMe SocketToMe 是一个用于测试 Web Socket 的小型应用程序。| ||SQLI 实验室,用于测试基于报错、基于布尔盲注和基于时间的注入。| ||用于学习 SQL 注入技术的实验环境。| ||Stanford SecuriBench / Securibench Micro 是一系列小测试用例,旨在检验静态安全分析器的不同部分。Securibench Micro 中的每个测试用例都附带答案,从而简化了比较过程。| ||ButterFly 项目是一个教育环境,旨在让人们深入了解常见的 Web 应用程序和 PHP 漏洞。该环境还包含演示如何缓解此类漏洞的示例。| ||一个黑客战争游戏网站,但还有更多内容。| ||Try2hack 提供多个面向安全的挑战供你娱乐。这些挑战多种多样,难度逐渐增加。| ||TryHackMe 是一个通过动手实践的虚拟实验室来教授网络安全的在线平台。无论你是专家还是初学者,都可以通过虚拟房间结构来理解理论和实践安全要素。| ||UltimateLAMP 是一个功能完备的环境,允许你轻松试用和评估多种 LAMP 栈软件产品,无需对这些产品进行任何特殊安装或配置。| ||一个用 NodeJS 编写的非常易受攻击的网站,用于探索各种漏洞。| ||一个包含大量易受攻击虚拟机及用户创建的解决方案的集合。| ||基于 Windows 的多线程 TCP 服务器应用程序,被设计为可供漏洞利用。| ||W3Challs 是一个渗透测试培训平台,提供各种与安全相关的计算机挑战。| ||WackoPicko 是一个易受攻击的 Web 应用程序,用于测试 Web 应用程序漏洞扫描器。| ||WAED 预先配置了各种真实世界中易受攻击的 Web 应用程序,位于沙盒环境中。它还包括渗透测试工具。| ||Web Security Dojo 是一个预配置的、独立的 Web 应用程序安全培训环境。| ||WebGoat 是一个由 OWASP 维护的故意设计为不安全的 Web 应用程序,旨在教授 Web 应用程序安全课程。你可以安装并练习使用 WebGoat。| ||专注于提供与计算机相关的问题。你可以找到密码学、破解、隐写术、编程、逻辑和数学/科学类挑战。这些挑战的难度也各不相同。| ||在这个培训项目中,你将学习发现和利用 XSS 漏洞。你将运用这些知识,通过在应用程序中防止此类漏洞发生,来迷惑和激怒你的对手。| ||XVWA 是一个用 PHP/MySQL 编写的编码质量很差的 Web 应用程序,帮助安全爱好者学习应用程序安全。|超赞网络技能
