1. 从 "装个系统都要三天" 说起:我是怎么被 Kali 逼疯的
先说结论,免得各位觉得标题是吹牛:我在大学四年里,靠挖漏洞和各种网安方向的兼职,累计赚了大概 15 万。大二之前我连 Kali Linux 都装不明白,虚拟机网络老是不通,换源换到一半觉得是不是电脑坏了,一度怀疑自己是不是根本不适合干这行。
如果你现在正处于"下载了 Kali 却不知道下一步该干嘛"的状态,觉得那些教程里敲两行命令就能出结果,自己一敲就报错,那这篇文章就是写给你看的。我踩过的坑,绝对比你想象中多。
大一下学期,我在 B 站刷到一个视频,UP 主用 Kali 对一个自己搭的靶场一顿操作,什么信息收集、漏洞扫描、拿 shell,看得我热血沸腾。我心想这玩意儿也太酷了,学成之后不仅能当黑客,说不定还能赚钱。
于是我去装了 VMware Workstation,下载了 Kali 的 ISO 镜像,开始了漫长的折腾之路。现在回头想,那段时间最大的问题不是我笨,而是我完全不懂 Linux 的基本逻辑,遇到问题也不知道该搜什么关键词。比如虚拟机的三种网络模式——桥接、NAT、仅主机——我根本不知道是干嘛的,只会照着教程选 NAT,结果宿主机 ping 不通虚拟机,虚拟机也上不了网,教程里说"直接就能上网"的步骤到我这就失灵。
后来我花了整整一周,才搞明白这几个模式的区别。桥接模式相当于你的虚拟机在局域网里自己装了一台独立电脑,别人能直接访问到你,如果你的校园网环境有限制,很可能上不了网;NAT 模式是宿主机给虚拟机开了一条"后门",共享宿主机的网络出去。如果你只在自己电脑上练习,NAT 是最省心的。我当时的校园网需要网页认证登录,NAT 模式下虚拟机的流量全走宿主机,所以宿主机登录了校园网,虚拟机也就能上网,这个坑算是填上了。
但别高兴太早,后面还有更折磨人的。Kali 默认的软件源在国外,apt-get update 慢得让人想砸电脑。我照着网上的教程换源,下载源列表文件,把 http://http.kali.org/kali 换成国内镜像站(比如阿里云、清华 TUNA)。结果换完源之后签名验证报错、依赖关系断裂、装一半断电,系统直接半废。那时候我才知道,Kali 换源不是简单地改一行网址,还得处理 GPG 密钥、sources.list 的文件格式。
说这些不是为了劝退你,而是想告诉你:一开始要学的根本不是具体的攻击技术,而是 Linux 本身的操作能力。如果你连 ifconfig 和 ip addr 的区别都不知道,连 /etc/apt/sources.list 文件是什么都不知道,后面学什么都像是在沙子上盖楼。
那时候我给自己定了一个规矩:凡是 Kali 里的一个基础操作,我必须亲手敲一遍,搞清楚它背后改了什么文件、调用了什么服务、为什么这么写,而不是复制粘贴完事。就这么折腾了两个月,我总算能把 Kali 稳稳当当地跑起来,装上了中文输入法,能正常换源、更新软件包、装各种工具。那一刻的成就感,说实话比我后来拿到第一笔漏洞赏金还大。
需要模型API调用? 免费领10W Token,多模型网关一键接入 Claude、DeepSeek 等主流模型。
2. 先把靶场打穿,再谈挖漏洞
系统能跑起来之后,我开始疯狂收集 Kali 工具大全。什么 sqlmap、nmap、Burp Suite、Metasploit、dirsearch,挨个装了个遍,结果发现一个问题:我根本不知道怎么用这些工具去"打一个真实的网站"。
早期我犯过一个特别蠢的错:装好 sqlmap 之后,拿一个不是自己的网站练手,对着一个 URL 就开始跑检测。后来我才知道,这种行为在授权边界上非常危险,哪怕只是发了一个探测请求,也可能违反规定。你压根不知道目标网站是谁的,也不知道对方有没有授权你测试,搞不好就是给自己惹麻烦。
我及时收手,转而投入了靶场练习。当时恶补了几个东西:第一个是 DVWA,Damn Vulnerable Web Application,一个故意写得漏洞百出的 PHP 应用。它有 SQL 注入、XSS、文件上传、命令执行这些经典漏洞,每个漏洞都分等级,从 low 到 impossible,非常适合新手入门。第二个是 sqli-labs,一个专门练 SQL 注入的靶场,一共几十关,每一关是一种注入类型或绕过姿势。第三个是 Vulhub,基于 Docker 的漏洞环境集合,里面全是真实历史漏洞的复现环境,比如某个中间件的反序列化、某个 CMS 的任意文件上传。
很多人觉得练靶场很枯燥,不如直接去外面"实战"。但我个人的体会是:靶场是唯一能让你把"原理"和"现象"对应起来的地方。举一个最典型的例子:SQL 注入的原理,书上说了一万遍"没有对用户输入进行过滤",你背得滚瓜烂熟,但真到实战里看到 URL 后面的参数,你不一定能反应过来"这里可能有注入"。靶场的意义在于,它让你在完全可控的环境里反复看到"漏洞长什么样"。
我练 DVWA 的时候,把每个漏洞的 low 和 medium 等级都自己手动过了一遍。什么叫手动过?就是不走自动化工具,自己拿 Burp Suite 抓包,看请求长什么样,然后手工构造 payload,发过去看返回结果。比如 SQL 注入,我先加一个单引号 ' 看页面报不报错,再尝试 1' and '1'='1 看逻辑判断,再试 1' union select 1,2,3-- - 看回显位置。这个过程非常枯燥,但正是这些枯燥的"试错",让我真正理解了漏洞背后的本质。
顺带说一下 DVWA 在 Kali 上的搭建。那时候我用的是 Docker,直接拉一个 web-dvwa 镜像就行。如果你也想在本地练手,我建议用 Docker 而不是手动装 LAMP 环境,原因很简单:Docker 开箱即用,不用折腾乱七八糟的 PHP 扩展和 MySQL 配置,跑完直接删容器重建,环境永远是干净的。安装命令也简单:
bash复制docker pull vulnerables/web-dvwa
docker run --rm -it -p 80:80 vulnerables/web-dvwa
注意 Docker 容器里的 DVWA 默认只监听 80 端口,你把宿主机的 80 端口映射出来,浏览器访问 http://127.0.0.1/ 就行。登录默认账号是 admin/password,进去先把 DVWA Security 安全等级调到 low,因为它默认是impossible,所有漏洞都是堵死的,新手容易误以为"这靶场是假的吧"。
我当时还在 Kali 里装了 Docker,但中间踩了一个坑:Kali 的 Docker 服务默认没启动,你得先手动把服务跑起来:
bash复制sudo systemctl start docker
sudo systemctl enable docker
enable 是设置开机自启,不然每次重启虚拟机都要手动 start。这个坑很多教程不会提,因为人家觉得大家都懂 systemd,但新手真的不懂。
靶场阶段我持续了大概一个学期,从 DVWA 到 sqli-labs 再到 Vulhub 复现各种历史漏洞,每天至少保证两三个小时的实操。这个阶段你不需要有任何经济上的期待,它纯粹是为了建立手感。什么叫手感?就是你看到一个网站,脑子里会自动浮现出几个可能的漏洞方向,而不是一片空白。
3. 从靶场到 SRC:第一次交漏洞赚到的第一笔钱
练了一阵子靶场之后,我开始觉得"打靶场"不能满足我了,想到真实世界里试试。但真实世界不是让你随便挑个网站就打的,这里要引入一个概念:SRC,Security Response Center,安全响应中心。国内有不少厂商和平台建立了自己的漏洞收集机制,你提交漏洞,他们审核确认后给你发钱。
我第一次听说"挖漏洞能赚钱"是在某个安全社区的帖子里,说有人在补天平台提交漏洞,一天赚了几千块。当时我的第一反应和现在很多新人一样:"真的假的?不会是被拿去顶包了吧?"
补天是一款众测平台,简单来说,平台上有很多企业发布了授权测试的资产范围,你在这些范围内的网站里找漏洞,提交审核通过后就能拿赏金。这个过程的合法性在于:企业主动授权、平台规则清晰、双方自愿交易。你去企业完全没授权的网站上乱试,性质就变了,别说赚钱,可能给自己惹上很大的麻烦。
我第一次提交的有效漏洞是在教育行业的 SRC 上。那时候很多高校都有自建的网站系统,存在各种信息泄露问题。我记得自己当时用 dirsearch 扫一个目录,发现了一个没有做权限限制的接口,直接返回了后台日志文件的内容。日志里有一些管理员的账号名和哈希过的密码,虽然没能进一步利用,但按平台的定级,这属于"敏感信息泄露",给了 50 块。
说实话,50 块在很多人眼里不算钱,但对我来说意义完全不同。那是我第一次确认"这条路真的能走通",我第一次意识到:一个漏洞的价值,不在于它多"帅",而在于它带来的实际风险等级。信息泄露虽然看着没有 RCE 那么震撼,但它也是正经漏洞,平台认、厂商也认。
那之后我就开启了"每天下课回到宿舍就挖漏洞"的模式。我的工作流基本固定:
- 打开补天或者教育 SRC 的资产列表,找哪天新收录的、看起来维护不太勤快的站点;
- 先看网站是什么架构、什么建站系统,判断是不是常见 CMS。如果是 ThinkPHP、若依、Spring Boot 这一类的框架,直接回忆框架历史漏洞,拿对应 payload 试;
- 用 dirsearch 扫常见敏感路径,比如
.git、.env、phpinfo.php、swagger-ui.html; - 登录接口、忘记密码接口重点测逻辑漏洞,比如验证码不失效、短信轰炸、用户名枚举;
- 所有可疑点都用 Burp Suite 手工看一遍请求和响应。
这个过程中我最常被人问到的一个问题是:"你怎么知道该测哪里?"答案是:没有捷径。你背的框架漏洞原理、你刷过的靶场关卡、你看过的历史漏洞报告,会在你脑子里形成一个"漏洞嗅觉"。一开始是乱撞,撞到一定数量之后,你会自然而然地发现某些网站的某些功能模块天然容易出问题。
那段时间我统计过:平均要提交 10 个漏洞,才有 2-3 个通过审核,剩下的不是重复漏洞,就是无危害问题,要么就是平台判定为"设计如此,不算漏洞"。你看到的那些"一天赚几千"的帖子,背后可能是一个月没出洞的沉默期。这个行业没有躺赚,只有积累。
4. 一万块的洞和五十块的洞,差别到底在哪
挖了大概半年之后,我的漏洞库里有各种大小赏金:最少的 20 块,最多的单笔 8000 块。很多人好奇,为什么同样是"漏洞",价格差距这么大?
我拿自己经历过的例子说明。一个典型的低危漏洞是"任意用户注册"或"验证码绕过",比如短信验证码不限制尝试次数,攻击者可以写脚本穷举出验证码,从而实现未经授权地注册。这种漏洞平台通常定价在三五十到一两百,因为它的利用链路很长,最终危害需要和其他漏洞配合才能放大。
高价值的漏洞通常满足几个条件:第一,能直接打到核心系统,比如后台管理员权限、数据库读写权限、服务器命令执行权限;第二,影响范围大,一个漏洞影响几十上百个站点,风险面极大;第三,利用链完整,能从一个点一路穿到核心资产。
我拿到的单笔最大赏金是一个后台弱口令加越权组合。那天我在测某个企业的后台管理面板,正常登录之后发现,URL 里带了一个数字 ID,我试着把它换成了别的数字,结果直接进入了另一个完全不相关的用户的业务订单页面,能看到姓名、手机号、住址。这个属于"水平越权",比信息泄露严重得多。再配合我在另一处系统发现的默认密码问题,平台最后给了 8000。扣掉平台服务费,到手大概 7200 多。
那笔钱到账的时候,我刚上大三,每个月的生活费才 1500。我一个人在宿舍里盯着银行 App 的到账通知看了半天,截图都没敢发朋友圈,但那天晚上我睡得特别踏实。
讲讲漏洞定级吧,大多数平台的分级逻辑是:
| 漏洞等级 | 典型场景 | 赏金范围(个人经验) |
|---|---|---|
| 低危 | 低敏感信息泄露、轻微配置问题 | 20-200 |
| 中危 | 敏感信息泄露、存储型 XSS、部分越权 | 200-1000 |
| 高危 | 任意文件读取、SQL 注入、后台弱口令加越权 | 1000-5000 |
| 严重 | 远程命令执行、核心数据库泄露、后台沦陷 | 5000 以上 |
注意这个表格只是我个人的经验,不同平台的定价逻辑差异很大,有的平台对"严重"级别的定义非常苛刻,能真正上万的漏洞少之又少。别听营销号吹"一个洞几万块",那是极小概率事件,而且通常发生在大型互联网企业的高危漏洞上,新人根本接触不到。
4.1 无效漏洞、重复漏洞和"已存在"审核,才是新人最大的坑
很多新人挖洞最大的挫败感不是找不到漏洞,而是辛辛苦苦找到一个,结果提交上去被平台以"重复漏洞"或者"无危害"打回来。
我统计过自己前几个月的提交记录,差不多有 40% 是无效的。无效的原因五花八门:有的是厂商早就知道这个问题已经修复了,只是没有下线接口;有的是同一个漏洞被别人先提交了,平台只认第一个报告者;还有的是平台规则里规定了某些测试手法不能用,我用自动化工具跑了大量请求,被判定为"批量扫描行为"直接拒绝受理。
这里有一个特别重要的经验:提交报告时,证据要完整、严谨。你不仅要说"这里有个漏洞",还要写清楚:影响了哪个资产、漏洞类型是什么、复现步骤是什么、请求包长什么样、响应里怎么证明漏洞存在、修复建议是什么。一个写得像说明书一样的报告,审核员看着舒服,过审率会高很多。反过来,只有一张截图没有任何上下文,即使漏洞是真的,也容易被当成低质量报告压下来。
另一个经验是:早点学会看别人的漏洞报告。补天平台上很多已审通过的报告是会公开出来的,去看那些报告怎么写的,比自己闷头撞强一百倍。我看过一篇关于某后台越权的公开报告,作者一步一步贴了请求包和响应包,甚至标注了哪一行是敏感数据。从那以后,我写报告的风格就完全变了,审核通过率也肉眼可见地上升。
4.2 信息收集这个东西,七分靠骚操作
挖洞挖到后面你会发现,漏洞利用能力只是冰山一角,真正拉开差距的往往是信息收集。信息收集做得越细致,你越能找到那些别人注意不到的资产。一个企业可能有一个官网,还可能有十个子域名、三个测试环境、两个备份站点。官网防护通常很到位,但测试环境也许没有任何防护,甚至直接用一套默认口令。
我在信息收集上的常规操作是:先用子域名枚举工具拿到一个企业的全部子域名列表,然后挨个看哪些系统指纹比较明显。比如某个子域名是 xxx.test.xxx.com,一看名字就是测试环境;或者标题是"登录后台",用默认密码 admin/admin 试一下,如果进去了,那就是一个典型的高危问题。
指纹识别这块,我现在最常用的是讲"框架特征":响应头里的 Server 字段、特定路径下的文件、页面里的版权信息,都能告诉你这个网站是什么建的。比如 ThinkPHP 的报错页面有特定的版本号,Spring Boot 的默认错误页有那个很有辨识度的白色界面。知道框架之后,直接搜这个框架的历史漏洞,然后一个个打就行。这套流程练熟了,你的产出就不是"随缘漏洞",而是"流水线漏洞"。
另外我建议你保留自己的信息收集清单,别什么都靠脑子记。用一个笔记软件记录每个目标的后台地址、使用的 CMS、测过的接口、提交过的漏洞状态,防止自己重复劳动。我曾经因为不记笔记,过了一个月又去测同一个系统,结果发现早就提交过了,等于白忙活。
4.3 2026 年的 Kali 环境,我建议这样准备
再回到 Kali 本身,因为很多刚起步的朋友会卡在这一步。现在已经是 2026 年,其实 Kali 的使用体验比我当年好太多了,但有几个点我还是想单独说一下。
第一,Kali 是不建议当日常桌面系统用的。很多教程说"装个 Kali 就能学黑客",严格来说这句话只对了一半。Kali 适合做实验用的渗透测试系统,但它的默认配置是面向安全测试的,日常上网、写文档、看视频的体验远不如 Ubuntu 或者 Windows。我更推荐的做法是:用 VMware 装一个 Kali 虚拟机,把系统盘放在固态硬盘上,内存给 4GB 以上,这样既不耽误日常使用,又能随时开一个干净的测试环境。
第二,装完 Kali 之后的第一件事是换源、装 Vmware Tools(现在叫 open-vm-tools)和中文输入法。换源我已经说了,再补充一句:国内源我推荐用清华 TUNA 或者中科大 USTC 的,地址格式网上都能找到,记得改完之后执行 sudo apt update 验证一下有没有成功。中文输入法这块,我当年装的是 fcitx5,装完在设置里把输入法切换成 fcitx5 就行,Windows 上老一套的搜狗输入法在这边用不了,你得适应。
第三,Kali 工具很多,但你别什么都装。工具的价值在精不在多,你需要的核心武器就这几样:Burp Suite 抓包改包、nmap 做端口和服务探测、dirsearch 扫目录、sqlmap 验证 SQL 注入、Metasploit 做后渗透。这几样用熟了,已经足够你应付大部分挖洞场景。其他的工具到用到的时候再装,效率更高。
4.4 AI 挖漏洞和"一天能赚多少"的真实答案
这一节是专门回应那些问我"AI 挖漏洞真能赚钱吗"的同学。2026 年,AI 工具确实已经能辅助做一些信息收集和漏洞复现的事情了。比如你拿到一个网站的指纹,可以让 AI 帮你查它的历史漏洞,整理出 payload 参考;或者你写了一个扫描脚本,可以让 AI 帮你优化逻辑和绕过姿势。
但我的真实看法是:AI 目前不能替代人类的漏洞挖掘能力。漏洞挖掘本质上是一个"发现问题-判断价值-验证利用链"的过程,AI 可以帮助处理中间那些重复性的部分,但它不会产生"这里可能有越权"的直觉判断。漏洞报告平台对 AI 自动生成的漏洞报告通常也不太友好,一份没有人工深度参与的报告,证据链往往很薄弱。
至于"补天挖漏洞现在一天能赚多少",我可以给你一个真实的区间:对于有经验的挖洞者来说,平均每个月通过众测和 SRC 拿到的收入,在几千到几万之间波动。但这里有几个前提:你手上得有几个稳定的"资产池",你得有持续的信息收集和测试能力,你还得接受"这个月没开张"的可能性。我自己最惨的一个月,全月收入只有 80 块钱,是一个低危漏洞的赏金。
那有人要问了,15 万是怎么攒出来的?其实不全是靠挖漏洞。我在挖洞的过程中积累了一批技能,比如渗透测试、漏洞报告写作、代码审计的基础能力,后来有很多小型企业在找兼职的安全测试人员,我通过熟人介绍接过几次外包的渗透测试项目,每次几千块。再加上 SRC 赏金和偶尔的漏洞培训助教收入,四年下来,15 万就是这么积少成多出来的。
所以别把"挖漏洞赚钱"理解成一夜暴富,它更像是一份技术活,刚开始可能只有几十块,随着你的能力提升、经验积累和圈子拓展,价格才会慢慢涨上去。学校的课程可能不会教你这些实战的技能,但你只要愿意花时间,这条路是可以走通的。
5. 给想入行的学弟学妹:一些大实话
最后这一部分,我想以一个过来人的身份,给同样站在起点上的你几句大实话。这些话可能不中听,但我真心希望能帮你少走弯路。
第一,打好基础比追热点重要。现在网上总在吹 AI 挖漏洞、零日漏洞几万美金,但这些对新手来说都是噪音。你的首要任务是把计算机网络、操作系统基础、Web 应用原理这三门课真正学懂。很多人扫描器用得飞起,但让他解释 TCP 三次握手和 HTTP 请求头结构,他反而答不上来。基础不扎实的人,挖洞全靠运气,运气走了就什么都不剩。
第二,法律红线要刻在脑子里。我见过一些同学学了几个工具就四处乱扫,扫描对象完全不管是谁的资产。这是非常危险的习惯。你只能在你拥有权限、或者明确被授权的范围内进行测试。补天、教育 SRC 这类平台提供的资产范围是安全合法的练习场所;DVWA、Vulhub 这类靶场是练手的好去处。出了这个范围,哪怕你只是扫了一下别人的网站,后果也可能远超你的承受能力。
第三,写报告的能力会越来越值钱。我自己当不了安全顶层的大牛,但我见过身边那些能坚持写高质量报告的人,他们在圈内慢慢有了口碑,平台和厂商甚至会主动找他们做众测。报告质量代表你的思路是否清晰、漏洞理解是否透彻,也代表你这个人值不值得信任。这个能力在学校里不会有人教你,一定要自己刻意练习。
第四,想办法进圈子。安全圈的门槛没有想象中那么高,参加一些线上的漏洞挖掘活动、安全社区的公开分享、学校的安全社团,哪怕最开始只是在里面潜水,也能了解到大量真实项目信息和行业内幕。我的第一个外包测试项目,就是在一个安全社群潜水半年后,有人在群里问"有没有靠谱的测试同学推荐",我私聊他自荐接上的。
第五,给自己的身体和心态留条活路。挖洞是一个极其消耗耐心的事情,盯着一堆资产扫一天什么也没挖出来,是家常便饭。我见过不少人因为一两个星期没有产出就放弃了,也见过有人为了追一个高危漏洞连续熬几天夜,身体直接垮掉。我的经验是,每天给自己设定一个固定的挖洞时间段,比如晚上八点到十点,到点就收工去干别的事。长期主义,比一时上头能走得远得多。
现在你再看回标题里那个"从 Kali 都装不明白"的我,是不是觉得那些折腾的日子也挺值得?装 Kali 装到想哭的时候,我不会想到有一天能靠这个赚钱。但正是那些最笨的日子,逼着我把每一个报错都搞懂了,把每一条命令都敲明白了,才在后面真正上手的时候没有那么手忙脚乱。
如果你现在正处于"装个系统都要三天"的阶段,别急,先把这一步迈过去。后面的路,一步一步走,你也能走到经济独立那天。
