课程定位与核心目标 SRC 漏洞挖掘是一项高度依赖实战经验的技能,其难点不在于掌握单一的攻击技术,而在于如何在大规模互联网资产中高效定位高价值入口,并将零散的攻击链整合为可复现、可提交的 PoC。很多开发者和安全初学者在实际操作中常面临三大痛点:信息收集阶段缺乏系统性思维,导致重要资产遗漏;工具链搭建不完整,特别是在 BurpSuite 插件生态配置上存在…
SRC 漏洞挖掘是一项高度依赖实战经验的技能,其难点不在于掌握单一的攻击技术,而在于如何在大规模互联网资产中高效定位高价值入口,并将零散的攻击链整合为可复现、可提交的 PoC。很多开发者和安全初学者在实际操作中常面临三大痛点:信息收集阶段缺乏系统性思维,导致重要资产遗漏;工具链搭建不完整,特别是在 BurpSuite 插件生态配置上存在盲区;面对验证码、WAF 等自动化拦路石时,缺乏有效的工程化解决方案。
本课程以地图类业务场景为切入点,构建了一套从资产测绘到深度挖掘的完整闭环体系。课程重点解决“找得到、挖得深、跑得通”的实战问题,不仅讲解漏洞原理,更强调挖掘方法论的工程化落地。通过系统学习,你将掌握如何构建高效的自动化挖掘流水线,并针对验证码识别、插件调试等具体技术难点提供详尽的解决方案,帮助学习者建立可迁移的 SRC 挖掘能力,而非仅停留在工具使用的浅层认知。
本资料适合具备基础 Web 安全知识的后端开发者、正在开展 SRC 练手的渗透测试初学者,以及希望将安全视角融入代码审查和 DevSecOps 流程的工程人员。建议学习者已熟悉 HTTP/HTTPS 协议机制、理解 OWASP Top 10 主要漏洞类型,并能熟练进行 BurpSuite 抓包、代理转发和基础重放测试。若缺乏上述基础,建议先补充 Web 安全入门课程,以确保能够跟上本资料的实战节奏。
推荐学习顺序如下:首先系统观看理论基础部分,建立对攻击面和漏洞类型的整体认知框架;其次进入工具链搭建环节,重点实践 Fiora 和 Knife 插件在 BurpSuite 中的安装、配置与调试,这是提升自动化测试效率的关键步骤;再次针对验证码识别等具体反制措施进行专项攻克,理解其绕过原理与实现方案;最后结合实战案例进行模拟演练,验证所学技能。资料包中的图文教程应作为实操指南,与本地测试环境同步对照执行,确保每一步配置都能成功复现,避免陷入“只看不动手”的学习误区。
完成全部模块后,你将能够独立完成地图类应用及相关互联网资产的 SRC 漏洞挖掘工作。具体产出包括:掌握标准化的资产收集与分类方法;能够熟练搭建和维护包含自动化扫描、插件辅助的 BurpSuite 工作环境;具备验证码识别与绕过的实战能力;能够编写符合 SRC 提报规范的高危漏洞 PoC 报告。
建议在学习过程中,结合 CTF 靶场或合法的 SRC 众测平台进行模拟练习。每学完一个模块,立即在测试环境中复现操作,记录遇到的问题及解决方案,逐步形成个人化的插件配置模板和挖掘脚本库。通过将课程知识与实际项目相结合,持续迭代自己的挖掘工具链,真正将理论知识转化为可复用的工程实践能力,为后续的独立 SRC 挖掘或安全开发工作奠定坚实基础。
78805a221a988e7-8.png (15.17 KB, 下载次数: 0) 2026-1-26 11:09 上传 78805a221a988e7-7.png (9.85 KB, 下载次数: 0) 2026-1-26 11:09 上传 ├── 09-学习资料课件 │ ├── 在burpsuite中安装fiora&knife插件 │ │ ├── 7.jpg │ │ ├── 在burpsuite中安装fiora&knife插件.txt │ │ ├── 8.jpg │ │ ├── 4.jpg │ │ ├── 5.jpg │ │ ├── 6.jpg │ │ ├── 2.jpg │ │ ├── 3.jpg │ │ ├── 1.jpg │ ├── 验证码识别插件的详细解决办法 │ │ ├── 文字.txt │ │ ├── 7.jpg │ │ ├── 6.jpg │ │ ├── 5.jpg │ │
78805a221a988e7-8.png (15.17 KB, 下载次数: 0) 2026-1-26 11:09 上传 78805a221a988e7-7.png (9.85 KB, 下载次数: 0) 2026-1-26 11:09 上传 ├── 09-学习资料课件 │ ├── 在burpsuite中安装fiora&knife插件 │ │ ├── 7.jpg │ │ ├── 在burpsuite中安装fiora&knife插件.txt │ │ ├── 8.jpg │ │ ├── 4.jpg │ │ ├── 5.jpg │ │ ├── 6.jpg │ │ ├── 2.jpg │ │ ├── 3.jpg │ │ ├── 1.jpg │ ├── 验证码识别插件的详细解决办法 │ │ ├── 文字.txt │ │ ├── 7.jpg │ │ ├── 6.jpg │ │ ├── 5.jpg │ │ ├── 4.jpg │ │ ├── 2.jpg │ │ ├── 3.jpg │ │ ├── 1.jpg │ ├── 虚拟机安装灯塔最简单的方法 │ │ ├── 虚拟机安装灯塔最简单的方法.txt │ │ ├── 子域名.txt │ │ ├── ARL-master.zip │ ├── 合租GPT4 │ │ ├── 地址.txt │ │ ├── 3.jpg │ │ ├── 1.jpg │ │ ├── 2.jpg │ ├── 第二期第六课插件 │ │ ├── 地址.txt │ │ ├── Charles Settings.zip │ ├── ARL添加指纹 │ │ ├── ARL添加指纹.txt │ │ ├── 1733306652765.jpg │ │ ├── 1733306640977.jpg │ ├── ARL灯塔安装 │ │ ├── 优化.txt │ │ ├── ARL灯塔安装.txt │ │ ├── ARL灯塔安装(官方删库后的安装方法).txt │ ├── 【地图大师src漏洞挖掘】杂包,快滚出我的Burp │ │ ├── Bambda.zip │ │ ├── 【地图大师src漏洞挖掘】杂包,快滚出我的Burp.txt │ ├── 用户名枚举手机号字典(大).zip │ ├── 用户名枚举手机号字典(小).zip │ ├── 油猴sourcemap识别脚本源代码.txt │ ├── 新版BurpSuite 2024.7.6版本 教程参考地图大师讲BurpSuite 第四课.zip │ ├── 世界上最大图书馆.txt │ ├── 情景模式.jpg │ ├── 新手向http协议学习.txt │ ├── 课程笔记.txt │ ├── 敏感文件字典.txt │ ├── 攻防.rar │ ├── 代码审计.rar │ ├── 地图大师的knife配置.zip │ ├── 代理.txt │ ├── 当codereg出现端口类型错误.docx │ ├── Web攻防之业务安全实战指南.pdf │ ├── xray-1.9.11社区高级版.zip │ ├── Proxyifier终极挑战,连大师也为之折服的奥义探索.docx │ ├── SpringBoot字典,用来挖掘SpringBoot端点泄露.txt │ ├── SpringBoot信息泄露目录字典.txt │ ├── Rules.yaml │ ├── Nessus.docx │ ├── pdf-js-inject.zip │ ├── knife报错解决方法.docx │ ├── http协议学习资料.txt │ ├── IOS真机抓包可用版本.txt │ ├── hae新旧规则转换器.zip │ ├── H3-5w敏感文件.txt │ ├── Fiddler Classic 5.0.2.7z │ ├── HaE(1).rar │ ├── crlfscan.zip │ ├── codereg脚本500报错解决方案.docx │ ├── CORSScanner.zip │ ├── captcha-killer-modified安装过程中的问题及解决方法.docx │ ├── Burp自动发包的问题解决.docx │ ├── codereg.zip │ ├── burp中我们需要配置jython.docx │ ├── BurpSuite加载多个插件卡顿解决小技巧.docx │ ├── BurpSuitePro2023.zip │ ├── APP各种抓包教程.pdf │ ├── bpchajian.7z │ ├── BurpLoaderKeygen_v1.17.7z ├── 03-第三期 │ ├── burpsuit插件 │ │ ├── captcha-killer │ │ │ ├── codereg.py │ │ │ ├── requirement.txt │ │ │ ├── codereg.bat │ │ ├── BurpFastJsonScan-2.2.2-jdk1.8 │ │ │ ├── resources │ │ │ │ ├── config.yml │ │ │ ├── BurpFastJsonScan.jar │ │ ├── xia_yue.-1.2.jdk8.jar │ │ ├── xia.SQL.3.3.jdk16.jar │ │ ├── xia_Liao.1.6.jdk8.jar │ │ ├── turbo-intruder-all.jar │ │ ├── sharpener.jar │ │ ├── nuclei-burp-plugin-1.1.2.jar │ │ ├── knife-2.2-jar-with-dependencies.jar │ │ ├── HaE-3.3.4.jar │ │ ├── jython-standalone-2.7.3b1.jar │ │ ├── Jsonp_Hunter.py │ │ ├── fakeIP.jar │ │ ├── HaE-2.4.5-J8.jar │ │ ├── CORSScanner.jar │ │ ├── captcha-killer-modified-0.24.2-jdk11.jar │ │ ├── BypassPro-3.0.jar │ │ ├── APIKit_v1.5.4.jar │ ├── xray1.9.11 │ │ ├── xray1.9.11.zip │ │ ├── xray.exe │ │ ├── xray.yaml │ │ ├── xray-license.lic │ │ ├── README.md │ │ ├── rad_windows_amd64.exe │ │ ├── super-xray-1.7-system-jre.exe │ │ ├── plugin.xray.yaml │ │ ├── module.xray.yaml │ │ ├── config.yaml │ │ ├── ca.key │ │ ├── ca.crt │ ├── 第八课云安全工具 │ │ ├── run.bat │ │ ├── ossFileList.zip │ │ ├── ossFileList.py │ │ ├── OSSFileBrowse-1.1.zip │ │ ├── OSSFileBrowse-1.1-SNAPSHOT.jar │ ├── 大神分享课 │ │ ├── 周神js加解密技术分享.mp4 │ │ ├── 七师傅回本分享.mp4 │ │ ├── 尼克杨师傅0-1分享.mp4 │ │ ├── 福利课:主谋师傅福利课.mp4 │ ├── [三期]第一课:挖洞过程中的法律风险和挖不到洞的心态调整及漏洞平台讲解及src基础知识讲解.mp4 │ ├── [三期]第四课:登录口大作战和新手最好挖的两个漏洞讲解.mp4 │ ├── [三期]第五课:并发操作及jwt案例及springboot深入利用.mp4 │ ├── [三期]第十一课:APP漏洞挖掘之IOS篇.mp4 │ ├── [三期]第七课:登录后场景的漏洞挖掘(下).mp4 │ ├── [三期]第十二课:APP漏洞挖掘之安卓篇.mp4 │ ├── [三期]第三课:一比一复制我的挖洞环境.mp4 │ ├── [三期]第六课:登录后场景的漏洞挖掘(上).mp4 │ ├── [三期]第二课:信息收集大作战.mp4 │ ├── [三期]第九课:微信小程序及黄鸟抓包讲解.mp4 │ ├── 2025年1月1日挖洞流程讲解.mp4 │ ├── [三期]第八课:云安全漏洞怎么玩?.mp4 │ ├── Burp插件-nuclei(提高众测效率).pdf │ ├── 20240118挖洞七步杀挖洞流程讲解.mp4 ├── 06-答疑课程 │ ├── 第一节课:答疑部分 │ │ ├── 第一节课:答疑部分.mp4 │ ├── 第七节课后答疑 │ │ ├── 第七节课后答疑.mp4 │ ├── 【答疑课】2024.8.29解答爆破线程等问题 │ │ ├── 【答疑课】2024.8.29解答爆破线程等问题.mp4 │ ├── 【答疑课】8月7日答疑 │ │ ├── 【答疑课】8月7日答疑.mp4 │ ├── 【答疑课】7月31日答疑 │ │ ├── meeting_01.mp4 │ ├── 9月4日答疑解决Burp浏览器报错及GobyAI问题 │ │ ├── 9月4日答疑上Burp排错.mp4 │ │ ├── 9月4日答疑下GobyAI讲解及其它问题回复.mp4 │ ├── 【答疑课】7月10日渗透测试流程讲解 │ │ ├── 【答疑课】7月10日渗透测试流程讲解.mp4 │ ├── 9月11日答疑课.zip │ │ ├── 9月11日答疑课.mp4 │ ├── 4月14日答疑 │ │ ├── 4月14日答疑.mp4 │ ├── 2024年9月25日答疑信息收集平台介绍hae规则调试及日常问题回复 │ │ ├── 2024年9月25日答疑信息收集平台介绍hae规则调试及日常问题回复.mp4 │ ├── 2024年5月22日答疑 │ │ ├── 2024年5月22日答疑.mp4 │ ├── 2024年4月5日答疑课剪辑版 │ │ ├── 2024年4月5日答疑课剪辑版.mp4 │ ├── 2024年4月8日答疑 │ │ ├── 2024年4月8日答疑.mp4 │ ├── 2024年10月24日答疑app抓包预热及云服务器防火墙调试 │ │ ├── 20241024答疑课app抓包配置及云服务器防火墙调试.mp4 │ ├── 2024年11月1问题解答.zip │ │ ├── 2024年11月14号答疑黄鸟抓包及部分问题解答.mp4 │ ├── 2024年10月17日答疑课:新手基础如何提高先从BurpSuite靶场入手 │ │ ├── 2024101答疑课新手基础如何提高先从BurpSuite靶场入手.mp4 │ ├── 20241010答疑Hae新旧规则转化器介绍及Burp重启后插件消失问题解决及其它问题答疑 │ │ ├── 20241010答疑Burp插件丢失问题解决和其它问题答疑.mp4 │ │ ├── 20241010答疑Hae新旧规则转换器介绍.mp4 ├── 07-白帽子大神分享 │ ├── 福利课:大白哥免杀课 │ │ ├── 福利课:大白哥免杀课.mp4 │ ├── 福利课:主谋师傅福利课 │ │ ├── 福利课:主谋师傅福利课.mp4 │ ├── 福利课:王老师分享课 │ │ ├── 福利课:王老师分享课.mp4 │ ├── 【大白哥讲免杀】揭秘360免杀的秘密.zip │ │ ├── 20240813_200413.mp4 │ ├── 【大神分享课】周神js分析分享课 ├── 01-第一期 │ ├── 第六课:微信小程序漏洞挖掘实战 │ │ ├── [地图大师新手src漏洞挖掘指南]第六课:微信小程序漏洞挖掘实战.mp4 │ ├── 第一课:挖洞过程中的法律风险和挖不到洞的心态调整 │ │ ├── 第一课:挖洞过程中的法律风险和挖不到洞的心态调整.mp4 │ ├── 第五课:可注册网站漏洞挖掘挖掘思路下(重要) │ │ ├── [地图大师新手src漏洞挖掘指南]第五课:可注册网站漏洞挖掘挖掘思路.mp4 │ ├── 第四课:可注册网站漏洞挖掘挖掘思路上 │ │ ├── [地图大师新手src漏洞挖掘指南]第四课:可注册网站漏洞挖掘挖掘思路(上).mp4 │ ├── 第七课:众测的玩法和国外src平台挖洞技巧 │ │ ├── 第七课:众测的玩法和国外src平台挖洞技巧.mp4 │ ├── 第三课:挖洞第一步成为一个登录口对抗战士 │ │ ├── 挖洞第一步成为一个登录口对抗战士.mp4 │ ├── 第零课:正式课预热课 │ │ ├── 正式课预热.mp4 │ ├── 第九课:白帽大神经验分享 │ │ ├── [地图大师新手src漏洞挖掘指南]第九课:白帽大神经验分享.mp4 │ ├── 第二课:一比一复制我的环境 │ │ ├── 第二课:一比一复制我的环境.mp4 │ ├── 第八课:隐私合规和app漏洞 │ │ ├── 第8课:隐私合规和app漏洞.mp4 ├── 04-【负基础】地图大师讲project │ ├── 【负基础】地图大师讲projectdiscovery第二课:信息收集chaos+asnmap+mapcidr讲解 │ │ ├── 第二课:信息收集chaos、asnmap、mapcidr讲解.mp4 │ ├── 【负基础】第三课:信息收集dnsx_nabbu讲解_(发烧了后期考虑剪辑或者重录) │ │ ├── 第三课:信息收集dnsx、nabbu讲解.mp4 │ ├── 【负基础】地图大师讲projectdiscovery第一课:projectdiscovery的前后今生 │ │ ├── 第一课:projectdiscovery的前后今生.mp4 │ ├── 【负基础】地图大师讲projectdiscovery:第四课:爬虫katana+rad及漏扫nuclei及脚本编写讲解 │ │ ├── 第四课:爬虫katana+rad及漏扫nuclei及脚本编写讲解.mp4 ├── 05-【负基础】地图大师讲BurpSuite │ ├── 第一课BurpSuite的前后今生 │ │ ├── [地图大师讲BurpSuite]第一课:BurpSuite的前后今生.mp4 │ ├── 第三课常见请求响应头及Burp激活 │ │ ├── [地图大师讲BurpSuite]第三课常见请求响应头及Burp激活.mp4 │ ├── 第七课其它挖洞工具fiddler及yakit介绍 │ │ ├── [地图大师讲BurpSuite]第七课:其它挖洞工具fiddler及yakit介绍.mp4 │ ├── 插件开发 │ │ ├── image │ │ │ ├── burp插件 │ │ │ │ ├── 1729278004839.png │ │ │ │ ├── 1729304417663.png │ │ │ │ ├── 1729277954670.png │ │ │ │ ├── 1729277880517.png │ │ │ │ ├── 1729272777056.png │ │ │ │ ├── 1729277692572.png │ │ │ │ ├── 1729273590516.png │ │ │ │ ├── 1729265090606.png │ │ │ │ ├── 1729271741002.png │ │ │ │ ├── 1729263896498.png │ │ │ │ ├── 1729263656818.png │ │ │ │ ├── 1729263112882.png │ │ │ │ ├── 1729263008455.png │ │ │ │ ├── 1729262373425.png │ │ ├── CorsCheak.jar │ │ ├── burp插件.md │ ├── 第六课:BurpSuite插件讲解(上) │ │ ├── [地图大师讲BurpSuite]第六课:BurpSuite插件讲解(上).mp4 │ ├── 第八课:BurpSuite联动xray和ez提高渗透工作效率(仅渗透使用请勿在src中使用) │ │ ├── [地图大师讲BurpSuite]第八课:BurpSuite联动xray和ez提高渗透工作效率(仅渗透使用请勿在src中使用).mp4 │ ├── 第九课:BurpSuite插件开发基础 │ │ ├── [地图大师讲BurpSuite]第九课:BurpSuite插件开发基础.mp4 │ ├── 第二课http协议的学习之路 │ │ ├── [地图大师讲BurpSuite]第二课:http协议的学习之路.mp4 │ ├── 【地图大师讲Burpsuite】第五课BurpSuite剩余模块讲解 │ │ ├── [地图大师将BurpSuite]第五课:BurpSuite剩余模块讲解.mp4 │ ├── 第四课证书安装及部分模块使用.zip │ │ ├── [地图大师讲BurpSutie]第四课 │ │ │ ├── 地图大师讲BurpSuite第四课(下).mp4 │ │ │ ├── 地图大师讲burpSuite第四课(上).mp4 ├── 08-大神分享 │ ├── 时光飞逝师傅回本分享 │ │ ├── 时光飞逝师傅回本分享.mp4 │ ├── 占省师傅回本分享 │ │ ├── 占省师傅回本分享.mp4 │ ├── 七师傅回本分享 │ │ ├── 七师傅回本分享.mp4 │ ├── 【0-1分享】尼克杨师傅0-1分享 │ │ ├── 2024年11月14号答疑黄鸟抓包及部分问题解答.mp4 │ ├── aye师傅回本分享 │ │ ├── aye师傅回本分享.mp4 │ ├── Syst1m师傅红队实战分享课 │ │ ├── Syst1m红队经验分享上.mp4 │ │ ├── Syst1m红队经验分享下.mp4 │ ├── M.师傅回本分享 │ │ ├── M.师傅回本分享.mp4 ├── 02-第二期 │ ├── 第一课挖洞过程中的法律风险和挖不到洞的心态调整 │ │ ├── [地图大师新手src漏洞挖掘指南]第一课:挖洞过程中的法律风险和挖不到洞的心态调整.mp4 │ ├── 第二期第七课众测及国外项目的技巧介绍及名人堂的获取方式 │ │ ├── 7、[地图大师新手src漏洞挖掘指南]第七课:众测及国外项目的技巧介绍及名人堂的获取方式.mp4 │ ├── 第二期第五课可注册网站漏洞挖掘挖掘思路下 │ │ ├── [地图大师新手src漏洞挖掘指南]第五课:可注册网站漏洞挖掘挖掘思路下.mp4 │ ├── 第二期第四课可注册网站漏洞挖掘挖掘思路上 │ │ ├── [地图大师新手src漏洞挖掘指南]第四课:可注册网站漏洞挖掘挖掘思路上.mp4 │ ├── 第二期第三课登录口对抗战士 │ │ ├── [地图大师新手src漏洞挖掘指南]第三课:登录口对抗战士.mp4 │ ├── 第二期第九课L神分享高危漏洞挖掘技巧 │ │ ├── 8、[地图大师新手src漏洞挖掘指南]第八课L神分享高危漏洞挖掘技巧.mp4 │ ├── 第二期第10课庆尘师傅分享js未授权漏洞挖掘技巧 │ │ ├── 10、[地图大师新手src漏洞挖掘指南]第十课庆尘师傅分享js未授权漏洞挖掘技巧.mp4 │ ├── 第二期第二课:一比一复制我的挖洞环境 │ │ ├── [地图大师新手src漏洞挖掘指南]第二课:一比一复制我的挖洞环境.mp4 │ ├── 第二期第六课微信小程序漏洞挖掘实战 │ │ ├── [地图大师新手src漏洞挖掘指南]第六课:微信小程序漏洞挖掘实战.mp4 │ ├── 第二期第8课把前面学的串起来实战漏洞挖掘讲解 │ │ ├── 8、[地图大师新手src漏洞挖掘指南]把前面学的串起来,实战漏洞挖掘讲解.mp4 │ ├── 第二期第0课-预热课 │ │ ├── 第二期第1课-预热课.mp4 │ ├── 【最先看】第二期先导课 │ │ ├── 00、学习方法及路线讲解.mp4