1、目标定位

未来三个月的目标不是泛泛地把“网络安全全领域”都学一遍,而是先把主线打通:

网络安全完整基础闭环 + Windows R0 防御专项 + 一个可用于复试展示的 AI 安全项目雏形。

第一优先级是 Ferry 学院七部分。这条线覆盖 C/C++ 安全开发、Windows 逆向基础、PE、调试、Hook、ETW、WMI、反调试和检测复盘,和我后续想走的 Windows 逆向、内核安全方向最贴近。

涉及 R0、Rootkit、远程取证的内容只按合法防御研究来做:学习内核机制、驱动安全、遥测、检测、内存取证和报告,不整理隐藏驻留、绕过安全软件、未授权远控、凭据提取、日志清除等实现流程。

2、12 周路线

周 学习重点 必须完成的产出
1 TCP/IP、DNS、HTTP、TLS;隔离实验环境 Windows 测试环境、系统/进程/驱动/网络基线、快照恢复说明
2 Windows/Linux 权限、进程、线程、句柄、虚拟内存;R0/R3 边界 画出进程创建到文件、网络 I/O 的完整链路图
3 C/C++ 内存安全;KMDF 驱动生命周期、设备与队列 一个只返回版本、状态和计数器的安全驱动设计说明
4 密码学、证书、签名、TLS;WinDbg、符号、调用栈、转储 对自己的受控故障完成一份崩溃分析报告
5 Web 认证与常见漏洞原理;ETW、WPP、Sysmon 用户态采集器设计,把事件统一转换成 JSON
6 文档化的进程、映像加载等内核回调 只读 R0 传感器方案;和 Sysmon 事件做覆盖率对照
7 Minifilter、文件安全、网络连接遥测 文件操作和网络连接元数据时间线,不采集凭据及通信内容
8 EDR 数据管线、去重、关联、规则、误报评估 10 条检测规则及自动测试集
9 Rootkit 检测原理、驱动签名、HVCI、脆弱驱动阻止列表 使用正常基线和合成异常数据完成一致性检测
10 内存取证、进程树、模块、驱动、句柄、网络与时间线 一份可重复验证的内存取证报告
11 授权远程取证、mTLS、RBAC、JEA、审计;AI 告警解释 只读远程看板和白名单取证接口设计;越权请求必须拒绝并记录
12 集成、性能、稳定性、答辩准备 完整 R0Guard 仓库规划、演示视频脚本、测试报告、复试讲稿

3、Ferry 学院优先顺序

顺序 内容 入口 目标
1 安全开发篇(一):C/C++ 基础入门 0101 熟悉 C 基础、调试、内存和函数调用
2 安全开发篇(二):C/C++ 进阶提升 0110 补调用栈、指针、文件、内存管理和项目组织
3 安全开发篇(三):C++ 面向对象基础 0115 读懂类、对象、构造析构、继承、多态和对象模型
4 安全开发篇(四):C++ 泛型编程详解 0122 理解模板、STL、容器和现代 C++ 代码结构
5 Windows 逆向入门篇 0201 汇编、寄存器、堆栈、调用约定和调试器
6 Windows 逆向提升篇 0202 PE、导入导出、重定位、TLS、异常和加载机制
7 Windows 逆向攻防篇 0203 以检测视角复盘 Hook、注入、反调试、ETW、WMI 等机制

4、每周 48 小时安排

周一到周六每天最多 8 小时,周日完全休息:

内容 每天 每周 说明
数学 2.5h 15h 不压缩数学主线,保持考研底盘
网安与 R0 3.5h 21h Ferry 学院优先,后续再扩 R0Guard
英语 1h 6h 固定 10~15 分钟技术口语
408/专业课公共基础 1h 6h 操作系统、计算机网络和当年专业课大纲

英语 1 小时里固定放入技术口语,并记录到 daily:

  1. 今天做了什么;
  2. 一个技术概念的英文口述;
  3. 实验截图或 commit;
  4. 遇到的问题;
  5. 明天的最小任务。

PAT 三个月只做维持:每周 1~2 题。CTF 只做合法靶场和比赛题,每周保留 2 小时,顺序为网络取证、Web 基础、Reverse、二进制基础、密码、蓝队调查。

5、检查点

时间 检查内容 调整规则
第 4 周 Ferry 安全开发是否稳定推进,基础环境是否可恢复 如果完成率低于 80%,删 CTF 扩展题
第 8 周 Windows 逆向是否形成调试、PE、ETW/WMI 的笔记闭环 如果完成率低于 80%,推迟 AI 功能
第 12 周 是否形成 R0Guard 项目说明、报告模板和演示脚本 不压缩数学、睡眠和周日休息

6、阶段产出

类型 产出
笔记 Ferry 七部分笔记、Windows 逆向笔记、R0 防御专题笔记
项目 R0Guard 防御专项设计,不做隐蔽远控
模板 Rootkit 检测/取证报告模板
复试材料 项目说明、演示脚本、技术路线图、风险边界说明

7、资料入口

方向 资料
Windows 驱动 WDK 与匹配版本 · KMDF 入门 · 驱动安全清单
内核调试 WinDbg 内核调试 · Driver Verifier
安全遥测 ETW · Sysmon · Minifilter
远程取证 JEA 受限远程管理
检测框架 MITRE ATT&CK Rootkit · Volatility 3 · YARA