9000、三个月网络安全路线:Ferry 优先与 R0Guard 防御专项
返回:网络安全学习主页 · Ferry 学院安全开发 · Windows 逆向 · R0Guard 防御专题
1、目标定位
未来三个月的目标不是泛泛地把“网络安全全领域”都学一遍,而是先把主线打通:
网络安全完整基础闭环 + Windows R0 防御专项 + 一个可用于复试展示的 AI 安全项目雏形。
第一优先级是 Ferry 学院七部分。这条线覆盖 C/C++ 安全开发、Windows 逆向基础、PE、调试、Hook、ETW、WMI、反调试和检测复盘,和我后续想走的 Windows 逆向、内核安全方向最贴近。
涉及 R0、Rootkit、远程取证的内容只按合法防御研究来做:学习内核机制、驱动安全、遥测、检测、内存取证和报告,不整理隐藏驻留、绕过安全软件、未授权远控、凭据提取、日志清除等实现流程。
2、12 周路线
| 周 | 学习重点 | 必须完成的产出 |
|---|---|---|
| 1 | TCP/IP、DNS、HTTP、TLS;隔离实验环境 | Windows 测试环境、系统/进程/驱动/网络基线、快照恢复说明 |
| 2 | Windows/Linux 权限、进程、线程、句柄、虚拟内存;R0/R3 边界 | 画出进程创建到文件、网络 I/O 的完整链路图 |
| 3 | C/C++ 内存安全;KMDF 驱动生命周期、设备与队列 | 一个只返回版本、状态和计数器的安全驱动设计说明 |
| 4 | 密码学、证书、签名、TLS;WinDbg、符号、调用栈、转储 | 对自己的受控故障完成一份崩溃分析报告 |
| 5 | Web 认证与常见漏洞原理;ETW、WPP、Sysmon | 用户态采集器设计,把事件统一转换成 JSON |
| 6 | 文档化的进程、映像加载等内核回调 | 只读 R0 传感器方案;和 Sysmon 事件做覆盖率对照 |
| 7 | Minifilter、文件安全、网络连接遥测 | 文件操作和网络连接元数据时间线,不采集凭据及通信内容 |
| 8 | EDR 数据管线、去重、关联、规则、误报评估 | 10 条检测规则及自动测试集 |
| 9 | Rootkit 检测原理、驱动签名、HVCI、脆弱驱动阻止列表 | 使用正常基线和合成异常数据完成一致性检测 |
| 10 | 内存取证、进程树、模块、驱动、句柄、网络与时间线 | 一份可重复验证的内存取证报告 |
| 11 | 授权远程取证、mTLS、RBAC、JEA、审计;AI 告警解释 | 只读远程看板和白名单取证接口设计;越权请求必须拒绝并记录 |
| 12 | 集成、性能、稳定性、答辩准备 | 完整 R0Guard 仓库规划、演示视频脚本、测试报告、复试讲稿 |
3、Ferry 学院优先顺序
| 顺序 | 内容 | 入口 | 目标 |
|---|---|---|---|
| 1 | 安全开发篇(一):C/C++ 基础入门 | 0101 | 熟悉 C 基础、调试、内存和函数调用 |
| 2 | 安全开发篇(二):C/C++ 进阶提升 | 0110 | 补调用栈、指针、文件、内存管理和项目组织 |
| 3 | 安全开发篇(三):C++ 面向对象基础 | 0115 | 读懂类、对象、构造析构、继承、多态和对象模型 |
| 4 | 安全开发篇(四):C++ 泛型编程详解 | 0122 | 理解模板、STL、容器和现代 C++ 代码结构 |
| 5 | Windows 逆向入门篇 | 0201 | 汇编、寄存器、堆栈、调用约定和调试器 |
| 6 | Windows 逆向提升篇 | 0202 | PE、导入导出、重定位、TLS、异常和加载机制 |
| 7 | Windows 逆向攻防篇 | 0203 | 以检测视角复盘 Hook、注入、反调试、ETW、WMI 等机制 |
4、每周 48 小时安排
周一到周六每天最多 8 小时,周日完全休息:
| 内容 | 每天 | 每周 | 说明 |
|---|---|---|---|
| 数学 | 2.5h | 15h | 不压缩数学主线,保持考研底盘 |
| 网安与 R0 | 3.5h | 21h | Ferry 学院优先,后续再扩 R0Guard |
| 英语 | 1h | 6h | 固定 10~15 分钟技术口语 |
| 408/专业课公共基础 | 1h | 6h | 操作系统、计算机网络和当年专业课大纲 |
英语 1 小时里固定放入技术口语,并记录到 daily:
- 今天做了什么;
- 一个技术概念的英文口述;
- 实验截图或 commit;
- 遇到的问题;
- 明天的最小任务。
PAT 三个月只做维持:每周 1~2 题。CTF 只做合法靶场和比赛题,每周保留 2 小时,顺序为网络取证、Web 基础、Reverse、二进制基础、密码、蓝队调查。
5、检查点
| 时间 | 检查内容 | 调整规则 |
|---|---|---|
| 第 4 周 | Ferry 安全开发是否稳定推进,基础环境是否可恢复 | 如果完成率低于 80%,删 CTF 扩展题 |
| 第 8 周 | Windows 逆向是否形成调试、PE、ETW/WMI 的笔记闭环 | 如果完成率低于 80%,推迟 AI 功能 |
| 第 12 周 | 是否形成 R0Guard 项目说明、报告模板和演示脚本 | 不压缩数学、睡眠和周日休息 |
6、阶段产出
| 类型 | 产出 |
|---|---|
| 笔记 | Ferry 七部分笔记、Windows 逆向笔记、R0 防御专题笔记 |
| 项目 | R0Guard 防御专项设计,不做隐蔽远控 |
| 模板 | Rootkit 检测/取证报告模板 |
| 复试材料 | 项目说明、演示脚本、技术路线图、风险边界说明 |
7、资料入口
| 方向 | 资料 |
|---|---|
| Windows 驱动 | WDK 与匹配版本 · KMDF 入门 · 驱动安全清单 |
| 内核调试 | WinDbg 内核调试 · Driver Verifier |
| 安全遥测 | ETW · Sysmon · Minifilter |
| 远程取证 | JEA 受限远程管理 |
| 检测框架 | MITRE ATT&CK Rootkit · Volatility 3 · YARA |
本博客所有文章除特别声明外,均采用 CC BY-NC-SA 4.0 许可协议。转载请注明来自 Ruiqy~!


