文章总结: 本文梳理23个网络安全核心靶场,涵盖Web安全、CTF、漏洞演练、内网渗透及综合平台五大类,推荐DVWA、Vulhub、Vulnstack等经典工具,强调实战训练对提升攻防能力的重要性,适合新手入门与高手进阶。 综合评分: 78 文章分类: 实战经验,WEB安全,CTF,内网渗透,安全培训
23 个网安核心靶场清单(附项目地址)!覆盖 Web/CTF/ 内网渗透,记住实战才是真本事!
原创
周小粥 周小粥
周小粥讲安全
2026年8月20日 18:30 湖南
在小说阅读器读本章
去阅读
关注👆🏻公众号→回复“1”自取0基础攻防教程
在网络安全里,理论是基础,但实战才是检验真理的唯一标准,而对于想要入行这个圈子的新手来说,一个合适的“靶场”是提升实战能力的必经之路。
今天,为大家梳理一份从新手入门到高手进阶的靶场清单,涵盖了基础练习、CTF竞赛、漏洞实战、内网渗透、综合平台五大类,共23个核心靶场,无论你是刚入门的小白,还是寻求突破的资深玩家,这份清单都值得你收藏。
(一)基础类:夯实你的渗透测试根基
这一类靶场专为新手设计,帮助你理解OWASP Top 10等基础Web漏洞的原理和利用方式。
1、DVWA
定位: 新手必练,Web安全入门的“Hello World”。
简介: 一个用PHP/MySQL编写的、故意设计得漏洞百出的Web应用。
- 它几乎涵盖了所有常见的Web漏洞,如SQL注入、XSS、CSRF、文件包含等。
- 最大的特点是提供了从“Low”到“Impossible”四个安全等级,让你可以循序渐进地理解漏洞原理和防御方法。
地址:https://dvwa.bachang.org/
2、sqli-labs
定位: SQL注入专项练习平台。
简介: 这是一个专注于SQL注入漏洞的开源靶场。
- 它通过几十个精心设计的关卡,带你系统地学习从基础的报错注入、布尔盲注、时间盲注,到进阶的堆叠注入、二次注入等各种SQL注入技巧。是深入理解SQL注入的绝佳选择。
地址 https://sqli-labs.bachang.org/
3、upload-labs
定位: 文件上传漏洞专项练习平台。
简介: 一个使用PHP编写的靶场。
- 专门收集了渗透测试和CTF中遇到的各种文件上传漏洞。
- 从简单的前端JS验证绕过,到复杂的MIME类型检测、文件内容检测、竞争条件等,它几乎囊括了所有你能想到的文件上传攻击手法。
下载地址:https://github.com/c0ny1/upload-labs
4、xss-labs
定位: 跨站脚本攻击(XSS)专项练习平台。
简介: 专注于XSS漏洞的学习和测试。
- 平台提供了多种XSS场景,帮助你理解反射型、存储型、DOM型XSS的区别,
- 并练习各种绕过过滤的技巧,如事件绕过、编码绕过、标签绕过等。
下载地址:https://github.com/do0dl3/xss-labs
5、DSVW
定位: 轻量级Web漏洞演示系统。
简介: 与上面sqlmap是同一作者,使用Python编写。
- 代码量极少,易于理解和研究。
- 它支持XSS、XXE等多种常见Web漏洞,非常适合初学者研究漏洞的底层原理。
6、XVWA
定位: 编码错误的Web应用。
简介: 一个用PHP/MySQL编写的、极度不安全的Web应用。
- 它模拟了因开发者编码不当而产生的各种安全问题,旨在帮助安全爱好者学习应用安全。
下载地址:https://github.com/s4n7h0/xvwa
7、Pikachu
定位: 综合性Web漏洞练习平台。
简介:
-
由国内安全团队开发,最大的亮点就是全中文界面。
-
集成了多种常见Web安全漏洞的练习平台,通过模拟真实的漏洞场景,帮助用户学习如何发现、利用和修复漏洞。
下载地址:https://github.com/zhuifengshaonianhanlu/pikachu
(二)CTF类:在竞赛中磨砺你的技能
8、Bugku
定位: CTF选手必练,题目难度覆盖广泛。
简介: 一个集成了CTF和AWD(攻防对抗)的一体化平台。题库丰富,包含渗透测试、Web、Misc等多种题型,非常适合练习和提高自己的实战能力。
9、CTFshow
定位: CTF选手的训练天堂。
简介:
- 收录了各大CTF赛事的数千道原题,题目质量高,分类清晰。
- 无论是Web、Pwn还是Crypto,都能在这里找到大量练习资源,是刷题提升的绝佳去处。
地址:https://www.ctf.show/challenges
10、BUUCTF
定位: 高质量CTF在线靶场。
简介: 由北京联合大学维护,目前该靶场共分为几个部分:
- Basic(基础)、Crypto(加密)、DASBOOK(刷题书)、Misc(杂项)、N1BOOK(是Nu1L Team为方便读者打造的免费平台)、Pwn(漏洞利用)、Real(实际会遇到的漏洞)、Reverse(逆向)、Web(网络)、加固题(各个赛事的经典案例)。
地址:https://buuoj.cn/challenges
11、南邮CTF (Nuptzj)
定位: 高校网络攻防训练平台。
简介: 南京邮电大学的网络攻防训练平台,题目经典,适合入门和进阶练习。
地址:http://ctf.nuptzj.cn/challenges
(三)漏洞演练类:模拟真实世界的攻防
12、VulnHub
定位: 高手进阶,实战模拟。
简介: 一个专门为网络安全学习者和渗透测试爱好者提供漏洞环境的靶场平台。它通过提供多种虚拟机(VM)镜像,帮助用户在安全、可控的环境中练习和提升渗透测试技能。
官网:https://www.vulnhub.com/
13、Vulhub
定位: 高手进阶,漏洞复现利器。
简介: 一个基于Docker-Compose的开源漏洞环境集合。
- 它极大地简化了漏洞环境的搭建过程,让你可以快速复现近年来流行的CVE漏洞(如Log4j2、Fastjson等),非常适合安全研究人员和渗透测试工程师进行漏洞研究和利用练习。
官网:https://vulhub.org//
14、WeBug
定位: 综合性漏洞靶场。
简介: 名称意为“我们的漏洞”,环境由基础到高级,部分环境模拟了真实的互联网漏洞事件,综合性强。
下载地址:
https://github.com/wangai3176/webug4.0
15、Root Me
定位: 老牌综合性挑战平台。
简介: 一个历史悠久的在线安全挑战平台,提供了数百个挑战,涵盖应用安全、密码学、取证、网络等多个领域。
16、WebGoat
定位: OWASP官方出品,教学性质强。
简介: 由OWASP组织开发的、用于进行Web漏洞实验的Java平台。
- 它提供了详细的课程和指引,系统地讲解了各种Web漏洞的原理和利用方法,非常适合系统性学习。
地址:
https://webgoat-server.bachang.org/WebGoat/login
17、Vulfocus
定位: 漏洞集成平台,开箱即用。
简介: 一个集成了大量漏洞环境的Docker平台。用户只需拉取镜像即可一键启动漏洞环境,非常方便快捷,适合快速进行漏洞研究和测试。
地址:
https://vulfocus.cn/#/login?redirect=%2Fdashboard
18、Hack The Box
定位: 国际知名的综合性在线靶场。
简介: 国外非常流行的网络安全在线靶场,拥有庞大的用户社区。
- 平台提供了从入门到极难的各类靶机,涵盖Web、Pwn、Crypto等多个方向,确保不同技能水平的用户都能找到匹配自身技术与知识水平的挑战进行尝试。
地址:https://www.hackthebox.com/
(四)内网渗透:挑战域环境下的攻防
19、Vulnstack (红日靶场)
定位: 内网渗透必练,综合性强。
简介: 由红日安全团队打造,专注于内网渗透训练。
- 靶场模拟了真实的企业内网环境,包括域控、多层网络结构等,你需要运用各种内网渗透技巧(如黄金/白银票据、哈希传递等)进行横向移动和权限提升。目前已有多个系列,难度递进,是学习内网渗透的首选。
地址:http://vulnstack.qiyuanxuetang.net/vuln/
20、暗月靶场
定位: 综合性内网靶场。
简介: 由暗月老师制作的付费靶场,内容非常全面,包含了多个复杂的内网渗透场景,适合希望深入钻研内网安全的学习者。
地址:https://www.aliyue.net/19713.html
(五)综合类:一站式学习与竞技平台
21、i春秋
简介: 专注于网络安全在线学习和实训的平台。
- 提供大量视频教程和实训环境,
- 同时也是CISP等认证的培训平台。
地址:https://www.ichunqiu.com/
22、墨者学院
简介: 一个专注于网络安全人才培养的在线靶场
- 提供丰富的攻防技能实训,涵盖主机、数据库、Web应用等多个方面。
地址:https://www.mozhe.cn/bug
23、攻防世界 (XCTF)
简介: 由XCTF组委会组织开发的免费在线网络安全平台。
- 汇集国内外CTF网络安全竞赛的真题题库,支持题目交互环境的重现恢复,提供赛题重现复盘练习环境。
地址:https://adworld.xctf.org.cn/home/index
网络安全是一个需要耐心和积累的选择,这些靶场会是你最好的伙伴。
博主总结以上23个靶场,欢迎补充加入~~
「最后」
如果你真的想学好一门本事,首先就要考虑自己对这门技术的兴趣,没有天赋还能靠时间和努力去弥补,但如果没有兴趣加持,就很难坚持到最后。
你要是正打算尝试网安或者想努力一次,我把这些年用过的视频教程和学习笔记都梳理出来了,现在都无偿分享给大家,需要的找我拿就行(文末自取)。
现在哪个行业都不好走,如果没有学历也没有天赋,那就只有努力和坚持了,请相信相信的力量,共勉!
如果你还需要其他学习思路可以去看一下我的往期文章:
0基础该如何转行网络安全?值得吗?
【工具/案例篇】神仙级渗透测试入门教程(非常详细),从零基础入门到精通
网络安全自学(超详细):从入门到精通学习路线&规划,学完即可就业
周小粥专属网络攻防技术资料
@网络安全-周小粥:在安全圈待了十多年,已经积累了很多的技术教程,在计算机这个行业,如果不会主动学习,手里没点学习资料,注定是走不远的。我整理的这些资料包含了市场上主流的攻防技术,不说让你成为黑客大佬,帮助你从0到进阶网络安全技术问题不大。
平台铭感,拿资料、学技术看⬇(无偿共享)
部分技术资料预览
01
视频教程
和360一起研发,覆盖从入门到进阶的全套视频教程(从零到精通:基础攻防→渗透测试→应急响应→CTF实战,5大模块200+课时)
02
学习路线
2026详细网安学习路线(包括各类技术的学习顺序和学习时长、学完技术后的发展方向和建议等)
03
书籍Pdf
99+入行网络安全必看的书籍和文章的Pdf(市面上的技术书籍确实太多了,这些是我精选出来的)
04
安装包/靶场
所有视频教程所涉及的工具安装包和靶场项目等
05
面试试题/经验
平台铭感,拿资料、学技术看⬇(无偿共享)
@网络安全-周小粥:只要你是真心想学黑客/网络安全技术,我这份资料就可以无偿共享给你学习,但是想学技术去乱搞的人别来找我,目前全球网络环境日益紧张,我国在这方面的相关人才比较紧缺,网络安全行业确实也需要更多的有志之士加入进来,我也真心希望帮助大家学好这门技术,如果日后有啥学习上的问题,欢迎找我交流。
往期精彩
光挖漏洞每月就有1w+??!这也就是网安人才能感受的到吧
网络安全自学(超详细):从入门到精通学习路线&规划,学完即可就业
0基础该如何转行网络安全?值得吗?
点击图片即可跳转
【免责声明】版权归原作者,如有侵权,请联系我进行删除。
点分享
点收藏
点在看
点点赞
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:周小粥讲安全 周小粥 周小粥《23 个网安核心靶场清单(附项目地址)!覆盖 Web/CTF/ 内网渗透,记住实战才是真本事!》
版权声明
本站仅做备份收录,仅供研究与教学参考之用。
读者将信息用于其他用途的,全部法律及连带责任由读者自行承担,本站不承担任何责任。








评论