Kali装完去哪练?8个免费靶场对比,先练哪个、要不要花钱一次说清

源自31位全网作者

15:04

Kali 装好了,然后呢?很多人对着黑框终端发呆的第三天,就默默把虚拟机关了。

这不奇怪。B站上那套"全298集"的 Kali 零基础教程,播放量能到39万、收藏近1.6万。哔哩哔哩小红书上"200个Kali常用命令"这类合集笔记,也动辄一两万收藏。小红书大家教程也看了,命令也存了,可知乎上学过的人一句话戳破:学一堆 Kali 命令,真到打靶场却无从下手,全程只会跟着视频复制粘贴。知乎

问题不在你不够努力,而是缺一个"靶子"。今天这篇就把全网主流的公开靶场翻了一遍,帮你想清楚:装完 Kali 之后,第一步该去哪练、要不要花钱、按什么顺序练。

Kali装完去哪练?8个免费靶场对比,先练哪个、要不要花钱一次说清

先说清楚:为什么不能"随便找个网站试试"

"从入门到入狱"在圈子里是个梗,但它描述的是真实风险。未经授权扫描、测试别人的网站和系统,本身就踩在法律红线上。正规靶场的价值就在这:漏洞是故意设计好的,环境是授权你打的,打完还有标准答案(flag)可以核对。有经验的玩家总结得很直白——学渗透的正确路径,就是去合法的靶场练,平台上成百上千台靶机足够你啃好几年。知乎所以下面推荐的所有环境,要么本身是教学用途的合法平台,要么是你自己在本地搭的、归你自己控制的靶机。

靶场其实分四类,选错类型比选错平台更坑

把全网讨论扒下来,靶场基本可以归成四类,每类训练的能力完全不一样:

第一类:引导闯关式。 代表是 TryHackMe。房间制关卡,每一步都有提示,Pre Security 路径甚至从零教你 Linux 和网络基础,社区普遍评价是"零基础入门天花板"。知乎注意一个避坑点:它不是完全免费的,有 UP 主实测总结过,基础内容免费,云端 Kali 环境每天限时1小时左右,部分房间要付费才能解锁。哔哩哔哩新手先用免费部分完全够。

第二类:综合靶机式。 代表是 HackTheBox、VulnHub。给你一台靶机的 IP,剩下全靠自己:扫描、找点、提权、拿 flag,全程无引导。这类最接近真实渗透工作,但从单点漏洞到接近真实环境的综合靶场,难度本身是递增的,新手别直接上,容易被劝退。知乎VulnHub 的好处是靶机镜像免费下载,在自己虚拟机里打,不花钱也不限时。

Kali装完去哪练?8个免费靶场对比,先练哪个、要不要花钱一次说清

第三类:单漏洞练习式。 代表是 DVWA、Pikachu、SQLi-Labs、OWASP Juice Shop。一个环境专练一个漏洞类型,SQL 注入、XSS、文件上传,按 OWASP Top 10 挨个过。入门渗透普遍建议从 Web 渗透开始,理由之一就是靶场最多,DVWA、SQLi-Labs、pikachu 随便练。知乎Pikachu 是国人开发的,全中文界面,对英文不好的朋友特别友好。这类都在你自己电脑或服务器上搭,配合 Kali 里的工具一个一个打,是理解漏洞原理最扎实的方式。

第四类:真实漏洞复现式。 代表是 Vulhub,国内开源社区维护的漏洞环境大全,收录的全是真实发生过的 CVE 漏洞,把几百个漏洞环境打包成 Docker 镜像,一条命令就能跑起来。知乎适合你打完前面几类之后,开始接触"真实世界的漏洞长什么样"。

另外,走竞赛路线的学生党,国内有 CTFHub、BUUCTF、攻防世界、BugKu 这些免费题库,四大主流靶场按难度分层,免费内容足够新手入门竞赛。知乎

只打算深耕 Web 方向的,PortSwigger 官方的 Web Security Academy 值得单独拎出来——SQL 注入、XSS、SSRF 全覆盖,而且全部免费。

8个主流靶场一张表看懂

靶场

类型

免费程度

中文支持

需要装Kali吗

适合谁

TryHackMe

引导闯关

基础免费,进阶付费

社区翻译+机翻可用

不需要,浏览器+云环境

零基础第一站

PortSwigger Academy

Web单漏洞

全部免费

英文为主

不需要,浏览器+Burp

Web方向

DVWA

单漏洞

免费开源

英文界面

推荐用

练漏洞原理

Pikachu

单漏洞

免费开源

全中文

推荐用

英文弱的入门党

VulnHub

综合靶机

完全免费

英文

强烈推荐

进阶打靶

HackTheBox

综合靶机

部分免费,VIP付费

英文

强烈推荐

有基础后进阶

Vulhub

漏洞复现

免费开源

中文文档

推荐用

复现真实CVE

CTFHub/BUUCTF

竞赛题库

免费为主

全中文

看题型

学生/竞赛党

这里有个反常识的点:前两个在线平台,浏览器就能直接练,甚至不用装 Kali。知乎Kali 真正的用武之地,是从本地搭 DVWA、Pikachu 开始——用 nmap 扫、用 Burp 抓、用 sqlmap 打,你的虚拟机才算没白装。

三类人,三条不绕路的顺序

纯新手、英语一般、就想先玩起来:Pikachu(本地,中文)→ DVWA → TryHackMe 免费房间。先用母语把漏洞原理看明白,再去英文平台适应术语,顺序反了容易直接弃坑。

认准 Web 方向、以后想挖 SRC 赚赏金:PortSwigger Academy 当主线 → OWASP Juice Shop 综合练 → 厂商 SRC 平台实战。SRC 是厂商官方授权的漏洞提交渠道,合法挖掘线上业务漏洞,提交通过可获得现金奖励,这也是合法的"用技术赚钱"的起点。知乎

想走综合渗透、往从业方向靠:TryHackMe 学习路径打底 → VulnHub 免费靶机刷手感 → HackTheBox 无引导实战 → Vulhub 复现最新 CVE。这个节奏,和过来人的路线总结基本一致。

该不该花钱?一条判断标准

先给结论:入门阶段,上面8个靶场的免费部分,一分钱不花足够你练几个月。

什么时候可以考虑付费?只有一个信号:免费内容已经被你打穿了,而且你明确知道付费解锁的那部分在补你哪块短板。比如 TryHackMe 的高级房间、HackTheBox 的退役靶机。在这之前,任何"买会员才能学真东西"的说法都可以打个问号——尤其要警惕那种先制造焦虑、再让你加微信领资料的套路,真正的技术社区和免费靶场,从来不靠这个招生。

顺带一个时效信息:Kali 刚更新到 2026.2

Kali Linux 官方在6月底发布了 2026.2,桌面环境升级到 GNOME 50 和 KDE Plasma 6.6,官方说法是桌面刷新、基础设施改进和体验优化的一次混合更新。Kali官网如果你是今年上半年装的,练靶场的顺手把虚拟机更新一下就好。

Kali装完去哪练?8个免费靶场对比,先练哪个、要不要花钱一次说清

接下来可以盯着什么

给自己设三个里程碑,比盲目刷视频有用得多:打通第一个房间、在综合靶机上第一次拿到 root 权限、把一次完整的渗透过程写成报告。尤其最后一步,圈内的说法是"真实渗透的产出是报告,不是 flag",报告能力直接决定这项技能以后能不能变现。知乎

还有个新动向值得留意:大模型安全靶场已经出现了,比如开源的 LLMSecRange,专门练提示词注入、Agent 越权这类 AI 时代的新型漏洞,全部实战关卡,完整复盘典型攻击场景。知乎等你的传统靶场打得差不多了,这可能是下一波值得投入的方向。

Kali装完去哪练?8个免费靶场对比,先练哪个、要不要花钱一次说清

靶场已经在那了,剩下的就是把 Kali 从"装好"变成"用起来"。

内容由AI生成
0
扫一下,分享更方便,购买更轻松
0评论

当前文章无评论,是时候发表评论了
提示信息

取消
确认
评论举报

最新文章 热门文章