Kali 装好了,然后呢?很多人对着黑框终端发呆的第三天,就默默把虚拟机关了。
这不奇怪。B站上那套"全298集"的 Kali 零基础教程,播放量能到39万、收藏近1.6万。哔哩哔哩小红书上"200个Kali常用命令"这类合集笔记,也动辄一两万收藏。小红书大家教程也看了,命令也存了,可知乎上学过的人一句话戳破:学一堆 Kali 命令,真到打靶场却无从下手,全程只会跟着视频复制粘贴。知乎
问题不在你不够努力,而是缺一个"靶子"。今天这篇就把全网主流的公开靶场翻了一遍,帮你想清楚:装完 Kali 之后,第一步该去哪练、要不要花钱、按什么顺序练。

先说清楚:为什么不能"随便找个网站试试"
"从入门到入狱"在圈子里是个梗,但它描述的是真实风险。未经授权扫描、测试别人的网站和系统,本身就踩在法律红线上。正规靶场的价值就在这:漏洞是故意设计好的,环境是授权你打的,打完还有标准答案(flag)可以核对。有经验的玩家总结得很直白——学渗透的正确路径,就是去合法的靶场练,平台上成百上千台靶机足够你啃好几年。知乎所以下面推荐的所有环境,要么本身是教学用途的合法平台,要么是你自己在本地搭的、归你自己控制的靶机。
靶场其实分四类,选错类型比选错平台更坑
把全网讨论扒下来,靶场基本可以归成四类,每类训练的能力完全不一样:
第一类:引导闯关式。 代表是 TryHackMe。房间制关卡,每一步都有提示,Pre Security 路径甚至从零教你 Linux 和网络基础,社区普遍评价是"零基础入门天花板"。知乎注意一个避坑点:它不是完全免费的,有 UP 主实测总结过,基础内容免费,云端 Kali 环境每天限时1小时左右,部分房间要付费才能解锁。哔哩哔哩新手先用免费部分完全够。
第二类:综合靶机式。 代表是 HackTheBox、VulnHub。给你一台靶机的 IP,剩下全靠自己:扫描、找点、提权、拿 flag,全程无引导。这类最接近真实渗透工作,但从单点漏洞到接近真实环境的综合靶场,难度本身是递增的,新手别直接上,容易被劝退。知乎VulnHub 的好处是靶机镜像免费下载,在自己虚拟机里打,不花钱也不限时。

第三类:单漏洞练习式。 代表是 DVWA、Pikachu、SQLi-Labs、OWASP Juice Shop。一个环境专练一个漏洞类型,SQL 注入、XSS、文件上传,按 OWASP Top 10 挨个过。入门渗透普遍建议从 Web 渗透开始,理由之一就是靶场最多,DVWA、SQLi-Labs、pikachu 随便练。知乎Pikachu 是国人开发的,全中文界面,对英文不好的朋友特别友好。这类都在你自己电脑或服务器上搭,配合 Kali 里的工具一个一个打,是理解漏洞原理最扎实的方式。
第四类:真实漏洞复现式。 代表是 Vulhub,国内开源社区维护的漏洞环境大全,收录的全是真实发生过的 CVE 漏洞,把几百个漏洞环境打包成 Docker 镜像,一条命令就能跑起来。知乎适合你打完前面几类之后,开始接触"真实世界的漏洞长什么样"。
另外,走竞赛路线的学生党,国内有 CTFHub、BUUCTF、攻防世界、BugKu 这些免费题库,四大主流靶场按难度分层,免费内容足够新手入门竞赛。知乎
只打算深耕 Web 方向的,PortSwigger 官方的 Web Security Academy 值得单独拎出来——SQL 注入、XSS、SSRF 全覆盖,而且全部免费。
8个主流靶场一张表看懂
靶场 | 类型 | 免费程度 | 中文支持 | 需要装Kali吗 | 适合谁 |
|---|---|---|---|---|---|
TryHackMe | 引导闯关 | 基础免费,进阶付费 | 社区翻译+机翻可用 | 不需要,浏览器+云环境 | 零基础第一站 |
PortSwigger Academy | Web单漏洞 | 全部免费 | 英文为主 | 不需要,浏览器+Burp | Web方向 |
DVWA | 单漏洞 | 免费开源 | 英文界面 | 推荐用 | 练漏洞原理 |
Pikachu | 单漏洞 | 免费开源 | 全中文 | 推荐用 | 英文弱的入门党 |
VulnHub | 综合靶机 | 完全免费 | 英文 | 强烈推荐 | 进阶打靶 |
HackTheBox | 综合靶机 | 部分免费,VIP付费 | 英文 | 强烈推荐 | 有基础后进阶 |
Vulhub | 漏洞复现 | 免费开源 | 中文文档 | 推荐用 | 复现真实CVE |
CTFHub/BUUCTF | 竞赛题库 | 免费为主 | 全中文 | 看题型 | 学生/竞赛党 |
这里有个反常识的点:前两个在线平台,浏览器就能直接练,甚至不用装 Kali。知乎Kali 真正的用武之地,是从本地搭 DVWA、Pikachu 开始——用 nmap 扫、用 Burp 抓、用 sqlmap 打,你的虚拟机才算没白装。
三类人,三条不绕路的顺序
纯新手、英语一般、就想先玩起来:Pikachu(本地,中文)→ DVWA → TryHackMe 免费房间。先用母语把漏洞原理看明白,再去英文平台适应术语,顺序反了容易直接弃坑。
认准 Web 方向、以后想挖 SRC 赚赏金:PortSwigger Academy 当主线 → OWASP Juice Shop 综合练 → 厂商 SRC 平台实战。SRC 是厂商官方授权的漏洞提交渠道,合法挖掘线上业务漏洞,提交通过可获得现金奖励,这也是合法的"用技术赚钱"的起点。知乎
想走综合渗透、往从业方向靠:TryHackMe 学习路径打底 → VulnHub 免费靶机刷手感 → HackTheBox 无引导实战 → Vulhub 复现最新 CVE。这个节奏,和过来人的路线总结基本一致。
该不该花钱?一条判断标准
先给结论:入门阶段,上面8个靶场的免费部分,一分钱不花足够你练几个月。
什么时候可以考虑付费?只有一个信号:免费内容已经被你打穿了,而且你明确知道付费解锁的那部分在补你哪块短板。比如 TryHackMe 的高级房间、HackTheBox 的退役靶机。在这之前,任何"买会员才能学真东西"的说法都可以打个问号——尤其要警惕那种先制造焦虑、再让你加微信领资料的套路,真正的技术社区和免费靶场,从来不靠这个招生。
顺带一个时效信息:Kali 刚更新到 2026.2
Kali Linux 官方在6月底发布了 2026.2,桌面环境升级到 GNOME 50 和 KDE Plasma 6.6,官方说法是桌面刷新、基础设施改进和体验优化的一次混合更新。Kali官网如果你是今年上半年装的,练靶场的顺手把虚拟机更新一下就好。

接下来可以盯着什么
给自己设三个里程碑,比盲目刷视频有用得多:打通第一个房间、在综合靶机上第一次拿到 root 权限、把一次完整的渗透过程写成报告。尤其最后一步,圈内的说法是"真实渗透的产出是报告,不是 flag",报告能力直接决定这项技能以后能不能变现。知乎
还有个新动向值得留意:大模型安全靶场已经出现了,比如开源的 LLMSecRange,专门练提示词注入、Agent 越权这类 AI 时代的新型漏洞,全部实战关卡,完整复盘典型攻击场景。知乎等你的传统靶场打得差不多了,这可能是下一波值得投入的方向。

靶场已经在那了,剩下的就是把 Kali 从"装好"变成"用起来"。