Главная / Блог / CTF для начинающих: обзор picoCTF, HackTheBox и TryHackMe — как выбрать первый таск и не бросить

14 мин.00

CTF для начинающих: обзор picoCTF, HackTheBox и TryHackMe — как выбрать первый таск и не бросить

CTF для начинающих: обзор picoCTF, HackTheBox и TryHackMe — как выбрать первый таск и не бросить

CTF для начинающих: обзор picoCTF, HackTheBox и TryHackMe — как выбрать первый таск и не бросить

Два года назад я зарегистрировался на picoCTF, открыл первый таск из категории General Skills и закрыл вкладку через 15 минут. Не потому что было сложно — потому что непонятно было, куда вообще лезть: какую платформу выбрать из десятка вариантов, с какой категории начать, нужно ли уметь программировать. Через неделю вернулся, решил три задачи подряд, а за следующие полгода прошёл 120+ тасков на трёх платформах. Главный вывод: проблема новичков в CTF не в сложности задач, а в отсутствии маршрута. Эта статья — тот маршрут, которого мне не хватало.

Jeopardy и attack-defense: два формата CTF-соревнований

Прежде чем выбирать платформу для CTF, разберитесь с форматами. В CTF (Capture The Flag) для начинающих есть два принципиально разных типа хакерских соревнований — и только один из них подходит для старта.

Jeopardy (task-based) — набор независимых задач по категориям: web, crypto, forensics, reverse, pwn, OSINT, stego, misc. Каждая задача стоит определённое количество баллов — чем сложнее, тем больше очков. Решаете задачу, находите «флаг» (строку вида flag{s0me_t3xt_h3r3}), отправляете на проверку. Порядок произвольный: можно пропустить непонятные категории и сосредоточиться на том, что получается. По данным appsecmaster.net, jeopardy — самый распространённый формат на CTFtime.org и стартовая точка для подавляющего большинства участников.

Attack-Defense — командное противостояние: каждая команда получает набор уязвимых сервисов, которые нужно одновременно защитить и атаковать у противника. Тут нужны навыки быстрого патчинга, автоматизации скриптов и координации внутри команды в реальном времени. Плюс стрессоустойчивость и распределение ролей — по сути, миниатюрная модель работы SOC-команды под давлением. Формат предполагает минимум 3–6 месяцев активной практики в jeopardy перед первым attack-defense.

Если вы только начинаете — jeopardy, без вариантов. Модульность позволяет выбрать комфортную категорию и решать задачи в своём темпе, не конкурируя с командами из 10 человек с многолетним стажем.

Критерии отбора: почему именно эти платформы

В статье рассмотрены четыре ресурса: picoCTF, TryHackMe, HackTheBox и CTFtime. Выбор по трём критериям:

  1. Бесплатный доступ — начинающему не нужно платить, чтобы понять, его ли это вообще.
  2. Структурированный вход — платформа предлагает явную точку старта для новичков: starting path, beginner challenges, guided rooms.
  3. Масштаб сообщества — активное комьюнити = write-up'ы, подсказки и мотивация продолжать.

Что осталось за рамками и почему: Root Me — разнообразные таски, но интерфейс и навигация менее дружелюбны к новичкам. OverTheWire (Bandit, Natas) — CLI-ориентированные wargames без визуального прогресса, подходят как дополнение после первых 20–30 решённых задач. pwn.college — отличный ресурс для глубокого погружения в бинарную эксплуатацию, но это узкая специализация, не стартовая точка. PentesterLab — основной контент за paywall. VulnHub — скачиваемые VM для локального взлома, требуют уверенного владения виртуализацией и не дают структурированного обучения.

Обзор платформ для CTF: picoCTF, TryHackMe и HackTheBox

Сравнительная таблица трёх основных платформ для практики в кибербезопасности через CTF. Акцент — на различиях, критичных для новичков.

Критерий picoCTF TryHackMe HackTheBox
Преимущества Полностью бесплатный; создан Carnegie Mellon; идеален для абсолютного нуля Пошаговые комнаты с подсказками; визуальный прогресс; есть браузерная VM Приближен к реальным пентест-сценариям; ценится работодателями; Academy с глубокими модулями
Ограничения Нет guided-обучения — только задачи; минималистичный интерфейс; нет VPN-машин Часть контента платная (7 $/мес); нет русского интерфейса; менее реалистичные сценарии Сложный порог входа; без Starting Point — фрустрация; бесплатных машин мало
Когда использовать Первые 2–3 недели: базовые команды Linux, base64, strings, file Недели 3–5: управляемое обучение с постепенной прогрессией После 30+ решённых тасков на других платформах
Когда НЕ использовать Если нужны реалистичные пентест-сценарии или командная работа Если бюджет — ноль (часть нужного контента за paywall) Если опыт менее месяца: задачи вызовут фрустрацию, а не обучение
Бесплатный доступ Полностью Базовый (часть комнат платная) Ограниченный (retiring machines бесплатны)
Язык интерфейса Английский Английский Английский
Лучшая стартовая точка picoCTF Gym, General Skills Pre Security, затем Complete Beginner Path Starting Point (Tier 0)

picoCTF — обзор для тех, кто начинает с нуля

picoCTF создан командой Carnegie Mellon University и ориентирован на старшеклассников и студентов без какого-либо опыта в кибербезопасности. Задачи реально начинаются с уровня «откройте терминал и выполните ls». Полностью бесплатно, регистрация — минута.

Конкретная точка старта: picoCTF Gym → категория General Skills. По рекомендации hackerdna.com, первые 10–15 тасков из General Skills учат базовым Linux-командам и механике CTF — как подключиться к серверу, как найти файл, как декодировать строку. После General Skills переходите к Web Exploitation на уровне Easy.

Что даёт picoCTF: работа с терминалом (Unix Shell, T1059.004 по классификации MITRE ATT&CK), декодирование base64, использование strings и file для первичного анализа файлов, работа с grep и пайпами. Всё это — фундамент, без которого на HackTheBox делать нечего.

Для кого НЕ подходит: если вы уже уверенно работаете в Linux-терминале и прошли OverTheWire Bandit — picoCTF покажется слишком элементарным. Переходите к TryHackMe.

TryHackMe — с чего начать пошаговое обучение

TryHackMe — лучший вариант для тех, кому нужна структура. Платформа организована в «комнаты» (rooms) — тематические модули, где теория и практика чередуются. Каждый шаг — с подсказками и объяснениями. В отличие от picoCTF, здесь не бросают в воду — ведут за руку.

Начните с Pre Security Path (бесплатный) — он объяснит, как работают сети, что такое HTTP и DNS, основы Linux. Затем — Complete Beginner Path. Из практики: комната «CTF Collection Vol.1» — хороший тренажёр, покрывающий base64, стеганографию, анализ метаданных через exiftool, работу с CyberChef и шифр Цезаря — весь набор за один прогон. «Simple CTF» — ещё одна бесплатная комната beginner-уровня, рекомендованная самой платформой.

Для части комнат нужен VPN-доступ или браузерная VM (AttackBox). Браузерный вариант бесплатен, но ограничен: 1 час в день на free-аккаунте. Подписка (7 $/мес) снимает ограничения и открывает все комнаты.

Для кого НЕ подходит: если нужны реалистичные пентест-задачи, приближённые к рабочим проектам. TryHackMe — учебная среда с адаптированными сценариями, не симуляция настоящего взлома. Для этого — HackTheBox.

HackTheBox для новичков: Starting Point и Academy

Hack The Box — платформа, которую упоминают в резюме. Отчёт (ISC)² 2022 года (ссылается appsecmaster.net) показал: 70% ИБ-специалистов считают практический hands-on опыт решающим фактором карьерной готовности. HackTheBox даёт именно такой опыт. Но без подготовки будет больно.

Начните со Starting Point (Tier 0) — набора машин с пошаговыми инструкциями. Tier 0 познакомит с базовыми инструментами: nmap для сканирования портов, gobuster для перебора директорий, ftp/smb для доступа к сервисам. Здесь вы впервые столкнётесь с полным циклом: разведка → обнаружение уязвимости → эксплуатация → получение флага. После Tier 0 — Tier 1 и Tier 2, где подсказки постепенно исчезают.

HackTheBox Academy — отдельный образовательный раздел с модулями по конкретным темам: SQL injection, privilege escalation, Active Directory. Часть модулей бесплатна, глубокие курсы — за подписку. Academy хорошо дополняет практику на машинах: сначала проходите модуль по теме, затем ломаете машину, где эта тема применяется.

Для кого НЕ подходит: если вы не решили хотя бы 15–20 задач на picoCTF или TryHackMe. Starting Point предполагает, что вы знаете, как открыть терминал, подключиться по SSH и прочитать файл. Без этого фундамента первая машина вызовет желание закрыть вкладку навсегда.

CTFtime — расписание соревнований и поиск первого турнира

CTFtime.org — не платформа для обучения, а агрегатор CTF-соревнований по кибербезопасности со всего мира. Расписания, рейтинги команд, архивы прошлых соревнований с write-up'ами.

Для начинающих CTFtime полезен тремя вещами:

  1. Поиск beginner-friendly турниров. У каждого CTF указан «вес» (weight) — чем ниже, тем проще задачи. Ежегодные события вроде picoCTF Competition (обычно весной) и CSAW CTF ориентированы на студентов и новичков.
  2. Архив write-up'ов. После каждого соревнования участники публикуют разборы задач. Чтение write-up'ов — один из самых быстрых способов обучения CTF: видите ход мысли, инструменты и характерные ошибки.
  3. Командный рейтинг. Хотите вступить в CTF-команду — CTFtime показывает активные команды из вашего региона с историей участия. Новичковые команды ищите через Discord-серверы, ссылки на которые публикуются на страницах событий.

Не пытайтесь участвовать в соревнованиях, пока не решите хотя бы 30 тасков на тренировочных платформах. Первый CTF-турнир должен быть маркирован как beginner или educational. Реалистичное ожидание: 3–5 решённых задач из 20+ за 24–48 часов. Это нормальный результат.

Как выбрать первый таск CTF: категории задач по сложности

Какие категории проще для начинающих

Не все категории задач CTF одинаково доступны. Порядок освоения от простого к сложному — с привязкой к реальным техникам атаки по MITRE ATT&CK. Понимание этой связи отличает обучение через CTF от абстрактного решения головоломок: каждая категория тренирует навык, который применяется в реальных инцидентах.

  1. General Skills / Misc — базовые команды, работа с файлами, поиск информации. На picoCTF это буквально «введите команду и получите флаг». Самый мягкий вход.
  2. Web — поиск уязвимостей в веб-приложениях: SQL-инъекции, XSS, обход авторизации. По OWASP Top 10, Injection (A03:2021) — самый частый тип задач в этой категории. Web-таски моделируют то, что злоумышленники реально используют при атаках на публичные сервисы — технику Exploit Public-Facing Application (T1190, Initial Access в MITRE ATT&CK).
  3. OSINT — поиск информации из открытых источников. Не требует технических навыков — нужны внимательность и умение грамотно гуглить.
  4. Forensics — анализ файлов, дампов памяти, сетевых захватов. Тут пригодятся strings, file, exiftool, Wireshark. Forensics-задачи моделируют расследование инцидентов: поиск учётных данных в файлах (T1552.001, Credentials In Files) или следов компрометации.
  5. Crypto — криптография. Начальные задачи (ROT13, XOR, base64) просты, но задачи среднего уровня требуют математики: модулярная арифметика, RSA. Категория тренирует навыки, связанные с Password Cracking (T1110.002). Если алгебра и теория чисел — не ваш конёк, отложите crypto после первых 40–50 тасков.
  6. Steganography — данные, скрытые в изображениях, аудио, видео. Нужны специализированные инструменты: stegoveritas, binwalk, zsteg.
  7. Reverse Engineering — анализ скомпилированных программ без исходного кода. Требует знания ассемблера и инструментов вроде Ghidra. Перед этой категорией освойте хотя бы strings — она выручает в трети reverse-тасков начального уровня.
  8. PWN (Binary Exploitation) — эксплуатация бинарных уязвимостей: переполнение буфера, format string, use-after-free. Самая сложная категория. Без понимания работы стека и регистров CPU — не начинайте.

Главная ошибка — пытаться начать с pwn или reverse, потому что «это круто». По опыту менторинга в CTF-Discord-серверах: подавляющее большинство людей, которые бросили CTF в первый месяц, начинали именно с бинарной эксплуатации. Web и forensics дают быстрый результат и мотивацию продолжать. Начните с них.

Правило 30 минут и чтение write-up'ов

Застряли на задаче больше 30 минут без прогресса — откройте write-up. Это не читерство. Цель capture the flag обучения для начинающих — научиться подходу к решению, а не «решить самому любой ценой». Write-up показывает ход мысли опытного участника: какие инструменты он использовал, как интерпретировал подсказки, где искал уязвимость.

Практический алгоритм:

  1. Первые 30 минут — пробуете сами. Прочитайте описание, изучите приложенные файлы, примените базовые инструменты.
  2. Через 30 минут нет идей — откройте один write-up. Прочитайте первую подсказку, не полное решение.
  3. Попробуйте применить подсказку самостоятельно.
  4. Ещё 15 минут без прогресса — дочитайте write-up до конца, повторите шаги руками.
  5. Запишите результат: тип уязвимости, инструмент, конкретная команда. Через неделю решите аналогичную задачу без подсказок.

Как подтверждает appsecmaster.net: документирование решений — не факультатив, а основной инструмент ускорения обучения. Заведите файл или репозиторий, куда записываете каждый пройденный таск. Через два месяца у вас будет собственная база знаний и зачатки портфолио.

Минилаб для отработки: требования к окружению

Параметр Минимум Рекомендуется
RAM 4 ГБ (без VM) 8 ГБ (Kali в VirtualBox)
Свободное место 20 ГБ 40 ГБ
ОС хоста Windows 10 / macOS / Linux Любая с поддержкой VirtualBox 7.x
Интернет Обязательно Обязательно (VPN для HTB)
Гостевая ОС Kali Linux (VM) или ParrotOS Kali Linux 2024.x (готовый образ для VirtualBox с kali.org)

Kali Linux — стандартная ОС для CTF-задач: в ней из коробки стоят nmap, gobuster, john, hashcat, burpsuite, wireshark, binwalk, steghide и десятки других утилит. Скачайте готовый образ для VirtualBox с официального сайта — не нужно возиться с ISO.

Если 8 ГБ RAM нет — используйте браузерный AttackBox на TryHackMe (бесплатно, 1 час/день) или работайте из WSL2 на Windows с ручной установкой инструментов через apt.

Базовый набор команд для первых тасков:

# Определение типа файла (первое действие с любым файлом в CTF)
file mystery_file
strings mystery_file | grep -i flag

# Декодирование base64 (встречается в большинстве beginner-тасков)
echo "VEhNe2p1NTdfZDNjMGQzXzdoM19iNDUzfQ==" | base64 -d

# Извлечение метаданных из изображений
exiftool suspicious_image.jpg

Добавьте CyberChef (cyberchef.org) в закладки — веб-инструмент для декодирования и анализа данных. Функция Magic автоматически определяет тип кодировки — выручает, когда непонятно, с чем имеете дело.

Первые шаги в CTF: roadmap на 8 недель

Конкретный план прогрессии, проверенный на себе и нескольких менти. По часу-полтора в день достаточно. Roadmap согласуется с подходом appsecmaster.net: первые две недели — освоение платформы и базовых концепций, следующие две — первые 10 решённых задач, второй месяц — первый турнир.

Недели 1–2: picoCTF General Skills (10–15 тасков)

Цель — освоить терминал и механику CTF. Подключаетесь к серверу, перемещаетесь по файловой системе, находите скрытые файлы, декодируете строки. После 10 решённых тасков появится понимание, как CTF «работает»: что такое флаг, как его искать, куда отправлять.

Недели 3–4: TryHackMe Pre Security + первые 10 комнат

Цель — контекст. Pre Security объяснит, как работают сети и веб-приложения — без этого web-таски будут казаться магией. После теории пройдите «Simple CTF» и «CTF Collection Vol.1» — jeopardy-наборы с задачами от base64 до стеганографии. Ориентир: 10 пройденных комнат к концу четвёртой недели.

Недели 5–6: HackTheBox Starting Point (Tier 0 → Tier 1)

Цель — реалистичные сценарии. Tier 0 — первые машины с пошаговыми подсказками: VPN-подключение, сканирование nmap, доступ к сервисам. Tier 1 убирает подсказки и ставит задачи, требующие самостоятельного анализа. Ожидание: Tier 0 за 2–3 дня, Tier 1 — за 1–2 недели.

Недели 7–8: первый онлайн-турнир через CTFtime

Цель — соревновательный опыт. Найдите на CTFtime.org ближайший CTF с маркировкой beginner-friendly. Зарегистрируйтесь соло или вступите в команду новичков через Discord. Реалистичное ожидание: 3–5 решённых задач из 20+ за сутки-двое. Это нормально для первого раза — не сравнивайте себя с топ-10 лидерборда.

Ловушки, на которых застревают:

  • Один таск на 5+ часов. Применяйте правило 30 минут — переключайтесь.
  • Сравнение себя с топ-игроками. Рейтинг — для второго полугодия, не первого месяца.
  • «Сначала изучу всё, потом начну». Подход, подтверждённый и SkillFactory, и appsecmaster.net: лучше начать с участия, а не с долгой подготовки. Теория без практики в CTF не работает — это как учить плавание по книжке.

Чеклист: с чего начать CTF сегодня

  1. Зарегистрируйтесь на picoCTF.org (бесплатно, 1 минута)
  2. Откройте picoCTF Gym → General Skills → решите первые 5 задач
  3. Установите Kali Linux в VirtualBox (8 ГБ RAM на хосте) или используйте WSL2
  4. Зарегистрируйтесь на TryHackMe, пройдите Pre Security Path
  5. После 20 решённых задач — зарегистрируйтесь на HackTheBox, начните Starting Point
  6. Добавьте CTFtime.org в закладки — следите за ближайшими beginner-CTF
  7. Записывайте каждое решение: инструмент + команда + тип уязвимости
  8. Найдите CTF-команду или Discord-сервер для новичков через CTFtime Teams

Отдельная тема — задачи Crypto, требующие математической подготовки. Если математика вызывает аллергию — не приговор. CryptoPals (cryptopals.com) объясняет криптографию через код, а не формулы. Но браться за него стоит после того, как вы освоили web и forensics и решили хотя бы пару десятков тасков.

Русскоязычные статьи о CTF часто сводятся к «зарегистрируйтесь и решайте» — без конкретики, без последовательности, без предупреждений. Реальность жёстче: большинство людей, пришедших в CTF, бросают в первый месяц. Не из-за сложности — из-за неправильного маршрута. Человек регистрируется на HackTheBox, открывает машину уровня Medium, не находит точку входа два часа — и решает, что «это не для меня». Хотя он просто перескочил три ступеньки прогрессии.

За полтора года в CTF-Discord-серверах я видел этот паттерн десятки раз: те, кто начинают с picoCTF General Skills и двигаются по прогрессии — доходят до первого соревнования. Те, кто прыгают на HTB без базы — уходят через две недели. Выбор стартовой площадки — не вопрос предпочтений, а вопрос выживания мотивации.

Ещё один момент, который не принято проговаривать: CTF-навыки не равны навыкам пентестера. CTF учит думать, искать и ломать — но не учит писать отчёты, взаимодействовать с заказчиком и работать в рамках реального скоупа с юридическими ограничениями. CTF — тренажёр, а не работа. Но как тренажёр он один из лучших: опрос SANS Institute 2023 года подтверждает, что hands-on среды вроде CTF входят в тройку методов, которым ИБ-специалисты приписывают развитие технических навыков — выше формальных курсов и вендорских сертификаций. Если хотите не просто таски щёлкать, а выстроить базу знаний системно — IB Basics на codeby.school берёт с любого старта, без требования «вы должны знать Linux на уровне X».

🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».

Поделиться

0 комментариев

Пожалуйста, войдите, чтобы оставить комментарий.

Загрузка комментариев...