
Полтора года назад я убил два часа на подключение OpenVPN к лабораторной сети HackTheBox — и это до того, как добрался до первого задания. Через неделю бросил, ушёл на TryHackMe, прошёл три учебные комнаты за вечер и только потом вернулся на HTB с пониманием, что именно делаю. Сейчас менторю новичков в Discord-сообществах обеих платформ и вижу одну и ту же ошибку: люди выбирают платформу по чьей-то рекомендации из YouTube-ролика, не разобравшись, что подходит под их текущий уровень. Ниже — разбор трёх главных CTF-платформ по существу, с конкретными точками входа, стоимостью и ограничениями, о которых не пишут в рекламных обзорах.
CTF (Capture The Flag) — соревнования и тренажёры, на которых нужно найти скрытую строку-флаг, применяя навыки из разных областей ИБ. Ценность не во флаге, а в процессе: задачи моделируют реальные атакующие и защитные сценарии, формат заставляет думать руками, а не просто читать теорию.
Два основных формата CTF-соревнований. Jeopardy (Task-Based) — набор независимых задач по категориям; каждая решается отдельно и приносит баллы в зависимости от сложности. Можно играть в одиночку. Attack-Defense — командное противостояние: каждая команда получает одинаковый набор уязвимых сервисов, должна защитить свои и атаковать чужие. Для обучения хакингу с нуля актуален Jeopardy — большинство заданий на picoCTF, TryHackMe и HackTheBox построены по этому принципу.
Каждая категория CTF-заданий напрямую связана с практическими навыками пентеста и работой SOC:
Курс или учебник даёт теорию. CTF-задание заставляет применить теорию к конкретной системе, где что-то сломано, — и найти, что именно. Разница между «знаю, что такое SQL-инъекция» и «нашёл SQL-инъекцию в незнакомом приложении за 20 минут» — вот почему CTF-платформы стали стандартным этапом обучения кибербезопасности.
Прежде чем регистрироваться на любой платформе, подготовьте рабочее место. Требования различаются, но вот минимальный набор:
Железо: - RAM: 4 ГБ хватит для picoCTF и TryHackMe в браузере. 8 ГБ — если планируете запускать Kali Linux в виртуальной машине для HackTheBox. 16 ГБ — для комфортной работы с несколькими VM одновременно. - Процессор: любой x86-64 с поддержкой виртуализации (VT-x / AMD-V). Без неё VM не запустится — проверьте в BIOS, эта опция часто выключена по умолчанию. - Диск: 40 ГБ свободных для образа Kali Linux с возможностью снапшотов.
Софт:
- Браузер (Chrome / Firefox) — для picoCTF и TryHackMe этого достаточно на первом этапе.
- OpenVPN — клиент для подключения к лабораторным сетям HTB и THM.
- Kali Linux или Parrot OS — дистрибутив с предустановленными инструментами (nmap, Burp Suite Community, gobuster, John the Ripper, Wireshark).
- VirtualBox (бесплатно) или VMware Workstation Player — для запуска Kali Linux.
Сеть: - Стабильный интернет — VPN-подключение к HTB/THM потребляет мало трафика, но обрывы соединения ломают рабочий процесс. - Если провайдер блокирует OpenVPN — пригодится возможность переключения протокола.
Бюджет: - 0 рублей — picoCTF полностью бесплатен, на THM и HTB есть бесплатные задания. - ~$13–14/месяц — подписка TryHackMe Premium или HackTheBox VIP для полного доступа (цены периодически меняются, уточняйте на сайтах платформ).
picoCTF — платформа от Carnegie Mellon University, сделанная специально для обучения кибербезопасности с нуля. Позиционируется как вход в мир capture the flag для школьников и студентов, но подходит любому, кто никогда не работал в терминале.
Все задания решаются в браузере — не нужно настраивать VPN, виртуальные машины или специализированное окружение. picoCTF даёт веб-оболочку (webshell) прямо на сайте: открываете задание, получаете терминал, работаете. Задания разбиты по категориям (Web, Crypto, Forensics, Reverse Engineering, General Skills) и уровням сложности. Помимо постоянного набора заданий, picoCTF ежегодно проводит одноимённые соревнования — задачи после завершения остаются на платформе для тренировки.
Категория General Skills — настоящая точка входа. Задания учат базовым вещам: работе с терминалом Linux, кодировкам (Base64, hex), файловым форматам. Одно из первых заданий просит декодировать строку в Base64 — делается одной командой echo "строка" | base64 -d в терминале. Элементарно, но именно на таких упражнениях формируется привычка работать в командной строке, а не тыкать по кнопкам.
После General Skills переходите к Web Exploitation (просмотр исходного кода страницы, работа с cookies, простейшие инъекции) и Cryptography (классические шифры: Цезарь, Виженер, XOR).
Для кого подходит: абсолютные новички без опыта в IT; школьники и студенты первых курсов; те, кто хочет понять, интересна ли им кибербезопасность, прежде чем тратить деньги.
Для кого НЕ подходит: если вы свободно работаете в терминале Linux — задания покажутся слишком простыми. Если хотите практиковать пентест реалистичных систем — picoCTF не даёт полноценных виртуальных машин для атаки. На платформе нет структурированных учебных треков (learning paths), только набор отдельных заданий — навигацию выстраиваете сами.
Ограничение, о котором молчат: picoCTF содержит значительно меньше продвинутых сценариев по сравнению с HackTheBox, а обучение менее структурировано, чем на TryHackMe. Отличная песочница для первого знакомства с CTF-заданиями для начинающих, но для серьёзного развития навыков пентеста её одной мало.
TryHackMe (THM) — платформа, заточенная на обучение. Главное отличие от остальных: CTF-задания сопровождаются пошаговыми объяснениями. Вам не просто говорят «найди флаг» — сначала объясняют, что такое SQL-инъекция, показывают пример, задают наводящие вопросы и только потом просят применить знания.
Контент организован в виде комнат (Rooms) — тематических модулей, каждый из которых посвящён одной теме или инструменту. Комнаты объединяются в учебные пути (Learning Paths) — последовательности от нуля до определённого уровня.
Работать можно двумя способами. Первый — AttackBox в браузере: виртуальная машина с Kali-подобным окружением запускается прямо на сайте, ничего не нужно настраивать локально. Бесплатный AttackBox ограничен по времени — если сеанс истёк посреди задания, придётся начинать заново (и это бесит). Второй — VPN-подключение: скачиваете конфиг OpenVPN из профиля THM и подключаетесь со своей Kali Linux VM. Быстрее и гибче, но требует начальной настройки.
Учебный путь Pre Security — фундамент. Покрывает основы сетей, работу веба (HTTP, DNS), базовый Linux и Windows. CTF-заданий здесь нет — чистая теория с интерактивными упражнениями. Далее — Introduction to Cyber Security: обзор наступательной и оборонительной безопасности. И только потом — Complete Beginner, где начинаются реальные практические задачи: сканирование сети с nmap, перебор директорий через gobuster, базовая эксплуатация веб-уязвимостей.
Из конкретных комнат для первого знакомства с CTF-форматом хороша CTF collection Vol.1 — набор задач начального уровня по разным категориям: Base64-декодирование, извлечение метаданных через exiftool, стеганография, шифр Цезаря, анализ бинарных файлов командой strings. Большинство задач решается за 5–15 минут, но даёт понимание, из чего состоит типичное CTF-соревнование.
Для кого подходит: новички, которые хотят структурированное обучение с объяснениями; те, кто боится «сломать что-нибудь» и предпочитает безопасную среду с подсказками; люди, совмещающие пентест-обучение с работой — можно уделять 30–60 минут в день.
Для кого НЕ подходит: если вы уже решали CTF-задачи и хотите сложных машин без подсказок — guided-формат будет раздражать. Если важна полностью бесплатная работа — значительная часть комнат доступна только с подпиской Premium.
Ограничение, которое стоит учитывать: пошаговый формат — одновременно и сила, и слабость THM. Guided-задания формируют ложное ощущение уверенности: пока есть наводящие вопросы, задача решается. На реальном CTF-соревновании или пентесте подсказок нет, и навык «решать задачу от вопроса к вопросу» — совсем не то же самое, что «самостоятельно определить вектор атаки». Это главная причина, по которой после THM стоит переходить на HackTheBox.
HackTheBox (HTB) — международная платформа для тех, кто готов решать задачи самостоятельно. Минимум объяснений, максимум практики. Основной контент — полноценные виртуальные машины (Machines) с реалистичными уязвимостями, которые нужно найти и проэксплуатировать от начала до конца: разведка портов, эксплуатация, повышение привилегий, забираете два флага (user.txt и root.txt).
Machines — полноценные системы (Linux или Windows), доступные через VPN. Скачиваете конфиг OpenVPN, подключаетесь к лабораторной сети, получаете IP-адрес целевой машины и начинаете. Процесс стандартный: nmap для сканирования → анализ сервисов → поиск уязвимости → эксплуатация → повышение привилегий.
Challenges — изолированные задачи по категориям (Web, Crypto, Reverse, Forensics, PWN), которые запускаются как Docker-инстансы и не требуют VPN. Ближе по формату к классическим CTF-заданиям.
HTB Academy — отдельная образовательная платформа со структурированными модулями (теория + практика). По формату ближе к TryHackMe, но глубже по содержанию и ориентирована на подготовку к сертификациям.
Раздел Starting Point — трек для новичков с пошаговыми подсказками. Серия простых машин проведёт через базовые техники: подключение по SSH, сканирование с nmap, эксплуатацию простейших веб-уязвимостей, поиск учётных данных в файлах конфигурации.
После Starting Point переходите к Easy-машинам из категории «retired». Retired-машины выведены из активной ротации, для них доступны официальные writeup-ы и видеоразборы — можно свериться, если застряли. Активные машины writeup-ов не имеют (часть правил платформы), решать их нужно полностью самостоятельно.
Для кого подходит: те, кто прошёл базу на THM или picoCTF и хочет перейти к реалистичным сценариям; практикующие пентестеры, поддерживающие форму; люди, готовящиеся к сертификациям — формат машин HTB максимально близок к экзаменационному.
Для кого НЕ подходит: абсолютные новички без опыта работы с Linux — даже Starting Point предполагает базовое владение терминалом. Те, кому нужна теоретическая база — основная платформа не объясняет концепции, только проверяет навыки. Пользователи без бюджета — бесплатный тариф даёт доступ к ограниченному набору активных машин, retired-машины с writeup-ами требуют VIP-подписки.
Ограничение: кривая обучения на HTB значительно круче, чем на THM. Без предварительной подготовки первая Easy-машина может занять 8–10 часов и закончиться фрустрацией вместо флага. Я видел это десятки раз. VPN-подключение иногда нестабильно — зависит от загрузки серверов и региона.
| Критерий | picoCTF | TryHackMe | HackTheBox |
|---|---|---|---|
| Стоимость | Бесплатно | Бесплатный + Premium | Бесплатный + VIP |
| Уровень входа | Абсолютный ноль | Начальный | Базовый Linux + сети |
| Формат | Отдельные задачи | Guided-комнаты с вопросами | Машины без подсказок |
| Нужен VPN | Нет | Опционально (есть AttackBox) | Да |
| Учебные треки | Нет | Да, несколько Learning Paths | Starting Point + Academy |
| Реалистичность | Низкая (учебные задачи) | Средняя (упрощённые сценарии) | Высокая (полноценные VM) |
| Объяснение теории | Минимальное | Подробное, в каждом задании | Почти отсутствует |
| Подготовка к OSCP | Нет | Частично | Да |
| Ограничение | Нет полноценных машин | Guided-формат создаёт ложную уверенность | Крутая кривая обучения |
| Перерасти платформу | Когда освоен терминал | Когда guided-задачи идут без затруднений | Когда Easy решается за 1–2 часа |
Три вопроса — и вы знаете, куда идти:
Три описанные платформы покрывают путь от полного нуля до уровня «решаю Easy/Medium-машины», но мир лучших платформ для CTF и этичного хакинга шире. Вот ресурсы, которые дополняют HTB/THM/picoCTF на разных этапах:
Для участия в реальных capture the flag соревнованиях — CTFtime (ctftime.org): агрегатор с расписанием предстоящих турниров, рейтингом команд и архивом задач прошлых соревнований.
Типичная прогрессия: picoCTF (1–2 месяца) → TryHackMe Complete Beginner (2–3 месяца) → HackTheBox Starting Point + Easy machines (3–6 месяцев) → участие в CTF-соревнованиях через CTFtime. Параллельно — OverTheWire Bandit для закрепления Linux и CryptoPals для криптографии.
Writeup — подробный разбор решения CTF-задания. После завершения соревнования участники публикуют пошаговые описания того, как они нашли флаг. Для новичков writeup-ы — мощный инструмент обучения, но с ними легко попасть в ловушку.
Правильный подход: застряли на задаче — потратьте минимум 30–60 минут на самостоятельные попытки. Попробуйте разные инструменты, перечитайте описание, пересканируйте. Только после этого открывайте writeup, но не целиком — прочитайте первый шаг, закройте и попробуйте дальше сами. Цель — использовать writeup как подсказку, а не как пошаговую инструкцию для бездумного копирования команд.
Ошибка, которую я вижу постоянно: человек открывает writeup сразу, копирует команды в терминал, получает флаг и думает, что чему-то научился. На следующей машине — тот же тупик. Если вы не мучились с задачей хотя бы полчаса, writeup не закрепит знания. Боль от неудачных попыток — часть процесса. Без неё навык не формируется.
Где искать writeup-ы: - HTB retired machines — официальные writeup-ы для VIP-подписчиков - Medium и личные блоги — десятки разборов по каждой популярной машине (ищите по названию машины + «writeup») - YouTube — видеоразборы от IppSec (для HTB) и других авторов
Разбор чужих writeup-ов к задачам прошлых лет — стандартная практика подготовки к CTF-соревнованиям, и опытные участники рекомендуют её в первую очередь.
Конкретный чеклист для тех, кто начинает заниматься CTF сегодня.
sudo apt update && sudo apt upgrade -y
nmap --version, gobuster --help, john --help — каждая команда должна вернуть справку, а не ошибку. Если ошибка — гуглите конкретный текст ошибки, в 90% случаев решение находится за 5 минут.sudo openvpn ваш-конфиг.ovpn
Конфиг скачивается из профиля THM. После подключения в терминале появится строка с присвоенным IP — значит, VPN работает.
Результат через две недели: вы умеете работать в терминале Linux, знаете базовые команды, решили 10–15 CTF-задач разного типа и подключались к лабораторной сети через VPN. Этого достаточно, чтобы осознанно решить — продолжать структурированное обучение на TryHackMe или перейти к самостоятельной практике на HackTheBox.
Большинство споров «HTB vs THM» бессмысленны, потому что спорящие находятся на разных этапах. TryHackMe учит учиться. HackTheBox учит делать. picoCTF учит не бояться командной строки. Это не конкуренты — это ступеньки одного маршрута, и самая частая ошибка — пропуск этапов.
За полтора года я видел десятки людей, проходивших этот путь в Discord-сообществах. Закономерность железная: те, кто не перепрыгивал ступеньки, через полгода решали Medium-машины на HTB. Те, кто начитался writeup-ов и сразу прыгнул на HackTheBox, выгорали за месяц — первая Easy-машина без навыка базовой разведки превращалась в стену. Человек не понимал, куда смотреть, какой инструмент запускать первым, как читать вывод nmap. Потому что пропустил этап, где это формируется автоматически.
CTF — не про талант и не про «хакерский склад ума». Это про дисциплину: 45 минут в день, каждый день, с постепенным нарастанием сложности. Если хочется пройти эту базу системно — на курсе IB Basics есть трек, который закрывает фундамент за пару месяцев без академического тона.
🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».
0 комментариев
Пожалуйста, войдите, чтобы оставить комментарий.
Загрузка комментариев...