Главная / Блог / С чего начать CTF для начинающих: HackTheBox, TryHackMe и picoCTF — честное сравнение

14 мин.00

С чего начать CTF для начинающих: HackTheBox, TryHackMe и picoCTF — честное сравнение

С чего начать CTF для начинающих: HackTheBox, TryHackMe и picoCTF — честное сравнение

С чего начать CTF для начинающих: HackTheBox, TryHackMe и picoCTF — честное сравнение

Полтора года назад я убил два часа на подключение OpenVPN к лабораторной сети HackTheBox — и это до того, как добрался до первого задания. Через неделю бросил, ушёл на TryHackMe, прошёл три учебные комнаты за вечер и только потом вернулся на HTB с пониманием, что именно делаю. Сейчас менторю новичков в Discord-сообществах обеих платформ и вижу одну и ту же ошибку: люди выбирают платформу по чьей-то рекомендации из YouTube-ролика, не разобравшись, что подходит под их текущий уровень. Ниже — разбор трёх главных CTF-платформ по существу, с конкретными точками входа, стоимостью и ограничениями, о которых не пишут в рекламных обзорах.

Зачем CTF-задания нужны, если есть курсы по кибербезопасности

CTF (Capture The Flag) — соревнования и тренажёры, на которых нужно найти скрытую строку-флаг, применяя навыки из разных областей ИБ. Ценность не во флаге, а в процессе: задачи моделируют реальные атакующие и защитные сценарии, формат заставляет думать руками, а не просто читать теорию.

Два основных формата CTF-соревнований. Jeopardy (Task-Based) — набор независимых задач по категориям; каждая решается отдельно и приносит баллы в зависимости от сложности. Можно играть в одиночку. Attack-Defense — командное противостояние: каждая команда получает одинаковый набор уязвимых сервисов, должна защитить свои и атаковать чужие. Для обучения хакингу с нуля актуален Jeopardy — большинство заданий на picoCTF, TryHackMe и HackTheBox построены по этому принципу.

Каждая категория CTF-заданий напрямую связана с практическими навыками пентеста и работой SOC:

  • Web — поиск уязвимостей веб-приложений: SQL-инъекции, XSS, обход авторизации. В MITRE ATT&CK это Exploit Public-Facing Application (T1190, Initial Access), в OWASP Top 10 — Injection (A03:2021) и Broken Access Control (A01:2021).
  • Crypto — криптография и дешифровка. Пересекается с техникой Password Cracking (T1110.002, Credential Access) — разбор хешей, подбор ключей, анализ шифров.
  • Forensics — анализ цифровых следов: дампы памяти, сетевой трафик, файловые системы. На реальном расследовании это поиск Credentials In Files (T1552.001) или System Information Discovery (T1082).
  • PWN — эксплуатация бинарных уязвимостей: переполнения буфера, format string.
  • Reverse — реверс-инжиниринг: анализ программ без исходного кода, дизассемблирование, отладка.
  • OSINT — поиск информации из открытых источников: профили, метаданные, публичные записи.
  • Stegano — стеганография: извлечение скрытых данных из изображений, аудио и видео.

Курс или учебник даёт теорию. CTF-задание заставляет применить теорию к конкретной системе, где что-то сломано, — и найти, что именно. Разница между «знаю, что такое SQL-инъекция» и «нашёл SQL-инъекцию в незнакомом приложении за 20 минут» — вот почему CTF-платформы стали стандартным этапом обучения кибербезопасности.

Требования к окружению перед стартом

Прежде чем регистрироваться на любой платформе, подготовьте рабочее место. Требования различаются, но вот минимальный набор:

Железо: - RAM: 4 ГБ хватит для picoCTF и TryHackMe в браузере. 8 ГБ — если планируете запускать Kali Linux в виртуальной машине для HackTheBox. 16 ГБ — для комфортной работы с несколькими VM одновременно. - Процессор: любой x86-64 с поддержкой виртуализации (VT-x / AMD-V). Без неё VM не запустится — проверьте в BIOS, эта опция часто выключена по умолчанию. - Диск: 40 ГБ свободных для образа Kali Linux с возможностью снапшотов.

Софт: - Браузер (Chrome / Firefox) — для picoCTF и TryHackMe этого достаточно на первом этапе. - OpenVPN — клиент для подключения к лабораторным сетям HTB и THM. - Kali Linux или Parrot OS — дистрибутив с предустановленными инструментами (nmap, Burp Suite Community, gobuster, John the Ripper, Wireshark). - VirtualBox (бесплатно) или VMware Workstation Player — для запуска Kali Linux.

Сеть: - Стабильный интернет — VPN-подключение к HTB/THM потребляет мало трафика, но обрывы соединения ломают рабочий процесс. - Если провайдер блокирует OpenVPN — пригодится возможность переключения протокола.

Бюджет: - 0 рублей — picoCTF полностью бесплатен, на THM и HTB есть бесплатные задания. - ~$13–14/месяц — подписка TryHackMe Premium или HackTheBox VIP для полного доступа (цены периодически меняются, уточняйте на сайтах платформ).

picoCTF: обзор платформы для абсолютных новичков

picoCTF — платформа от Carnegie Mellon University, сделанная специально для обучения кибербезопасности с нуля. Позиционируется как вход в мир capture the flag для школьников и студентов, но подходит любому, кто никогда не работал в терминале.

Все задания решаются в браузере — не нужно настраивать VPN, виртуальные машины или специализированное окружение. picoCTF даёт веб-оболочку (webshell) прямо на сайте: открываете задание, получаете терминал, работаете. Задания разбиты по категориям (Web, Crypto, Forensics, Reverse Engineering, General Skills) и уровням сложности. Помимо постоянного набора заданий, picoCTF ежегодно проводит одноимённые соревнования — задачи после завершения остаются на платформе для тренировки.

С какого задания начать на picoCTF

Категория General Skills — настоящая точка входа. Задания учат базовым вещам: работе с терминалом Linux, кодировкам (Base64, hex), файловым форматам. Одно из первых заданий просит декодировать строку в Base64 — делается одной командой echo "строка" | base64 -d в терминале. Элементарно, но именно на таких упражнениях формируется привычка работать в командной строке, а не тыкать по кнопкам.

После General Skills переходите к Web Exploitation (просмотр исходного кода страницы, работа с cookies, простейшие инъекции) и Cryptography (классические шифры: Цезарь, Виженер, XOR).

Для кого подходит: абсолютные новички без опыта в IT; школьники и студенты первых курсов; те, кто хочет понять, интересна ли им кибербезопасность, прежде чем тратить деньги.

Для кого НЕ подходит: если вы свободно работаете в терминале Linux — задания покажутся слишком простыми. Если хотите практиковать пентест реалистичных систем — picoCTF не даёт полноценных виртуальных машин для атаки. На платформе нет структурированных учебных треков (learning paths), только набор отдельных заданий — навигацию выстраиваете сами.

Ограничение, о котором молчат: picoCTF содержит значительно меньше продвинутых сценариев по сравнению с HackTheBox, а обучение менее структурировано, чем на TryHackMe. Отличная песочница для первого знакомства с CTF-заданиями для начинающих, но для серьёзного развития навыков пентеста её одной мало.

TryHackMe: с чего начать пошаговое обучение хакингу

TryHackMe (THM) — платформа, заточенная на обучение. Главное отличие от остальных: CTF-задания сопровождаются пошаговыми объяснениями. Вам не просто говорят «найди флаг» — сначала объясняют, что такое SQL-инъекция, показывают пример, задают наводящие вопросы и только потом просят применить знания.

Guided vs Self-guided: два режима работы

Контент организован в виде комнат (Rooms) — тематических модулей, каждый из которых посвящён одной теме или инструменту. Комнаты объединяются в учебные пути (Learning Paths) — последовательности от нуля до определённого уровня.

Работать можно двумя способами. Первый — AttackBox в браузере: виртуальная машина с Kali-подобным окружением запускается прямо на сайте, ничего не нужно настраивать локально. Бесплатный AttackBox ограничен по времени — если сеанс истёк посреди задания, придётся начинать заново (и это бесит). Второй — VPN-подключение: скачиваете конфиг OpenVPN из профиля THM и подключаетесь со своей Kali Linux VM. Быстрее и гибче, но требует начальной настройки.

Первые шаги на TryHackMe

Учебный путь Pre Security — фундамент. Покрывает основы сетей, работу веба (HTTP, DNS), базовый Linux и Windows. CTF-заданий здесь нет — чистая теория с интерактивными упражнениями. Далее — Introduction to Cyber Security: обзор наступательной и оборонительной безопасности. И только потом — Complete Beginner, где начинаются реальные практические задачи: сканирование сети с nmap, перебор директорий через gobuster, базовая эксплуатация веб-уязвимостей.

Из конкретных комнат для первого знакомства с CTF-форматом хороша CTF collection Vol.1 — набор задач начального уровня по разным категориям: Base64-декодирование, извлечение метаданных через exiftool, стеганография, шифр Цезаря, анализ бинарных файлов командой strings. Большинство задач решается за 5–15 минут, но даёт понимание, из чего состоит типичное CTF-соревнование.

Для кого подходит: новички, которые хотят структурированное обучение с объяснениями; те, кто боится «сломать что-нибудь» и предпочитает безопасную среду с подсказками; люди, совмещающие пентест-обучение с работой — можно уделять 30–60 минут в день.

Для кого НЕ подходит: если вы уже решали CTF-задачи и хотите сложных машин без подсказок — guided-формат будет раздражать. Если важна полностью бесплатная работа — значительная часть комнат доступна только с подпиской Premium.

Ограничение, которое стоит учитывать: пошаговый формат — одновременно и сила, и слабость THM. Guided-задания формируют ложное ощущение уверенности: пока есть наводящие вопросы, задача решается. На реальном CTF-соревновании или пентесте подсказок нет, и навык «решать задачу от вопроса к вопросу» — совсем не то же самое, что «самостоятельно определить вектор атаки». Это главная причина, по которой после THM стоит переходить на HackTheBox.

HackTheBox для новичков: от Starting Point до Easy-машин

HackTheBox (HTB) — международная платформа для тех, кто готов решать задачи самостоятельно. Минимум объяснений, максимум практики. Основной контент — полноценные виртуальные машины (Machines) с реалистичными уязвимостями, которые нужно найти и проэксплуатировать от начала до конца: разведка портов, эксплуатация, повышение привилегий, забираете два флага (user.txt и root.txt).

Machines, Challenges и Academy — три сущности HTB

Machines — полноценные системы (Linux или Windows), доступные через VPN. Скачиваете конфиг OpenVPN, подключаетесь к лабораторной сети, получаете IP-адрес целевой машины и начинаете. Процесс стандартный: nmap для сканирования → анализ сервисов → поиск уязвимости → эксплуатация → повышение привилегий.

Challenges — изолированные задачи по категориям (Web, Crypto, Reverse, Forensics, PWN), которые запускаются как Docker-инстансы и не требуют VPN. Ближе по формату к классическим CTF-заданиям.

HTB Academy — отдельная образовательная платформа со структурированными модулями (теория + практика). По формату ближе к TryHackMe, но глубже по содержанию и ориентирована на подготовку к сертификациям.

Первые шаги на HackTheBox

Раздел Starting Point — трек для новичков с пошаговыми подсказками. Серия простых машин проведёт через базовые техники: подключение по SSH, сканирование с nmap, эксплуатацию простейших веб-уязвимостей, поиск учётных данных в файлах конфигурации.

После Starting Point переходите к Easy-машинам из категории «retired». Retired-машины выведены из активной ротации, для них доступны официальные writeup-ы и видеоразборы — можно свериться, если застряли. Активные машины writeup-ов не имеют (часть правил платформы), решать их нужно полностью самостоятельно.

Для кого подходит: те, кто прошёл базу на THM или picoCTF и хочет перейти к реалистичным сценариям; практикующие пентестеры, поддерживающие форму; люди, готовящиеся к сертификациям — формат машин HTB максимально близок к экзаменационному.

Для кого НЕ подходит: абсолютные новички без опыта работы с Linux — даже Starting Point предполагает базовое владение терминалом. Те, кому нужна теоретическая база — основная платформа не объясняет концепции, только проверяет навыки. Пользователи без бюджета — бесплатный тариф даёт доступ к ограниченному набору активных машин, retired-машины с writeup-ами требуют VIP-подписки.

Ограничение: кривая обучения на HTB значительно круче, чем на THM. Без предварительной подготовки первая Easy-машина может занять 8–10 часов и закончиться фрустрацией вместо флага. Я видел это десятки раз. VPN-подключение иногда нестабильно — зависит от загрузки серверов и региона.

HackTheBox vs TryHackMe vs picoCTF: таблица сравнения

Критерий picoCTF TryHackMe HackTheBox
Стоимость Бесплатно Бесплатный + Premium Бесплатный + VIP
Уровень входа Абсолютный ноль Начальный Базовый Linux + сети
Формат Отдельные задачи Guided-комнаты с вопросами Машины без подсказок
Нужен VPN Нет Опционально (есть AttackBox) Да
Учебные треки Нет Да, несколько Learning Paths Starting Point + Academy
Реалистичность Низкая (учебные задачи) Средняя (упрощённые сценарии) Высокая (полноценные VM)
Объяснение теории Минимальное Подробное, в каждом задании Почти отсутствует
Подготовка к OSCP Нет Частично Да
Ограничение Нет полноценных машин Guided-формат создаёт ложную уверенность Крутая кривая обучения
Перерасти платформу Когда освоен терминал Когда guided-задачи идут без затруднений Когда Easy решается за 1–2 часа

Дерево решений: выбор платформы CTF

Три вопроса — и вы знаете, куда идти:

  1. Вы работали в терминале Linux? Нет → начинайте с picoCTF (General Skills) или TryHackMe (Pre Security path). Да → вопрос 2.
  2. Вы решали CTF-задачи раньше? Нет → TryHackMe (Complete Beginner path), guided-формат не даст потеряться. Да → вопрос 3.
  3. Вам нужна реалистичная среда для пентеста? Да → HackTheBox (Starting Point → Easy machines). Нет, хочу разнообразие категорий → TryHackMe (отдельные комнаты по темам).

Когда одной платформы для изучения кибербезопасности недостаточно

Три описанные платформы покрывают путь от полного нуля до уровня «решаю Easy/Medium-машины», но мир лучших платформ для CTF и этичного хакинга шире. Вот ресурсы, которые дополняют HTB/THM/picoCTF на разных этапах:

  • OverTheWire (overthewire.org) — серия wargames для отработки Linux-навыков. Bandit — классический начальный курс, где каждый уровень учит новой команде. Бесплатно, работает через SSH. Для тех, кто в танке — это как прокачка терминала через квест.
  • Root Me (root-me.org) — задачи по категориям (web, crypto, reverse, forensics) с системой рейтинга. Бесплатно, хороший тренажёр отдельных навыков.
  • CryptoPals (cryptopals.com) — набор практических упражнений по криптографии. По данным CTF-сообщества — один из лучших способов подготовиться к crypto-категории на соревнованиях.
  • VulnHub (vulnhub.com) — готовые виртуальные машины для скачивания и запуска локально. Не нужен интернет, но потребуется настройка гипервизора.
  • pwn.college (pwn.college) — платформа от Arizona State University для обучения бинарной эксплуатации (PWN). Структурированные модули с нарастающей сложностью.
  • PentesterLab (pentesterlab.com) — фокус на практике уязвимостей веб-приложений с реальными CVE. Платная подписка, но задания максимально приближены к пентест-сценариям.

Для участия в реальных capture the flag соревнованиях — CTFtime (ctftime.org): агрегатор с расписанием предстоящих турниров, рейтингом команд и архивом задач прошлых соревнований.

Типичная прогрессия: picoCTF (1–2 месяца) → TryHackMe Complete Beginner (2–3 месяца) → HackTheBox Starting Point + Easy machines (3–6 месяцев) → участие в CTF-соревнованиях через CTFtime. Параллельно — OverTheWire Bandit для закрепления Linux и CryptoPals для криптографии.

Как использовать writeup-ы и не навредить обучению

Writeup — подробный разбор решения CTF-задания. После завершения соревнования участники публикуют пошаговые описания того, как они нашли флаг. Для новичков writeup-ы — мощный инструмент обучения, но с ними легко попасть в ловушку.

Правильный подход: застряли на задаче — потратьте минимум 30–60 минут на самостоятельные попытки. Попробуйте разные инструменты, перечитайте описание, пересканируйте. Только после этого открывайте writeup, но не целиком — прочитайте первый шаг, закройте и попробуйте дальше сами. Цель — использовать writeup как подсказку, а не как пошаговую инструкцию для бездумного копирования команд.

Ошибка, которую я вижу постоянно: человек открывает writeup сразу, копирует команды в терминал, получает флаг и думает, что чему-то научился. На следующей машине — тот же тупик. Если вы не мучились с задачей хотя бы полчаса, writeup не закрепит знания. Боль от неудачных попыток — часть процесса. Без неё навык не формируется.

Где искать writeup-ы: - HTB retired machines — официальные writeup-ы для VIP-подписчиков - Medium и личные блоги — десятки разборов по каждой популярной машине (ищите по названию машины + «writeup») - YouTube — видеоразборы от IppSec (для HTB) и других авторов

Разбор чужих writeup-ов к задачам прошлых лет — стандартная практика подготовки к CTF-соревнованиям, и опытные участники рекомендуют её в первую очередь.

Первые шаги в CTF: план на две недели

Конкретный чеклист для тех, кто начинает заниматься CTF сегодня.

Дни 1–3: подготовка окружения

  1. Скачайте и установите VirtualBox с официального сайта.
  2. Скачайте предсобранный образ Kali Linux для VirtualBox с kali.org.
  3. Импортируйте образ, запустите VM, авторизуйтесь (учётные данные указаны на странице загрузки Kali).
  4. Откройте терминал и обновите систему:
sudo apt update && sudo apt upgrade -y
  1. Убедитесь, что базовые инструменты работают: выполните nmap --version, gobuster --help, john --help — каждая команда должна вернуть справку, а не ошибку. Если ошибка — гуглите конкретный текст ошибки, в 90% случаев решение находится за 5 минут.

Дни 4–7: picoCTF

  1. Зарегистрируйтесь на play.picoctf.org.
  2. Решите 5–7 заданий из категории General Skills — освойтесь с веб-терминалом и базовыми командами.
  3. Перейдите к Web Exploitation — решите 3–4 задания начального уровня (просмотр исходного кода, поиск скрытых полей).
  4. Попробуйте одно задание из Cryptography — декодирование Base64, ROT13.

Дни 8–14: TryHackMe

  1. Зарегистрируйтесь на tryhackme.com.
  2. Начните учебный путь Pre Security — пройдите модули по сетям и HTTP.
  3. Подключитесь через VPN со своей Kali VM:
sudo openvpn ваш-конфиг.ovpn

Конфиг скачивается из профиля THM. После подключения в терминале появится строка с присвоенным IP — значит, VPN работает.

  1. Пройдите 2–3 бесплатные комнаты из категории начального уровня.
  2. Попробуйте одну комнату с практическим CTF-заданием, например из серии CTF collection.

Результат через две недели: вы умеете работать в терминале Linux, знаете базовые команды, решили 10–15 CTF-задач разного типа и подключались к лабораторной сети через VPN. Этого достаточно, чтобы осознанно решить — продолжать структурированное обучение на TryHackMe или перейти к самостоятельной практике на HackTheBox.


Большинство споров «HTB vs THM» бессмысленны, потому что спорящие находятся на разных этапах. TryHackMe учит учиться. HackTheBox учит делать. picoCTF учит не бояться командной строки. Это не конкуренты — это ступеньки одного маршрута, и самая частая ошибка — пропуск этапов.

За полтора года я видел десятки людей, проходивших этот путь в Discord-сообществах. Закономерность железная: те, кто не перепрыгивал ступеньки, через полгода решали Medium-машины на HTB. Те, кто начитался writeup-ов и сразу прыгнул на HackTheBox, выгорали за месяц — первая Easy-машина без навыка базовой разведки превращалась в стену. Человек не понимал, куда смотреть, какой инструмент запускать первым, как читать вывод nmap. Потому что пропустил этап, где это формируется автоматически.

CTF — не про талант и не про «хакерский склад ума». Это про дисциплину: 45 минут в день, каждый день, с постепенным нарастанием сложности. Если хочется пройти эту базу системно — на курсе IB Basics есть трек, который закрывает фундамент за пару месяцев без академического тона.

🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».

Поделиться

0 комментариев

Пожалуйста, войдите, чтобы оставить комментарий.

Загрузка комментариев...