Главная / Блог / TryHackMe или Hack The Box что выбрать: план на 3 месяца

12 мин.00

TryHackMe или Hack The Box что выбрать: план на 3 месяца

TryHackMe или Hack The Box что выбрать: план на 3 месяца

За последний год я провёл через первые три месяца обучения пентесту больше двадцати новичков — в CTF-клубе и на буткемпах. Четверо начали с Hack The Box. Все четверо бросили в течение первой недели. «Наверное, это не моё» — стандартное сообщение в чат. Проблема не в их способностях. Проблема в порядке выбора платформ: каждая заточена под конкретный уровень, и ошибка на старте стоит месяцев впустую сожжённого времени. Ниже — не абстрактный гайд, а roadmap пентестера с конкретными комнатами, машинами и неделями.

Почему сравниваем именно TryHackMe и Hack The Box

Виртуальных лабораторий безопасности десятки: VulnHub, PentesterLab, PortSwigger Academy, OverTheWire. Но TryHackMe и Hack The Box — единственные две CTF-платформы для новичков, которые покрывают весь путь пентестера от «что такое терминал» до подготовки к OSCP. THM даёт структурированное обучение этичному хакингу с нуля, HTB — реалистичную среду с уязвимыми машинами для практики. Подробнее — в нашем статье о обучение кибербезопасности.

Остальные закрывают отдельные ниши. PortSwigger — только веб-уязвимости. VulnHub — офлайн-машины без поддержки и обновлений (и часть из них настолько древние, что эксплойты уже не собираются на современных ядрах). OverTheWire — wargames без привязки к реальным сценариям пентеста. Выбор между TryHackMe vs Hack The Box — это выбор стратегии обучения, а не набора фич. Именно поэтому сравнение этих двух платформ закрывает главный вопрос: как начать изучать пентест и не потерять мотивацию.

Философия платформ: обучение vs испытание

TryHackMe — пошаговый наставник

TryHackMe построена на принципе progressive difficulty. Контент организован в «комнаты» — самодостаточные модули: теория, пошаговые задания, вопросы для проверки. Комнаты группируются в Learning Paths — треки под конкретные роли (Junior Pentester, SOC Analyst, Red Teamer). Всего 9+ треков, все входят в единую подписку.

Типичная комната занимает 1-2 часа. Сначала вводная — зачем нужна техника. Потом теория с примерами. Затем задания с подсказками. В конце — challenge без поддержки. Для человека, который вчера впервые открыл терминал, это работает: прогресс ощущается каждый день.

Обратная сторона: подсказки становятся костылём. По данным HackerDNA, «some learners complete hundreds of rooms yet freeze when facing a machine without explicit instructions». В моём CTF-клубе наблюдал это не раз: человек прошёл 80 комнат на THM, но не мог самостоятельно решить Easy-машину на HTB. Привык к формату «прочитай, повтори» — а тут тишина и голый IP.

Hack The Box — реальный пентест без подсказок

HTB бросает в среду, максимально приближенную к работе пентестера. Вы получаете IP-адрес машины — и всё. Никаких инструкций, никаких хинтов от платформы. Именно так выглядит реальный проект: клиент отдаёт скоуп, дальше разбираешься сам.

Процесс работы с машиной HTB: разведка (1-3 часа), исследование эксплойтов (2-4 часа), попытки эксплуатации (3-6 часов), получение флагов. Easy-машина на HTB — 4-8 часов для новичка с базой. Без базы — бесконечная фрустрация и закрытый ноутбук.

HTB запустила Academy — платформу со структурированными модулями, похожую на THM. Но ядро остаётся в машинах. Academy и Labs — два отдельных продукта с раздельной оплатой, и это критично при планировании бюджета.

Сравнение TryHackMe vs Hack The Box: цифры и деньги

Актуальные данные на момент публикации. HTB предлагает план VIP+ за $25/месяц.

Параметр TryHackMe Hack The Box
Бесплатный контент 350-500 комнат, 1 час/день лаб-доступ ~11 активных машин, 30 кубов Academy
Подписка (месяц) $16.99 $25 (VIP+, единственный план)
Подписка (год) $126 (~$10.50/мес), студентам скидка 20% $223 (Labs) + Academy оплачивается отдельно
Лабы в браузере Да, входит в подписку (Attack Box) Pwnbox, входит в VIP+
Структурированные треки 9+ Learning Paths в подписке Academy — отдельная подписка
Хинты при застревании Встроенные подсказки + форум Writeups только к retired-машинам
Сертификации SEC1, SAL1, PT1 (entry-level, практические) CPTS, CBBH, CDSA, CWEE (industry-level)
Сообщество 353K Discord, дружелюбно к новичкам Discord, no-spoiler policy на активных машинах
Объём контента 600+ комнат 200+ машин + Academy-модули

Если нужны и Labs, и Academy на HTB — это $25/мес за машины плюс отдельная плата за структурированное обучение. TryHackMe включает всё в одну подписку за $10.50-$16.99/мес. Для студентов HTB Academy предлагает тариф около 7 EUR/месяц с доступом к модулям первого и второго уровня сложности. Разница ощутимая, особенно если платишь из своего кармана.

Какую платформу выбрать для хакинга: алгоритм решения

Вместо абстрактных советов — три вопроса. Отвечайте честно.

Вопрос 1: Вы уверенно работаете в терминале Linux? Знаете ls, cd, cat, grep, можете прочитать man-страницу и понять аргументы команды. Если нет — начинайте с TryHackMe (Pre Security Path). Если да — вопрос 2.

Вопрос 2: Вы понимаете базовые сетевые протоколы? TCP/IP, HTTP, DNS, разница между портами 80 и 443, зачем нужен ARP. Если нет — TryHackMe (Complete Beginner Path). Если да — вопрос 3.

Вопрос 3: Вы хотя бы раз запускали nmap и понимаете его вывод? Если нет — TryHackMe, модули по инструментам. Если да — можете начинать с HTB Starting Point (guided-машины) параллельно с THM.

На практике 90% новичков, которые приходят ко мне, отвечают «нет» на первый вопрос. Для них TryHackMe — единственный разумный старт в практику взлома для начинающих.

План обучения пентесту на 3 месяца

Этот план рассчитан на 8-10 часов в неделю. Больше времени — ускоряйтесь. Меньше — растягивайте, но не пропускайте этапы. Каждая неделя привязана к конкретным комнатам, техникам и результатам.

Месяц 1: фундамент на TryHackMe (недели 1-4)

Неделя 1 — Linux и терминал. Комнаты: Linux Fundamentals Part 1, Part 2, Part 3. Цель: уверенно перемещаться по файловой системе, работать с правами, понимать pipe и перенаправление вывода. На выходе вы должны написать простой bash-скрипт, который ищет файлы по маске. Если три комнаты даются за 2-3 дня — вы уже не на нуле, параллельно берите Network Fundamentals.

Неделя 2 — Сети и протоколы. Комнаты: Network Fundamentals, Intro to Networking. Цель: понимать модель OSI на практическом уровне, знать ключевые порты (22, 80, 443, 445, 3389), уметь читать вывод nmap. После этих комнат запустите сканирование своей домашней сети:

nmap -sV -sC -oN scan_results.txt 192.168.1.0/24

Флаг -sV определяет версии сервисов, -sC запускает стандартные скрипты, -oN сохраняет результат в файл. Разберите каждый открытый порт — это первый навык разведки, без которого не решается ни одна машина.

Неделя 3 — Первое знакомство с атаками. Комнаты: Intro to Offensive Security, Web Fundamentals. Здесь вы впервые попробуете найти уязвимость и проэксплуатировать её. В терминах MITRE ATT&CK это Exploit Public-Facing Application (T1190, Initial Access) — техника, с которой начинается большинство реальных вторжений. По данным Mandiant M-Trends 2025, эксплуатация уязвимостей (exploits) остаётся самым популярным вектором первоначального доступа — 38% инцидентов за 2024 год. Не «одна из угроз», а конкретно первое место.

Неделя 4 — Инструменты пентестера. Комнаты: Metasploit Introduction, Nmap (расширенная комната), Burp Suite Basics. К концу недели вы должны уметь: запустить msfconsole, найти модуль под конкретный эксплойт, настроить payload, получить shell. Параллельно познакомитесь с Brute Force (T1110, Credential Access) — базовой техникой, которая часто встречается на Easy-машинах HTB. Техника Valid Accounts (T1078) — использование украденных или легитимных учётных данных — отрабатывается позже, через Hydra/CrackMapExec и в контексте AD-атак (неделя 11).

Результат месяца 1: уверенная работа в Linux, понимание сетевых основ, владение базовыми инструментами (nmap, Metasploit, Burp Suite). На TryHackMe — 25-30 решённых комнат.

Месяц 2: переход к самостоятельной практике (недели 5-8)

Здесь начинается главный перелом: от guided-обучения к решению задач без пошаговых инструкций. Вы остаётесь на THM, но добавляете HTB Starting Point.

Неделя 5 — Веб-уязвимости на THM. Комнаты из Web Fundamentals Path: SQL Injection, XSS, Command Injection. Каждая из этих уязвимостей — Injection (A03:2021 по OWASP Top 10). На THM дадут step-by-step walkthrough. Критически важно: после решения каждой комнаты закройте walkthrough и попробуйте повторить атаку по памяти. Если не можете воспроизвести без подсказок — значит, не поняли, а скопировали. Записывайте каждую команду в заметки — через месяц они станут вашим справочником.

Неделя 6 — HTB Starting Point. Регистрируйтесь на Hack The Box и начинайте Starting Point — серию guided-машин для перехода с THM-уровня. Это не полноценные Easy-машины: есть вопросы-подсказки, но нет пошаговых инструкций. Рекомендуемый порядок: Meow (ping, telnet), Fawn (FTP, анонимный доступ), Dancing (SMB, перечисление шар), Redeemer (Redis, работа с нестандартными сервисами).

Неделя 7 — Privilege Escalation. Комнаты THM: Linux PrivEsc, Windows PrivEsc. Это Abuse Elevation Control Mechanism (T1548) по MITRE ATT&CK — например, злоупотребление SUID-битами на Linux. На этом этапе становится ясно: получить shell — половина дела. Вторая половина — поднять привилегии до root/SYSTEM. И вот эта вторая половина обычно занимает больше времени, чем первая.

find / -perm -4000 -type f 2>/dev/null

Эта команда ищет файлы с установленным SUID-битом — классический вектор повышения привилегий на Linux. На GTFOBins (gtfobins.github.io) описано, как злоупотреблять стандартными бинарями вроде find, less, make для получения привилегированного shell. Добавьте GTFOBins в закладки — будете туда возвращаться постоянно.

Неделя 8 — Первые самостоятельные машины. Продолжайте HTB Starting Point (Tier 1 и Tier 2). Параллельно на THM пройдите комнату Ice или Alfred — они ближе к формату HTB. К концу недели попробуйте решить одну машину из Starting Point вообще без подсказок: только nmap и ваши заметки.

Результат месяца 2: понимание полного цикла атаки (разведка, эксплуатация, повышение привилегий), базовые навыки работы с веб-уязвимостями, первый опыт решения машин без инструкций. Счёт: 40-50 комнат THM + 8-10 машин Starting Point.

Месяц 3: машины HTB и первый пентест-отчёт (недели 9-12)

Неделя 9 — Первая Easy-машина HTB. Выберите одну из классических retired Easy-машин: Lame (Linux, SMB exploit), Blue (Windows, MS17-010/EternalBlue), Jerry (Tomcat, default credentials). Retired-машины доступны с подпиской VIP+ ($25/мес), но к ним есть официальные writeups. Алгоритм: пробуйте сами 3-4 часа. Застряли — читайте writeup, но не копируйте команды, а разбирайте логику решения. Копипаста writeup'а — это не обучение, это самообман.

Неделя 10 — Две машины за неделю. Цель — набить темп. Попробуйте Netmon (PRTG exploitation) и Bashed (web shell + privesc). На каждую машину ведите заметки в формате мини-отчёта: результаты сканирования, обнаруженные сервисы, использованный эксплойт, метод повышения привилегий. Этот навык пригодится и для подготовки к OSCP, и для реальной работы пентестером.

Неделя 11 — Active Directory (вводная). Вернитесь на THM: комнаты Active Directory Basics и Attacking Kerberos. AD-среды — основа корпоративных сетей. Большинство реальных пентестов включают атаки на домен. На этом этапе — только теория и базовые техники. Это SMB/Windows Admin Shares (T1021.002, Lateral Movement) и PowerShell (T1059.001, Execution) в действии: после получения первого плацдарма вы перемещаетесь по сети, собирая учётные данные. AD — отдельный мир, и за одну неделю его не освоить. Но заложить фундамент — вполне.

Неделя 12 — Закрепление. Решите ещё 2 Easy-машины HTB самостоятельно, без writeups. Застряли больше 6 часов — допустим один hint из форума. Пересмотрите заметки за 3 месяца, выделите слабые места. Обычно это privilege escalation на Windows или веб-уязвимости сложнее SQL Injection.

Результат месяца 3: 5-7 решённых Easy-машин на HTB, понимание полного цикла пентеста, структурированные заметки по каждой машине. Итого за 12 недель: 55-65 комнат THM + 15-20 машин HTB (Starting Point + Easy).

Как отслеживать прогресс и не сойти с дистанции

Метрика Месяц 1 Месяц 2 Месяц 3
Задач в неделю 6-8 комнат THM 4-5 комнат THM + 2-3 машины HTB 2-3 машины HTB
Время на одну задачу 30-60 мин 1-3 часа 3-6 часов
Решено без хинтов 20-30% 50-60% 70-80%
Формат заметок Базовые команды Чеклисты по типам атак Мини-отчёты по машинам

Три правила, которые реально спасают мотивацию.

Первое — никогда не пропускайте больше двух дней подряд. Лучше 30 минут чтения чужого writeup, чем ноль. Streak на THM — не просто геймификация, а реальный механизм удержания привычки. Мозг привыкает к ежедневной порции задач, и через пару недель это уже не усилие, а рутина.

Второе — ведите заметки с первого дня. Notion, Obsidian, CherryTree, обычный текстовый файл — формат не важен. Записывайте каждую решённую задачу: что делал, какие команды использовал, где застрял и как вышел. По данным IBM X-Force Threat Intelligence Index 2025, в dark web ежедневно появляется около 6 000 свежих учётных данных (credentials) — пентестер, который не ведёт структурированные записи, обречён повторять одни и те же ошибки. (Я сам потерял пару дней на машине, которую уже решал полгода назад — просто не записал метод privesc.)

Третье — найдите напарника или сообщество. CTF в одиночку — это марафон без болельщиков. Discord TryHackMe (353 000 участников) или тематические треды на профильных форумах дают и подсказки, и мотивацию продолжать.

Отдельный вопрос — стоит ли платить и когда. Первый месяц — нет. Бесплатного контента на THM хватит на 4-5 недель плотной работы. Со второго месяца подписка THM Premium ($10.50/мес при годовой оплате) окупается экономией времени: браузерные лабы для практики ИБ, доступ к полным трекам, Attack Box без настройки VPN. На HTB имеет смысл подписаться в начале третьего месяца — к этому моменту вы исчерпаете бесплатные активные машины и понадобятся retired-машины с writeups.

Самая частая ошибка, которую я наблюдаю, — попытка «перескочить» фундамент. Человек с нулевым опытом регистрируется на HTB, берёт Easy-машину Lame, проводит 6 часов в тишине и бросает. А нужно было потратить 4 недели на THM, выстроить базу и прийти к Lame подготовленным. Вторая ошибка — застрять на THM на полгода. Если к концу второго месяца вы не начали решать задачи без подсказок — THM стала зоной комфорта, из которой пора выходить.

Те, кто следовал трёхмесячному плану с чередованием платформ, через полгода решали Medium-машины на HTB и подавали заявки на junior-позиции. Те, кто сидел только на одной платформе — застревали. TryHackMe или Hack The Box — ложная дилемма. Правильный ответ: сначала THM, потом HTB, потом обе параллельно. У этого подхода есть слабое место — он требует самодисциплины и умения самостоятельно выстраивать приоритеты. Если хочется пройти базу системно, с куратором, который реально читает чат и отвечает на вопросы, — на IB Basics берут с любого старта, без требований «знать Linux на уровне X».

🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».

Поделиться

0 комментариев

Пожалуйста, войдите, чтобы оставить комментарий.

Загрузка комментариев...

Читайте также

Command Injection в CTF: от разведки до RCE

11 мин.

3

Command Injection в CTF: от разведки до RCE

Пошаговая методология эксплуатации command injection в CTF: разделители команд, blind-инъекции, ANSI-C нотация, bypass пробелов и WAF — с реальными CVE и пейлоадами.

25 СЕНТЯБРЬ, 2026

Bash скрипты для CTF: от сканера портов до эксплойтов

13 мин.

8

Bash скрипты для CTF: от сканера портов до эксплойтов

3 рабочих bash-скрипта для CTF с построчным разбором — сканер портов без nmap через /dev/tcp, парсинг вывода grep/awk/sed и брутфорс HTTP-форм через curl.

24 СЕНТЯБРЬ, 2026

Path traversal и LFI уязвимости в CTF: до флага

12 мин.

4

Path traversal и LFI уязвимости в CTF: до флага

15+ payload'ов path traversal с обходом фильтров, PHP wrappers, filter chains и пошаговая методология решения CTF web-тасков от пентестера

24 СЕНТЯБРЬ, 2026