
За последний год я провёл через первые три месяца обучения пентесту больше двадцати новичков — в CTF-клубе и на буткемпах. Четверо начали с Hack The Box. Все четверо бросили в течение первой недели. «Наверное, это не моё» — стандартное сообщение в чат. Проблема не в их способностях. Проблема в порядке выбора платформ: каждая заточена под конкретный уровень, и ошибка на старте стоит месяцев впустую сожжённого времени. Ниже — не абстрактный гайд, а roadmap пентестера с конкретными комнатами, машинами и неделями.
Виртуальных лабораторий безопасности десятки: VulnHub, PentesterLab, PortSwigger Academy, OverTheWire. Но TryHackMe и Hack The Box — единственные две CTF-платформы для новичков, которые покрывают весь путь пентестера от «что такое терминал» до подготовки к OSCP. THM даёт структурированное обучение этичному хакингу с нуля, HTB — реалистичную среду с уязвимыми машинами для практики. Подробнее — в нашем статье о обучение кибербезопасности.
Остальные закрывают отдельные ниши. PortSwigger — только веб-уязвимости. VulnHub — офлайн-машины без поддержки и обновлений (и часть из них настолько древние, что эксплойты уже не собираются на современных ядрах). OverTheWire — wargames без привязки к реальным сценариям пентеста. Выбор между TryHackMe vs Hack The Box — это выбор стратегии обучения, а не набора фич. Именно поэтому сравнение этих двух платформ закрывает главный вопрос: как начать изучать пентест и не потерять мотивацию.
TryHackMe построена на принципе progressive difficulty. Контент организован в «комнаты» — самодостаточные модули: теория, пошаговые задания, вопросы для проверки. Комнаты группируются в Learning Paths — треки под конкретные роли (Junior Pentester, SOC Analyst, Red Teamer). Всего 9+ треков, все входят в единую подписку.
Типичная комната занимает 1-2 часа. Сначала вводная — зачем нужна техника. Потом теория с примерами. Затем задания с подсказками. В конце — challenge без поддержки. Для человека, который вчера впервые открыл терминал, это работает: прогресс ощущается каждый день.
Обратная сторона: подсказки становятся костылём. По данным HackerDNA, «some learners complete hundreds of rooms yet freeze when facing a machine without explicit instructions». В моём CTF-клубе наблюдал это не раз: человек прошёл 80 комнат на THM, но не мог самостоятельно решить Easy-машину на HTB. Привык к формату «прочитай, повтори» — а тут тишина и голый IP.
HTB бросает в среду, максимально приближенную к работе пентестера. Вы получаете IP-адрес машины — и всё. Никаких инструкций, никаких хинтов от платформы. Именно так выглядит реальный проект: клиент отдаёт скоуп, дальше разбираешься сам.
Процесс работы с машиной HTB: разведка (1-3 часа), исследование эксплойтов (2-4 часа), попытки эксплуатации (3-6 часов), получение флагов. Easy-машина на HTB — 4-8 часов для новичка с базой. Без базы — бесконечная фрустрация и закрытый ноутбук.
HTB запустила Academy — платформу со структурированными модулями, похожую на THM. Но ядро остаётся в машинах. Academy и Labs — два отдельных продукта с раздельной оплатой, и это критично при планировании бюджета.
Актуальные данные на момент публикации. HTB предлагает план VIP+ за $25/месяц.
| Параметр | TryHackMe | Hack The Box |
|---|---|---|
| Бесплатный контент | 350-500 комнат, 1 час/день лаб-доступ | ~11 активных машин, 30 кубов Academy |
| Подписка (месяц) | $16.99 | $25 (VIP+, единственный план) |
| Подписка (год) | $126 (~$10.50/мес), студентам скидка 20% | $223 (Labs) + Academy оплачивается отдельно |
| Лабы в браузере | Да, входит в подписку (Attack Box) | Pwnbox, входит в VIP+ |
| Структурированные треки | 9+ Learning Paths в подписке | Academy — отдельная подписка |
| Хинты при застревании | Встроенные подсказки + форум | Writeups только к retired-машинам |
| Сертификации | SEC1, SAL1, PT1 (entry-level, практические) | CPTS, CBBH, CDSA, CWEE (industry-level) |
| Сообщество | 353K Discord, дружелюбно к новичкам | Discord, no-spoiler policy на активных машинах |
| Объём контента | 600+ комнат | 200+ машин + Academy-модули |
Если нужны и Labs, и Academy на HTB — это $25/мес за машины плюс отдельная плата за структурированное обучение. TryHackMe включает всё в одну подписку за $10.50-$16.99/мес. Для студентов HTB Academy предлагает тариф около 7 EUR/месяц с доступом к модулям первого и второго уровня сложности. Разница ощутимая, особенно если платишь из своего кармана.
Вместо абстрактных советов — три вопроса. Отвечайте честно.
Вопрос 1: Вы уверенно работаете в терминале Linux? Знаете ls, cd, cat, grep, можете прочитать man-страницу и понять аргументы команды. Если нет — начинайте с TryHackMe (Pre Security Path). Если да — вопрос 2.
Вопрос 2: Вы понимаете базовые сетевые протоколы? TCP/IP, HTTP, DNS, разница между портами 80 и 443, зачем нужен ARP. Если нет — TryHackMe (Complete Beginner Path). Если да — вопрос 3.
Вопрос 3: Вы хотя бы раз запускали nmap и понимаете его вывод? Если нет — TryHackMe, модули по инструментам. Если да — можете начинать с HTB Starting Point (guided-машины) параллельно с THM.
На практике 90% новичков, которые приходят ко мне, отвечают «нет» на первый вопрос. Для них TryHackMe — единственный разумный старт в практику взлома для начинающих.
Этот план рассчитан на 8-10 часов в неделю. Больше времени — ускоряйтесь. Меньше — растягивайте, но не пропускайте этапы. Каждая неделя привязана к конкретным комнатам, техникам и результатам.
Неделя 1 — Linux и терминал. Комнаты: Linux Fundamentals Part 1, Part 2, Part 3. Цель: уверенно перемещаться по файловой системе, работать с правами, понимать pipe и перенаправление вывода. На выходе вы должны написать простой bash-скрипт, который ищет файлы по маске. Если три комнаты даются за 2-3 дня — вы уже не на нуле, параллельно берите Network Fundamentals.
Неделя 2 — Сети и протоколы. Комнаты: Network Fundamentals, Intro to Networking. Цель: понимать модель OSI на практическом уровне, знать ключевые порты (22, 80, 443, 445, 3389), уметь читать вывод nmap. После этих комнат запустите сканирование своей домашней сети:
nmap -sV -sC -oN scan_results.txt 192.168.1.0/24
Флаг -sV определяет версии сервисов, -sC запускает стандартные скрипты, -oN сохраняет результат в файл. Разберите каждый открытый порт — это первый навык разведки, без которого не решается ни одна машина.
Неделя 3 — Первое знакомство с атаками. Комнаты: Intro to Offensive Security, Web Fundamentals. Здесь вы впервые попробуете найти уязвимость и проэксплуатировать её. В терминах MITRE ATT&CK это Exploit Public-Facing Application (T1190, Initial Access) — техника, с которой начинается большинство реальных вторжений. По данным Mandiant M-Trends 2025, эксплуатация уязвимостей (exploits) остаётся самым популярным вектором первоначального доступа — 38% инцидентов за 2024 год. Не «одна из угроз», а конкретно первое место.
Неделя 4 — Инструменты пентестера. Комнаты: Metasploit Introduction, Nmap (расширенная комната), Burp Suite Basics. К концу недели вы должны уметь: запустить msfconsole, найти модуль под конкретный эксплойт, настроить payload, получить shell. Параллельно познакомитесь с Brute Force (T1110, Credential Access) — базовой техникой, которая часто встречается на Easy-машинах HTB. Техника Valid Accounts (T1078) — использование украденных или легитимных учётных данных — отрабатывается позже, через Hydra/CrackMapExec и в контексте AD-атак (неделя 11).
Результат месяца 1: уверенная работа в Linux, понимание сетевых основ, владение базовыми инструментами (nmap, Metasploit, Burp Suite). На TryHackMe — 25-30 решённых комнат.
Здесь начинается главный перелом: от guided-обучения к решению задач без пошаговых инструкций. Вы остаётесь на THM, но добавляете HTB Starting Point.
Неделя 5 — Веб-уязвимости на THM. Комнаты из Web Fundamentals Path: SQL Injection, XSS, Command Injection. Каждая из этих уязвимостей — Injection (A03:2021 по OWASP Top 10). На THM дадут step-by-step walkthrough. Критически важно: после решения каждой комнаты закройте walkthrough и попробуйте повторить атаку по памяти. Если не можете воспроизвести без подсказок — значит, не поняли, а скопировали. Записывайте каждую команду в заметки — через месяц они станут вашим справочником.
Неделя 6 — HTB Starting Point. Регистрируйтесь на Hack The Box и начинайте Starting Point — серию guided-машин для перехода с THM-уровня. Это не полноценные Easy-машины: есть вопросы-подсказки, но нет пошаговых инструкций. Рекомендуемый порядок: Meow (ping, telnet), Fawn (FTP, анонимный доступ), Dancing (SMB, перечисление шар), Redeemer (Redis, работа с нестандартными сервисами).
Неделя 7 — Privilege Escalation. Комнаты THM: Linux PrivEsc, Windows PrivEsc. Это Abuse Elevation Control Mechanism (T1548) по MITRE ATT&CK — например, злоупотребление SUID-битами на Linux. На этом этапе становится ясно: получить shell — половина дела. Вторая половина — поднять привилегии до root/SYSTEM. И вот эта вторая половина обычно занимает больше времени, чем первая.
find / -perm -4000 -type f 2>/dev/null
Эта команда ищет файлы с установленным SUID-битом — классический вектор повышения привилегий на Linux. На GTFOBins (gtfobins.github.io) описано, как злоупотреблять стандартными бинарями вроде find, less, make для получения привилегированного shell. Добавьте GTFOBins в закладки — будете туда возвращаться постоянно.
Неделя 8 — Первые самостоятельные машины. Продолжайте HTB Starting Point (Tier 1 и Tier 2). Параллельно на THM пройдите комнату Ice или Alfred — они ближе к формату HTB. К концу недели попробуйте решить одну машину из Starting Point вообще без подсказок: только nmap и ваши заметки.
Результат месяца 2: понимание полного цикла атаки (разведка, эксплуатация, повышение привилегий), базовые навыки работы с веб-уязвимостями, первый опыт решения машин без инструкций. Счёт: 40-50 комнат THM + 8-10 машин Starting Point.
Неделя 9 — Первая Easy-машина HTB. Выберите одну из классических retired Easy-машин: Lame (Linux, SMB exploit), Blue (Windows, MS17-010/EternalBlue), Jerry (Tomcat, default credentials). Retired-машины доступны с подпиской VIP+ ($25/мес), но к ним есть официальные writeups. Алгоритм: пробуйте сами 3-4 часа. Застряли — читайте writeup, но не копируйте команды, а разбирайте логику решения. Копипаста writeup'а — это не обучение, это самообман.
Неделя 10 — Две машины за неделю. Цель — набить темп. Попробуйте Netmon (PRTG exploitation) и Bashed (web shell + privesc). На каждую машину ведите заметки в формате мини-отчёта: результаты сканирования, обнаруженные сервисы, использованный эксплойт, метод повышения привилегий. Этот навык пригодится и для подготовки к OSCP, и для реальной работы пентестером.
Неделя 11 — Active Directory (вводная). Вернитесь на THM: комнаты Active Directory Basics и Attacking Kerberos. AD-среды — основа корпоративных сетей. Большинство реальных пентестов включают атаки на домен. На этом этапе — только теория и базовые техники. Это SMB/Windows Admin Shares (T1021.002, Lateral Movement) и PowerShell (T1059.001, Execution) в действии: после получения первого плацдарма вы перемещаетесь по сети, собирая учётные данные. AD — отдельный мир, и за одну неделю его не освоить. Но заложить фундамент — вполне.
Неделя 12 — Закрепление. Решите ещё 2 Easy-машины HTB самостоятельно, без writeups. Застряли больше 6 часов — допустим один hint из форума. Пересмотрите заметки за 3 месяца, выделите слабые места. Обычно это privilege escalation на Windows или веб-уязвимости сложнее SQL Injection.
Результат месяца 3: 5-7 решённых Easy-машин на HTB, понимание полного цикла пентеста, структурированные заметки по каждой машине. Итого за 12 недель: 55-65 комнат THM + 15-20 машин HTB (Starting Point + Easy).
| Метрика | Месяц 1 | Месяц 2 | Месяц 3 |
|---|---|---|---|
| Задач в неделю | 6-8 комнат THM | 4-5 комнат THM + 2-3 машины HTB | 2-3 машины HTB |
| Время на одну задачу | 30-60 мин | 1-3 часа | 3-6 часов |
| Решено без хинтов | 20-30% | 50-60% | 70-80% |
| Формат заметок | Базовые команды | Чеклисты по типам атак | Мини-отчёты по машинам |
Три правила, которые реально спасают мотивацию.
Первое — никогда не пропускайте больше двух дней подряд. Лучше 30 минут чтения чужого writeup, чем ноль. Streak на THM — не просто геймификация, а реальный механизм удержания привычки. Мозг привыкает к ежедневной порции задач, и через пару недель это уже не усилие, а рутина.
Второе — ведите заметки с первого дня. Notion, Obsidian, CherryTree, обычный текстовый файл — формат не важен. Записывайте каждую решённую задачу: что делал, какие команды использовал, где застрял и как вышел. По данным IBM X-Force Threat Intelligence Index 2025, в dark web ежедневно появляется около 6 000 свежих учётных данных (credentials) — пентестер, который не ведёт структурированные записи, обречён повторять одни и те же ошибки. (Я сам потерял пару дней на машине, которую уже решал полгода назад — просто не записал метод privesc.)
Третье — найдите напарника или сообщество. CTF в одиночку — это марафон без болельщиков. Discord TryHackMe (353 000 участников) или тематические треды на профильных форумах дают и подсказки, и мотивацию продолжать.
Отдельный вопрос — стоит ли платить и когда. Первый месяц — нет. Бесплатного контента на THM хватит на 4-5 недель плотной работы. Со второго месяца подписка THM Premium ($10.50/мес при годовой оплате) окупается экономией времени: браузерные лабы для практики ИБ, доступ к полным трекам, Attack Box без настройки VPN. На HTB имеет смысл подписаться в начале третьего месяца — к этому моменту вы исчерпаете бесплатные активные машины и понадобятся retired-машины с writeups.
Самая частая ошибка, которую я наблюдаю, — попытка «перескочить» фундамент. Человек с нулевым опытом регистрируется на HTB, берёт Easy-машину Lame, проводит 6 часов в тишине и бросает. А нужно было потратить 4 недели на THM, выстроить базу и прийти к Lame подготовленным. Вторая ошибка — застрять на THM на полгода. Если к концу второго месяца вы не начали решать задачи без подсказок — THM стала зоной комфорта, из которой пора выходить.
Те, кто следовал трёхмесячному плану с чередованием платформ, через полгода решали Medium-машины на HTB и подавали заявки на junior-позиции. Те, кто сидел только на одной платформе — застревали. TryHackMe или Hack The Box — ложная дилемма. Правильный ответ: сначала THM, потом HTB, потом обе параллельно. У этого подхода есть слабое место — он требует самодисциплины и умения самостоятельно выстраивать приоритеты. Если хочется пройти базу системно, с куратором, который реально читает чат и отвечает на вопросы, — на IB Basics берут с любого старта, без требований «знать Linux на уровне X».
🚀 Хочешь закрепить на практике? Реши задачи по теме на HackerLab — категория «pentest-machines».
0 комментариев
Пожалуйста, войдите, чтобы оставить комментарий.
Загрузка комментариев...