TryHackMe در برابر HackTheBox: مبتدیان از کجا شروع کنند؟
مقایسه عملی TryHackMe و HackTheBox برای مبتدیان مطلق در امنیت سایبری، با مسیر واقعگرایانه بین این دو.
هر مبتدیی در امنیت سایبری در ماه اول خود به همین مفصل میرسد: TryHackMe یا HackTheBox؟ هر دو پلتفرم معتبری هستند با ماشینهای واقعی برای هک کردن، اما برای مراحل مختلف منحنی یادگیری ساخته شدهاند، و انتخاب اشتباه در ابتدا میتواند شما را کند کند یا باعث شود دست بردارید.
TryHackMe واقعاً چه میدهد
TryHackMe پیرامون اتاقهای راهنماییشده ساختاربندی شده است. اتاقهایی مثل «Linux Fundamentals» یا «Web Fundamentals» مفاهیم را گام به گام توضیح میدهند، اغلب با سؤالات تعبیهشدهای که شما را وادار میکنند واقعاً مطالب را بخوانید به جای اینکه برای پرچم جستجو کنید. مسیرهای یادگیری (Pre Security، Cyber Security 101، Jr Penetration Tester) اتاقها را به صورت منطقی زنجیر میکنند.
این مهم است اگر هنوز نمیدانید reverse shell چیست، SSH چگونه کار میکند، یا چرا nmap -sV خروجی متفاوتی نسبت به nmap -sC میدهد. TryHackMe فرض میکند ممکن است نمیدانید، و برای شما میگوید. سطح رایگان به اندازهای سخی است که میتوانید بسیاری از مطالب بنیادی را قبل از اینکه نیاز به اشتراک داشته باشید طی کنید.
HackTheBox از شما انتظار چه دارد
HackTheBox بهطور پیشفرض تقریباً هیچ کمکدستی ندارد. شما یک آدرس IP و نام ماشین دریافت میکنید (جعبههای بازنشسته writeup دارند؛ فعالهای جاری ندارند). راهنماییای نیست مگر اینکه برای آنها پول بدهید یا در سرورهای Discord جامعه جستجو کنید. فلسفه این است: یا شنا کن یا غرق شو. شما انتظار میرود گوگل کنید، مستندات را بخوانید، و یک زنجیر حمله را از اطلاعات جزئی بسازید.
این بیشتر به آنچه یک تست نفوذ واقعی یا مسابقه CTF شبیه است نزدیک است. ماشینها نیز بر اساس سختی (Easy، Medium، Hard، Insane) رتبهبندی میشوند و بر اساس تکنیک برچسبگذاری میشوند، بنابراین وقتی تقریباً میدانید چه کار میکنید، میتوانید مهارتهای خاصی مثل Active Directory enumeration یا Windows privilege escalation تمرین کنید.
تفاوتی که واقعاً اهمیت دارد
نکتهی اصلی scaffolding است. TryHackMe نردبان را برایتان میدهد. HackTheBox دیوار را میدهد و میگوید تجهیزات سازی جایی وجود دارند. هیچیک بهطور موضوعی بهتر نیست، آنها مسائل متفاوتی را حل میکنند. یک مبتدی مطلق که بدون تجربه Linux وارد HackTheBox شود سه ساعت صرف خواهد کرد تنها برای اینکه بفهمد چگونه gobuster را درست استفاده کند، و نه بهطور مفید، بلکه بهگونهای ناامیدکنندهای که انگیزه را میکشد. در عینحال، کسی که شش ماه فقط روی اتاقهای راهنماییشده TryHackMe کار کرده باشد میتواند در HackTheBox با دیوار برخورد کند چون هرگز مجبور نشده است یک هدف را بدون چکلیستی که به آنها میگوید بعدی کدام ابزار است enumerate کند.
یک توالی واقعگرایانه
اگر قبلاً از شبکهسازی بنیادی (TCP/IP، ports، DNS) و خط فرمان Linux بنیادی خبر ندارید از مسیرهای Pre Security و Cyber Security 101 TryHackMe شروع کنید. چند هفته برای این مرحله در نظر بگیرید، نه ماهها. عجله در این مرحله به معنی pattern-matching دستورات بدون درک آنچه میکنند است، که در لحظهای که ماشین از script آموزشی انحراف کند فروپاشی میشود.
وقتی میتوانید راحتانه یک box را با nmap enumerate کنید، یک نسخه سرویس شناسایی کنید، و برای یک exploit منطبق در Exploit-DB یا searchsploit جستجو کنید بدون اینکه به شما گفته شود، به اتاقهای مسیر تابع TryHackMe بروید (مثل آنهایی که OWASP Top 10 را پوشش میدهند) و شروع کنید آنها را با Starting Point track HackTheBox ترکیب کنید، که پاسخ خود HTB است به
با کمک هوش مصنوعی نوشتهشده، بازبینی و منتشرشده توسط Michal Pilch (CISSP)، Korra Studio.
این یکی از یادداشتهای پایگاه دانش Korra Studio است — پلتفرم هر موضوع را با مربی یکبهیک جفت میکند.
شروع رایگانarrow_forward