TryHackMe vs HackTheBox: С чего начать новичку?
Практическое сравнение TryHackMe и HackTheBox для абсолютных новичков в кибербезопасности с реалистичным путём между ними.
Каждый новичок в кибербезопасности сталкивается с одной дилеммой в первый месяц: TryHackMe или HackTheBox? Обе платформы легитимны и содержат реальные машины для взлома, но они построены для разных этапов обучения, и неправильный выбор в начале может замедлить прогресс или привести к отказу от учёбы.
Что даёт TryHackMe
TryHackMe структурирован вокруг управляемых комнат. Комнаты наподобие "Linux Fundamentals" или "Web Fundamentals" проводят вас через концепции пошагово, часто с встроенными вопросами, которые заставляют вас действительно читать материал вместо поиска флага на скорость. Пути обучения (Pre Security, Cyber Security 101, Jr Penetration Tester) связывают комнаты в нечто похожее на курс.
Это важно, если вы ещё не знаете, что такое reverse shell, как работает SSH или почему nmap -sV выдаёт другой результат, чем nmap -sC. TryHackMe предполагает, что вы можете этого не знать, и объясняет. Бесплатная версия достаточно щедра, чтобы пройти большую часть основного контента прежде, чем потребуется подписка.
Что ожидает HackTheBox
HackTheBox по умолчанию почти не помогает. Вы получаете IP-адрес и название машины (для снятых с ротации машин доступны решения, для активных — нет). Подсказок нет, если не платите или не роетесь в Discord сообщества. Философия проста: либо плыви, либо тони. Вы сами должны искать в Google, читать документацию и собирать цепочку атаки из отрывочной информации.
Это ближе к тому, как выглядит реальное тестирование на проникновение или CTF-соревнование. Машины также оценены по сложности (Easy, Medium, Hard, Insane) и помечены по техникам, поэтому, когда вы примерно знаете, что делаете, можете тренировать конкретные навыки вроде перечисления Active Directory или повышения привилегий на Windows.
Различие, которое имеет значение
Всё сводится к поддержке. TryHackMe дает вам лестницу. HackTheBox даёт вам стену и говорит, что снаряжение для скалолазания где-то есть. Ни один вариант не лучше объективно, они решают разные задачи. Полный новичок без опыта в Linux, попав на HackTheBox, потратит три часа только на то, чтобы разобраться, как правильно использовать gobuster, и это не будет продуктивно, это будет разочаровывающе и убьёт мотивацию. В то же время человек, потративший полгода только на управляемые комнаты TryHackMe, может наткнуться на стену на HackTheBox, потому что никогда не перечислял цель без чеклиста, подсказывающего, какой инструмент запустить следующим.
Реалистичная последовательность
Начните с путей Pre Security и Cyber Security 101 на TryHackMe, если вы ещё не знаете основы сетевых технологий (TCP/IP, порты, DNS) и базовую командную строку Linux. Потратьте на это несколько недель, не месяцев. Спешка на этом этапе означает, что вы будете механически повторять команды, не понимая, что они делают, что развалится, как только машина отклонится от скрипта туториала.
Когда вы можете комфортно перечислить машину с помощью nmap, определить версию сервиса и найти подходящий эксплойт на Exploit-DB или через searchsploit без подсказок, переходите к наступательным комнатам TryHackMe (такие, как освещающие OWASP Top 10) и начните добавлять трек Starting Point на HackTheBox, который является ответом HTB на
Написано с помощью ИИ, проверено и опубликовано Михалом Пильхом (CISSP), Korra Studio.
Это одна заметка из базы знаний Korra Studio — платформа сочетает каждую тему с наставничеством один на один.
Начать бесплатноarrow_forward