TryHackMe vs HackTheBox: ควรเริ่มต้นตรงไหนสำหรับผู้เริ่มต้น?
การเปรียบเทียบที่ใช้ได้จริงระหว่าง TryHackMe และ HackTheBox สำหรับผู้เริ่มต้นอย่างแท้จริงในด้านความปลอดภัยไซเบอร์ พร้อมเส้นทางที่สมจริงระหว่างสองแพลตฟอร์ม
ผู้เริ่มต้นทุกคนในด้านความปลอดภัยไซเบอร์จะพบทางแยกเดียวกันภายในเดือนแรกของพวกเขา: TryHackMe หรือ HackTheBox? ทั้งสองเป็นแพลตฟอร์มที่ถูกต้องตามกฎหมายซึ่งมีเครื่องจริงให้ hack แต่สิ่งเหล่านี้สร้างมาเพื่อขั้นตอนต่างๆ ของเส้นโค้งการเรียนรู้ และการเลือกแพลตฟอร์มที่ผิดก่อนสามารถทำให้คุณชะลอตัวหรือทำให้คุณยอมแพ้ได้
TryHackMe ให้อะไรจริงๆ
TryHackMe ถูกสร้างขึ้นรอบ ๆ guided rooms Rooms เช่น "Linux Fundamentals" หรือ "Web Fundamentals" จะนำคุณผ่านแนวคิดทีละขั้นตอน บ่อยครั้งที่มีคำถามฝังตัวที่บังคับให้คุณอ่านเนื้อหาจริง ๆ แทนที่จะไล่หา flag Learning paths (Pre Security, Cyber Security 101, Jr Penetration Tester) เชื่อมต่อ rooms เข้าด้วยกันเป็นสิ่งที่คล้ายกับหลักสูตร
สิ่งนี้สำคัญหากคุณยังไม่รู้ว่า reverse shell คืออะไร SSH ทำงานอย่างไร หรือเหตุใด nmap -sV ให้ผลลัพธ์ต่างจาก nmap -sC TryHackMe สมมติว่าคุณอาจไม่รู้ และมันบอกคุณ ระดับฟรีนั้นมีความสุจริตพอที่จะผ่านเนื้อหาพื้นฐานจำนวนมากก่อนที่คุณจะต้องใช้งานการสมัครสมาชิก
HackTheBox คาดหวังอะไรจากคุณ
HackTheBox เกือบไม่มี hand-holding ตามค่าเริ่มต้น คุณได้รับที่อยู่ IP และชื่อเครื่อง (retired boxes มี writeups พร้อมใช้งาน; active ones ไม่มี) ไม่มี hints เว้นแต่ว่าคุณจะจ่ายสำหรับสิ่งเหล่านี้หรือขุดผ่าน community Discord servers ปรัชญาคือ sink-or-swim: คาดว่าคุณจะ Google อ่านเอกสาร และรวบรวม attack chain จากข้อมูลบางส่วน
สิ่งนี้ใกล้เคียงกับการทดสอบ penetration test หรือการแข่งขัน CTF ที่แท้จริงมากขึ้น Machines ยังได้รับการจัดอันดับตามความยาก (Easy, Medium, Hard, Insane) และติดแท็กตามเทคนิค ดังนั้นเมื่อคุณรู้โดยประมาณว่าคุณกำลังทำอะไร คุณสามารถฝึกทักษะเฉพาะได้เช่น Active Directory enumeration หรือ Windows privilege escalation
ความแตกต่างที่สำคัญจริงๆ
มันหลุดออกไปจาก scaffolding TryHackMe มอบบันไดให้คุณ HackTheBox มอบกำแพงให้คุณและบอกคุณว่าอุปกรณ์ปีนเขาอยู่ที่ไหนสักแห่ง ไม่มีอย่างหนึ่งดีกว่าอีกอย่างโดยธรรมชาติ พวกเขาแก้ปัญหาต่างกัน ผู้เริ่มต้นทั้งหมดที่ดิ่งลงไปใน HackTheBox โดยไม่มีประสบการณ์ Linux จะใช้เวลาสามชั่วโมงเพียงเพื่อหาวิธีใช้ gobuster อย่างถูกต้อง และไม่ใช่ในลักษณะที่มีประสิทธิผล มากขึ้นในลักษณะที่น่าหงุดหงิดซึ่งฆ่า motivation ในขณะเดียวกัน ใครคนหนึ่งที่ใช้เวลาหกเดือนทำเพียง guided TryHackMe rooms สามารถโดนกำแพงบน HackTheBox เพราะพวกเขาไม่เคยต้อง enumerate target โดยไม่มี checklist บอกพวกเขาว่าเครื่องไหนจะเรียกใช้ต่อไป
ลำดับที่สมจริง
เริ่มด้วย TryHackMe's Pre Security และ Cyber Security 101 paths หากคุณยังไม่รู้เครือข่ายพื้นฐาน (TCP/IP, ports, DNS) และ Linux command line พื้นฐาน ตั้งงบประมาณไว้สองสามสัปดาห์ที่นี่ ไม่ใช่เดือน การรีบเร่งในขั้นตอนนี้หมายความว่าคุณจะจับคู่รูปแบบคำสั่งโดยไม่เข้าใจว่าคำสั่งเหล่านั้นทำอะไร ซึ่งพังทันทีที่เครื่องเบี่ยงเบนไปจากสคริปต์บทช่วยสอน
เมื่อคุณสามารถ enumerate box ได้อย่างสบายใจด้วย nmap ระบุเวอร์ชันบริการ และค้นหา exploit ที่ตรงกันบน Exploit-DB หรือ searchsploit โดยไม่ได้รับการบอกกล่าว ให้ย้ายไปยัง TryHackMe's offensive path rooms (เช่น rooms ที่ครอบคลุม OWASP Top 10) และเริ่มผสมผสาน HackTheBox's Starting Point track ซึ่งเป็นคำตอบของ HTB เอง
เขียนด้วยความช่วยเหลือของ AI ตรวจสอบและเผยแพร่โดย Michal Pilch (CISSP), Korra Studio
นี่คือบันทึกหนึ่งจากฐานความรู้ของ Korra Studio — แพลตฟอร์มจับคู่หัวข้อแต่ละหัวข้อกับการฝึกสอนแบบ 1-to-1
เริ่มใช้งานฟรีarrow_forward