TryHackMe vs HackTheBox: Người mới bắt đầu nên khởi động từ đâu?
So sánh thực tế giữa TryHackMe và HackTheBox dành cho những người hoàn toàn mới bắt đầu trong lĩnh vực an ninh mạng, kèm theo một con đường thực tế giữa hai nền tảng.
Mỗi người mới bắt đầu trong lĩnh vực an ninh mạng đều gặp phải cùng một ngã rẽ đường trong tháng đầu tiên của họ: TryHackMe hay HackTheBox? Cả hai đều là những nền tảng hợp pháp với các máy thực để hack, nhưng chúng được xây dựng cho các giai đoạn khác nhau trên con đường học tập, và chọn sai từ đầu có thể làm bạn chậm lại hoặc khiến bạn bỏ cuộc.
TryHackMe thực sự cung cấp gì
TryHackMe được cấu trúc xung quanh các phòng hướng dẫn. Những phòng như "Linux Fundamentals" hay "Web Fundamentals" hướng dẫn bạn qua các khái niệm từng bước một, thường có các câu hỏi nhúng buộc bạn phải thực sự đọc tài liệu thay vì chỉ lướt qua để tìm flag. Các đường dẫn học tập (Pre Security, Cyber Security 101, Jr Penetration Tester) xâu chuỗi các phòng lại với nhau thành một cái gì đó giống như một chương trình học.
Diều này quan trọng nếu bạn chưa biết reverse shell là gì, cách SSH hoạt động, hay tại sao nmap -sV lại cung cấp output khác với nmap -sC. TryHackMe giả định rằng bạn có thể không biết, và nó sẽ cho bạn biết. Gói miễn phí đủ rộng để bạn hoàn thành rất nhiều nội dung cơ bản trước khi bạn cần đăng ký.
HackTheBox mong đợi gì từ bạn
HackTheBox hầu như không có hỗ trợ mặc định. Bạn nhận được một địa chỉ IP và tên máy (các hộp đã bị loại có writeups; các hộp hoạt động thì không). Không có gợi ý trừ khi bạn trả phí hoặc tìm kiếm qua các máy chủ Discord của cộng đồng. Triết lý là sink-or-swim: bạn được kỳ vọng phải tìm kiếm Google, đọc tài liệu, và ghép lại một chuỗi tấn công từ thông tin không đầy đủ.
Điều này gần hơn với những gì một bài kiểm tra xâm nhập thực tế hoặc một cuộc thi CTF trông giống như. Các máy cũng được xếp hạng theo độ khó (Easy, Medium, Hard, Insane) và được gắn thẻ theo kỹ thuật, vì vậy khi bạn biết đại loại bạn đang làm gì, bạn có thể luyện tập các kỹ năng cụ thể như Active Directory enumeration hay Windows privilege escalation.
Sự khác biệt thực sự quan trọng
Nó xuất phát từ scaffolding. TryHackMe trao cho bạn chiếc thang. HackTheBox trao cho bạn bức tường và nói cho bạn biết rằng thiết bị leo núi tồn tại ở đâu đó. Cái nào cũng không tốt hơn khách quan, chúng giải quyết những vấn đề khác nhau. Một người hoàn toàn mới bắt đầu bị nhận vào HackTheBox mà không có kinh nghiệm Linux sẽ dành ba giờ chỉ để tìm hiểu cách sử dụng gobuster đúng cách, và không phải theo cách có năng suất, mà theo cách đó là thích. Đồng thời, người nào đó đã dành sáu tháng chỉ làm các phòng hướng dẫn của TryHackMe có thể gặp vấn đề trên HackTheBox vì họ không bao giờ phải liệt kê một mục tiêu mà không có checklist nói cho họ biết công cụ nào chạy tiếp theo.
Một chuỗi thực tế
Bắt đầu với các đường dẫn Pre Security và Cyber Security 101 của TryHackMe nếu bạn chưa biết networking cơ bản (TCP/IP, ports, DNS) và command line Linux cơ bản. Dành vài tuần ở đây, không phải hàng tháng. Vội vàng ở giai đoạn này có nghĩa là bạn sẽ pattern-matching các lệnh mà không hiểu chúng làm gì, điều này sẽ sụp đổ ngay khi một máy lệch khỏi tập lệnh hướng dẫn.
Khi bạn có thể thoải mái liệt kê một hộp bằng nmap, xác định phiên bản dịch vụ, và tìm kiếm exploit phù hợp trên Exploit-DB hay searchsploit mà không cần được bảo, hãy chuyển sang phòng đường dẫn tấn công của TryHackMe (như những phòng bao gồm OWASP Top 10) và bắt đầu trộn với HackTheBox's Starting Point track, đó là câu trả lời riêng của HTB với
Viết với hỗ trợ của AI, được xem xét và đăng bởi Michal Pilch (CISSP), Korra Studio.
Đây là một ghi chép từ cơ sở kiến thức Korra Studio — nền tảng kết hợp mỗi chủ đề với phiên hỗ trợ 1-kèm-1.
Bắt đầu miễn phíarrow_forward