arrow_back回到田野筆記
TUTORING 已發佈 28 Jul 2026

TryHackMe vs HackTheBox:初學者應該從哪裡開始?

針對網路安全絕對初學者的 TryHackMe 和 HackTheBox 實用比較,以及兩個平台之間的實際學習路徑。

每個網路安全初學者都在第一個月內遇到同樣的岔路口:TryHackMe 還是 HackTheBox?兩個平台都是合法的,都有真實機器可以駭客入侵,但它們是為學習曲線的不同階段設計的,一開始選錯可能會拖累你的進度甚至讓你放棄。

TryHackMe 實際上提供什麼

TryHackMe 圍繞引導式房間結構化。像「Linux Fundamentals」或「Web Fundamentals」這樣的房間會一步步引導你了解概念,通常包含嵌入式問題強制你實際閱讀材料而不是跳過尋找旗標。學習路徑(Pre Security、Cyber Security 101、Jr Penetration Tester)將房間串聯成類似課程的東西。

這很重要,因為如果你還不知道 reverse shell 是什麼、SSH 如何工作,或為什麼 nmap -sV 給出的輸出與 nmap -sC 不同。TryHackMe 假設你可能不知道,並且它會告訴你。免費層慷慨到足以讓你在需要訂閱前完成大量基礎內容。

HackTheBox 對你的期望

HackTheBox 預設幾乎沒有任何引導。你會得到一個 IP 地址和機器名稱(已退役的盒子有寫法;活躍的沒有)。沒有提示,除非你付費或通過社區 Discord 伺服器挖掘。理念是自生自滅:你應該會 Google、閱讀文檔,並從部分資訊中拼湊出攻擊鏈。

這更接近真實滲透測試或 CTF 競賽的感覺。機器也按難度(Easy、Medium、Hard、Insane)評級,並按技術標記,所以一旦你大致知道自己在做什麼,你可以磨練特定技能,比如 Active Directory 枚舉或 Windows 特權提升。

實際上重要的區別

歸結為支架。TryHackMe 給你梯子。HackTheBox 給你牆並告訴你攀登裝備在某處存在。兩者都不是客觀更好,它們解決不同的問題。一個沒有 Linux 經驗的完全初學者掉進 HackTheBox 會花三個小時只是弄清楚如何正確使用 gobuster,而且不是以富有成效的方式,更多是以令人沮喪的方式殺死動力。同時,只做了六個月引導式 TryHackMe 房間的人可能會在 HackTheBox 撞牆,因為他們從未必須在沒有檢查清單告訴他們下一步運行什麼工具的情況下枚舉目標。

現實的序列

如果你不知道基本網路(TCP/IP、連接埠、DNS)和基本 Linux 命令列,從 TryHackMe 的 Pre Security 和 Cyber Security 101 路徑開始。在這裡預算幾週,不是幾個月。倉促這個階段意味著你會進行模式匹配命令而不理解它們做什麼,一旦機器偏離教程指令碼就會崩潰。

一旦你可以舒適地用 nmap 枚舉一個盒子,識別服務版本,並在 Exploit-DB 或 searchsploit 上搜索匹配的漏洞而不被告知,移到 TryHackMe 的攻擊路徑房間(像涵蓋 OWASP Top 10 的房間)並開始混入 HackTheBox 的 Starting Point 軌道,這是 HTB 自己對

本文由 AI 協助撰寫,經 Michal Pilch(CISSP)審核並發佈,Korra Studio。

準備好更進一步了嗎?

這是 Korra Studio 知識庫中的一篇筆記——該平台將每個主題與一對一的師資配對。

免費開始arrow_forward