TryHackMe vs HackTheBox:初学者应该从哪里开始?
为网络安全初学者进行的 TryHackMe 和 HackTheBox 实际对比,包括两个平台之间的切实学习路径。
网络安全的每个初学者在入门的第一个月都会遇到同一个选择:TryHackMe 还是 HackTheBox?两个平台都是真实存在的,都有实际的靶机可以攻击,但它们针对学习曲线的不同阶段而设计,一开始选错了可能会拖累进度或让你放弃。
TryHackMe 实际上提供什么
TryHackMe 围绕引导式房间(guided rooms)构建。"Linux Fundamentals" 或 "Web Fundamentals" 这样的房间会一步步引导你学习概念,通常配有嵌入式问题强制你真正阅读内容而不是浏览寻找 flag。学习路径(Pre Security、Cyber Security 101、Jr Penetration Tester)将房间串联起来形成类似课程的东西。
如果你还不知道什么是反向 shell、SSH 如何工作,或者为什么 nmap -sV 给出的输出与 nmap -sC 不同,这就很重要了。TryHackMe 假设你可能不知道,然后告诉你。免费层已经足够让你在需要订阅前学完很多基础内容。
HackTheBox 对你的期望
HackTheBox 默认情况下几乎没有任何帮助。你获得一个 IP 地址和机器名称(已退役的靶机有 writeup;活跃的靶机没有)。没有提示,除非你付费或在社区 Discord 服务器上翻找。其理念是:你要么成功要么失败,你需要自己搜索、阅读文档,从片段信息中拼凑出攻击链。
这更接近真实的渗透测试或 CTF 竞赛的感觉。靶机也按难度分级(Easy、Medium、Hard、Insane)并按技术标签分类,所以一旦你大致知道自己在做什么,你可以有针对性地练习特定技能,比如 Active Directory 枚举或 Windows 权限提升。
真正重要的区别
归结为脚手架。TryHackMe 给你梯子。HackTheBox 给你墙并告诉你爬山工具就在某个地方。两者都不是客观意义上更好的,它们解决不同的问题。一个完全的初学者如果零 Linux 经验就进入 HackTheBox,会花三个小时才能弄清楚如何正确使用 gobuster,而且不是以有建设性的方式,而是以令人沮丧的方式消磨动力。同时,一个只做了六个月 TryHackMe 引导式房间的人在 HackTheBox 上可能会遇到困难,因为他们从来没有不依赖清单告诉他们下一步运行什么工具的情况下枚举过目标。
现实的学习顺序
如果你还不知道基本网络知识(TCP/IP、端口、DNS)和基本 Linux 命令行,就从 TryHackMe 的 Pre Security 和 Cyber Security 101 路径开始。在这个阶段花费几周时间,不要几个月。仓促这个阶段意味着你会模式匹配命令而不理解它们的作用,一旦机器偏离教程脚本就会失败。
一旦你能够舒适地用 nmap 枚举靶机、识别服务版本,并在 Exploit-DB 或 searchsploit 上搜索匹配的利用程序而不需要被告诉这样做,就转向 TryHackMe 的进攻路径房间(比如覆盖 OWASP Top 10 的房间),然后开始混合使用 HackTheBox 的 Starting Point 轨迹,这是 HTB
本文由人工智能协助撰写,经 Michal Pilch(CISSP)审核并发布,Korra Studio。
这是来自 Korra Studio 知识库的笔记之一——该平台将每个主题与一对一指导相结合。
免费开始arrow_forward