ОБСУЖДЕНИЕ Статья 

Как попасть в пентест без опыта через PT Start

AI-выжимка обсуждения скоро

Краткие тезисы обсуждения со ссылками на ключевые ответы появятся здесь.

Автор темы
Потёртый латунный ключ-отмычка лежит на антистатическом коврике рядом с крупным стальным ключом с гравировкой «PT START → NMAP → OFFER» на стержне. На заднем плане светится экран ноутбука с термина...


Полтора года назад я отправил 14 откликов на позицию junior pentester - получил один звонок и провалил техническое собеседование на вопросе про Reverse Shell и Bind Shell. Профильного образования ноль, коммерческого опыта - тоже. Шесть месяцев спустя, после PT Start и пяти решённых машин на Hack The Box, я получил оффер в небольшую ИБ-компанию. Работаю руками: Burp Suite, Nmap, отчёты по OWASP. Ниже - конкретный путь, ошибки и то, что я бы сделал иначе.

Что реально спрашивают при отборе на junior pentester вакансии

Карьера в кибербезопасности начинается не с инструментов, а с понимания, что именно проверяют на собеседованиях. Большинство статей про обучение пентесту с нуля дают списки технологий, но не объясняют, как выглядит настоящий диалог с техлидом. Три блока вопросов, с которыми я столкнулся - и которые коллеги подтверждают как типовые. Подробнее - в нашем руководстве по карьера в кибербезопасности.

Сети и протоколы. TCP-хэндшейк, разница TCP/UDP, как работает DNS, что происходит при вводе URL в браузер. Без этого невозможно интерпретировать вывод nmap или понять, почему сканирование через VPN показывает другие результаты. На моём первом собеседовании я не смог объяснить, зачем нужен флаг -Pn - на этом разговор фактически закончился. Обидно, потому что флаг-то элементарный: просто пропустить host discovery. Но когда не понимаешь, что за ним стоит ICMP и почему файрвол его режет - объяснить нечего.

Уязвимости и методология. OWASP Top 10 - не как список названий, а с пониманием эксплуатации. Injection (A03:2021 по OWASP) - не только SQL, но и OS Command Injection. Broken Access Control (A01:2021) - конкретные сценарии IDOR. На одном собеседовании попросили нарисовать на бумаге цепочку атаки: от обнаружения открытого порта через Active Scanning (T1595 по MITRE ATT&CK) до получения shell через Exploit Public-Facing Application (T1190). По моему опыту - кто не мог объяснить эту цепочку, дальше первого раунда не проходил.

Инструменты в контексте. Не "я знаю Burp Suite", а "перехватил запрос и отправил его в Repeater, подменил параметр user_id, получил данные чужого аккаунта - это IDOR из категории Broken Access Control". Начинающий пентестер, который описывает конкретный сценарий с конкретным инструментом, выигрывает у кандидата с тремя сертификатами и нулём задокументированной практики. Сертификат - красивый фантик. Writeup с реальной эксплуатацией - доказательство.

PT Start и бесплатные программы ИБ: что выбрать для старта​

1789639376565.webp

Обучение пентесту с нуля упирается не в нехватку материалов, а в хаос: десятки ресурсов без понятной последовательности. Вот программы, которые дают структуру и работают как трамплин в кибербезопасность.

PT Start (Positive Technologies). Бесплатная образовательная программа с конкурсным отбором. Модули по сетям, операционным системам, основам ИБ плюс практические задания. Главная ценность - не контент (похожий материал валяется в открытом доступе), а три вещи: выстроенная последовательность, дедлайны и строчка "Positive Technologies" в резюме. Как пройти отбор в PT Start: подготовьтесь к тесту на базовые знания сетей (маски подсетей, модель OSI, базовые протоколы) и напишите мотивационное письмо с конкретикой, а не "хочу стать хакером". Мне пришлось подавать заявку дважды - в первый раз завалил вопросы по маскам подсетей, потому что учил по видео, а не руками в терминале. Разница колоссальная: пока не посчитаешь маску руками через ipcalc или хотя бы на бумаге - в голове каша.

TryHackMe. Guided-формат: каждая "комната" ведёт пошагово. Для абсолютного нуля - лучший первый шаг, не требует настройки окружения. Бесплатного тарифа хватает на 2-3 недели базовых комнат, дальше нужна подписка.

Hack The Box. Сложнее TryHackMe, зато ближе к реальным задачам пентеста. Retired-машины с writeup'ами - лучший формат для практики: решаешь сам, застреваешь, читаешь разбор, возвращаешься. Именно здесь я впервые запустил LinPEAS на low-priv shell и увидел подсвеченные пути для privilege escalation. Момент, когда пентест перестал быть абстрактным понятием и стал ремеслом. По моему опыту, 2-3 месяца регулярной лабораторной практики перед сертификациями - разумный минимум.

CTF-соревнования. Бесплатные и регулярные - CTFtime, CyberDefenders, российские площадки. Задачи бывают оторваны от реальных проектов, но тренируют скорость мышления и работу под давлением. Мои первые CTF закончились нулём решённых заданий. Через три месяца - стабильно 3-4 таска. Прогресс медленный, но он есть, если не бросать после первого нуля.

Стажировки по информационной безопасности. Не только PT Start: Angara Security, BI.ZONE, "Лаборатория Касперского" периодически набирают стажёров. Информация всплывает в Telegram-каналах по ИБ-вакансиям раньше, чем на hh.ru - подпишитесь на 5-6 профильных каналов и мониторьте. hh.ru для junior-позиций в ИБ - кладбище: вакансии висят месяцами, половина уже закрыта.

Roadmap: подготовка к отбору в пентест с нуля за 3-6 месяцев

Этот roadmap - то, что я бы дал себе полтора года назад. Каждый этап проверен ошибками.

Месяц 1-2: фундамент. GNU/Linux на уровне уверенного пользователя: навигация по файловой системе, управление процессами, работа с grep, find, chmod. Параллельно - сети: модель OSI на практике, TCP/UDP, DNS, HTTP-методы. Ошибка, которую я допустил: сразу поставил Kali Linux, не понимая базового GNU/Linux. Результат - часы на решение проблем с зависимостями вместо обучения пентесту. Kali - это как гоночный болид для человека без водительских прав. Сначала обычный Ubuntu или Debian, потом уже Kali.

Месяц 2-3: первые инструменты. Nmap для Network Service Discovery (T1046 по MITRE ATT&CK) - начните с nmap -sV -sC target и разберитесь, что означает каждый флаг. Burp Suite Community для перехвата и анализа HTTP-трафика. На этом этапе - TryHackMe, комнаты уровня Easy. Цель: 10-15 решённых комнат с документацией. Не "решил и забыл" - а записал: что сканировал, какую уязвимость обнаружил, какой shell получил, как повысил привилегии. Записывать - больно и лениво. Но именно эти записи через три месяца станут вашим портфолио.

Месяц 3-4: privilege escalation. Переход на Hack The Box, Retired-машины уровня Easy. Linux privesc: запуск LinPEAS для автоматического аудита системы (сбор данных по System Information Discovery, T1082 и Account Discovery, T1087), ручной анализ SUID-бинарей, проверка sudo-прав. Пример из моей практики на учебной машине - обнаружил find с SUID-битом и через GTFOBins повысил привилегии до root:
Bash:
# Поиск бинарей с SUID-битом
find / -perm -4000 -type f 2>/dev/null
# Проверяем, что SUID установлен именно на find
ls -la $(which find)
# Если find с SUID - повышение через GTFOBins ([URL='https://gtfobins.org/gtfobins/find/']https://gtfobins.github.io/gtfobins/find/[/URL])
find . -exec /bin/sh -p \; -quit
Именно этот навык - найти путь от low-priv shell до root - проверяют почти на каждом собеседовании для позиции junior pentester. LinPEAS автоматизирует первичную разведку, но понимание того, что за каждой подсвеченной строкой стоит конкретный вектор повышения привилегий, приходит только с практикой. LinPEAS подсветит - а дальше думай сам.

Месяц 4-6: портфолио и отбор. Подать заявку на PT Start (если набор открыт), параллельно - продолжать решать машины и оформлять writeup'ы. К концу этого этапа нужно иметь: 5-10 задокументированных разборов, понимание полной цепочки атаки от разведки до root и базовое владение Burp Suite для тестирования веб-приложений.

Как получить оффер в ИБ после стажировки пентест

1789639439154.webp

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Не ждите идеальной готовности. Я подал на вакансию, чувствуя себя готовым процентов на 40. На собеседовании честно сказал, что не знаю Kerberoasting, но показал writeup с HTB-машины, где эксплуатировал misconfigured sudo. Writeup оказался решающим аргументом - единственное конкретное доказательство навыка.

Вот чего не скажут на вебинарах "как войти в ИБ за 3 месяца": рынок junior pentester вакансий в России решает не только уровень навыков, но и то, как эти навыки задокументированы. Звучит странно, но именно так. Кандидатов с примерно одинаковым уровнем знаний - десятки на каждую позицию. Разница между тем, кто получает оффер, и тем, кто получает "мы вам перезвоним" - задокументированный опыт. Пять writeup'ов на GitHub, где пошагово описан путь от nmap до root, весомее абстрактного сертификата. Три стажировки без единого оформленного разбора - путь в никуда.

Из знакомых по моему потоку обучения офферы получили не самые сильные технически, а те, кто оформлял каждое задание как отчёт. Если выбирать между ещё одной книгой по сетям и ещё одной решённой машиной с writeup'ом - выбирайте машину. Практика, объяснённая своими словами, отделяет тех, кто получает оффер, от тех, кто вечно "готовится". Тем, кто хочет не тыкаться наугад, а пройти первый месяц после "хочу в ИБ" с куратором и структурой - есть IB Fundamentals на codeby.academy.
 
Последнее редактирование модератором:
  • Нравится
Реакции: delifer
1
Полезная статья, пока читал, сам отвечал на вопросы как будто на собеседовании =)
Очень поможет подготовиться начинающим в теоритической части.
 
  • Нравится
Реакции: Сергей Попов
1

Ещё по теме