Проблема Самоучка. Что изучил, что дальше? Прошу советов по пентесту

Carcharodon

One Level
20.07.2026
2
0
Специализация
  1. Пентест
  2. Сетевая безопасность
Доброго времени суток!
Самостоятельно изучаю ИБ, целенаправленно двигаюсь в пентест. Хочу понять свой реальный уровень и что дотянуть до Junior-пентестера. Ниже список того, что уже освоил. Прошу оценить и подсказать, куда двигаться дальше.

Фундамент: компьютерные сети по Танненбауму, Олиферу, Россу( по сетям как рыба в воде) операционные системы по Танненбауму, Linux по Кофлеру (установка, настройка, администрирование), Python, PowerShell, Active Directory (только теория но в процессе)

Веб-пентест на практике: Juice Shop, metasploitable2 и машины из vulnhub.
Офлайн по причине того что глобальные события не позволяют пользоваться OpenVpn и wireGuard для подключения к удаленным лабораториям. А ещë в офлайн интереснее -_-
OWASP Top 10 пройдено в теории и на практике.

Инструменты( основные): Burp Suite, nmap, Metasploit, hashcat, Wireshark, John.
SIEM(немного) было интересно как система видит проникновение и уязвимые точки. Установил wazuh(виртуальные сервер(очень жирный) и пару агентов на другие виртуальные машины.
Из автоматизации: Python, Bash, PowerShell.

Администрирование и инфраструктура: Linux, включая systemd, права, логи, iptables, LVM, RAID, Samba, Apache, SSH. Сети: TCP/IP, DNS, HTTP, маршрутизация, VLAN,.
Построил домашний сервер ПК сдвумя ядрами и стольким же ОЗУ(работает на молитвах машинному Богу и верой в будущее)с SSH, Samba, Apache, LVM. Судьба данного сервера обречена на хранения тяжёлого мусора вроде списков слов и тому подобной еды для hashcat, и других брутфорс утилит. Работает в отдельной подсети, когда требуется выкачиваю на основную машину.

Автоматизация и разработка: ARP-spoofer, бэкдоры, сканеры портов, фаззеры. Officio — модульный фреймворк на Python с DNS-разведкой, брутфорсом поддоменов, сканированием портов и с огромным количеством багов. Модуль сканера портов отвалился, он один был на scapy. Буду переписывать.

Методологии: OWASP Top 10, MITRE ATT&CK, полный цикл атаки от разведки до сокрытия следов(не собираюсь нарушать закон если че). Сделано

Лабораторный опыт: VulnHub, несколько машин, Metasploitable 2, Juice Shop.
Вопросы к сообществу: какие у меня явные пробелы для Junior-пентестера, чего не хватает в веб-пентесте, что нужно дотянуть в инфраструктурном пентесте? Буду благодарен за любую конструктивную критику. Заранее спасибо за обратную связь.
1000158617.webp
 
Мы в соцсетях:

Взломай свой первый сервер и прокачай скилл — Начни игру на HackerLab

Похожие темы

🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
🔴 Свежие CVE, 0-day и инциденты
То, о чём ChatGPT ещё не знает — обсуждаем в реальном времени
Threat Intel →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

HackerLab