Учебник Этичный хакинг для начинающих для начинающих
Этот курс — вводный и полностью легальный путь в мир кибербезопасности для подростков и начинающих. Вы узнаете, кто такой этичный хакер, чем он отличается от киберпреступника, что говорит закон (включая статьи УК РФ), какой технический фундамент нужен и где можно практиковаться, не нарушая закон. Мы делаем акцент на этике и законности: учим мыслить как защитник и тренироваться только на своих системах и специальных разрешённых площадках. Никаких инструкций по атакам на чужие системы — только понимание, навыки и честный путь в профессию.
Курс «Этичный хакинг для начинающих» состоит из 14 разделов и 55 уроков: Кто такой этичный хакер, Закон и ответственность, Фундамент: что нужно знать, Где практиковаться легально, Направления в безопасности, Карьера и развитие, Веб-уязвимости под микроскопом, Сетевая безопасность и разведка, Инструменты этичного хакера, Профессия и отчётность, Практика веб-уязвимостей в лаборатории, Постэксплуатация и обнаружение (взгляд защитника), Корпоративная инфраструктура и Active Directory и Современные цели: облака, контейнеры, API, мобильные. Уроки идут по порядку — от основ к более сложным темам, в каждом есть объяснение с примерами, а в конце — вопросы для самопроверки. К урокам привязаны задачи с автоматической проверкой: прочитали тему — сразу закрепили её кодом.
Программа курса
1 Кто такой этичный хакер
- Кто такой этичный хакер
Разбираемся, кто такой этичный хакер, чем он занимается и почему это уважаемая и легальная профессия в кибербезопасности.
- Белые, чёрные и серые шляпы
Что означают «белая», «чёрная» и «серая шляпа» в хакерстве и почему цвет шляпы определяется законом и согласием владельца.
- Что такое пентест и как он устроен
Знакомимся с пентестом: что это, какие этапы он включает и почему всё начинается с письменного разрешения и согласованного scope.
- История хакерства и кодекс этики
Краткая история хакерской культуры и принципы этики, которыми руководствуются специалисты по безопасности сегодня.
- Кто такой этичный хакер
2 Закон и ответственность
- Закон: статьи УК РФ 272, 273, 274
Разбираем статьи 272, 273 и 274 УК РФ о компьютерных преступлениях простым языком и понимаем, за что наступает ответственность.
- Возраст ответственности и «из интереса»
С какого возраста наступает уголовная ответственность за компьютерные преступления и почему «я просто из интереса» не работает как оправдание.
- Что значит «разрешение владельца»
Что юридически считается разрешением на тестирование, почему устного «да» недостаточно и как выглядит правильное согласие владельца системы.
- Багбаунти, scope и правила площадок
Как устроены программы багбаунти, что такое scope и правила площадок, и почему даже там нужно строго соблюдать границы.
- Закон: статьи УК РФ 272, 273, 274
3 Фундамент: что нужно знать
- Как работают сети: IP, порты, TCP и UDP
Базовое понимание сетей для будущего специалиста по безопасности: что такое IP-адрес, порт, чем отличаются протоколы TCP и UDP.
- Основы Linux и командной строки
Почему специалисты по безопасности любят Linux и какие базовые команды терминала нужно знать новичку.
- Зачем нужно программирование (Python)
Почему специалисту по безопасности полезно программировать и почему Python — отличный первый язык для автоматизации рутинных задач.
- Как устроен веб: HTTP, запросы и браузер
Разбираемся, что происходит, когда вы открываете сайт: HTTP-запросы и ответы, методы, статус-коды и роль браузера.
- Как работают сети: IP, порты, TCP и UDP
4 Где практиковаться легально
- CTF: что это и как устроено
Знакомимся с CTF-соревнованиями: что это, какие бывают форматы, какие категории заданий и почему это лучший легальный полигон для новичка.
- picoCTF и первые шаги
picoCTF как идеальная стартовая площадка для новичков и подростков: что это, как устроено и как подступиться к первым задачам.
- TryHackMe, HackTheBox и root-me
Обзор популярных легальных площадок для практики: TryHackMe, HackTheBox и root-me, чем они отличаются и кому что подойдёт.
- Своя домашняя лаборатория и DVWA
Как собрать легальную домашнюю лабораторию на виртуальных машинах и зачем нужны уязвимые приложения вроде DVWA для безопасной практики.
- CTF: что это и как устроено
5 Направления в безопасности
- Веб-безопасность и OWASP Top 10
Обзор веб-безопасности и списка OWASP Top 10 на уровне понимания: какие классы уязвимостей бывают и почему они возникают.
- Сетевая разведка: nmap и Wireshark
Что делают инструменты nmap и Wireshark, зачем они нужны защитникам и почему применять их можно только к своим и разрешённым системам.
- Социальная инженерия как угроза
Что такое социальная инженерия, какие приёмы используют злоумышленники и как защитить себя и близких — взгляд со стороны осознания угрозы.
- Пароли и хеши: как защищают данные
Как правильно хранят пароли с помощью хеширования, что такое соль, почему нельзя хранить пароли в открытом виде и как сделать пароль надёжным.
- Веб-безопасность и OWASP Top 10
6 Карьера и развитие
- Bug bounty как путь и источник дохода
Как устроены программы багбаунти на HackerOne и Bugcrowd, как происходит выплата вознаграждений и как новичку подойти к этому правильно.
- Профессии: пентестер, SOC-аналитик, AppSec
Обзор профессий в кибербезопасности: чем занимаются пентестер, SOC-аналитик и специалист по безопасности приложений, и кому что подойдёт.
- Сертификации: CEH, OSCP и другие
Обзор сертификаций в кибербезопасности: что такое CEH и OSCP, зачем нужны сертификаты и стоит ли новичку гнаться за ними сразу.
- Как составить свой план обучения
Практический план, как новичку выстроить путь в кибербезопасность: с чего начать, в каком порядке учиться и как не бросить.
- Bug bounty как путь и источник дохода
7 Веб-уязвимости под микроскопом
- SQL-инъекции: почему возникают и как закрыть
Как возникают SQL-инъекции из-за склейки запросов и почему параметризация запросов делает приложение безопасным.
- XSS: типы атак и экранирование вывода
Что такое межсайтовый скриптинг (XSS), его виды и почему экранирование вывода и CSP — основа защиты браузерных приложений.
- CSRF и токены защиты
Как работает CSRF-атака, почему браузер автоматически шлёт куки и как CSRF-токены и SameSite защищают приложение.
- IDOR, контроль доступа и SSRF
Что такое IDOR и сломанный контроль доступа, как возникает SSRF и почему серверная проверка прав и allow-list важнее всего.
- SQL-инъекции: почему возникают и как закрыть
8 Сетевая безопасность и разведка
- Recon и OSINT: легальный сбор открытой информации
Что такое OSINT и разведка на этапе пентеста, какие открытые источники используют легально и где проходит граница закона.
- Сканирование портов: что оно показывает
Зачем нужно сканирование портов, что значат открытый, закрытый и фильтруемый порт и почему это делают только с разрешения.
- Анализ трафика и Wireshark
Что видит сниффер вроде Wireshark, почему незашифрованный трафик опасен и как HTTPS и VPN защищают данные в сети.
- MITM-атаки и защита от них
Как устроена атака «человек посередине» (MITM) концептуально и почему HTTPS, проверка сертификатов и VPN от неё защищают.
- Recon и OSINT: легальный сбор открытой информации
9 Инструменты этичного хакера
- Kali Linux: рабочий стол безопасника
Что такое Kali Linux, почему это дистрибутив для тестирования безопасности и как развернуть безопасную учебную среду.
- Burp Suite: прокси для анализа своих приложений
Что такое Burp Suite и как прокси-перехватчик помогает понять и проверить безопасность собственных веб-приложений.
- Metasploit и сканеры уязвимостей: что это
Концептуально о Metasploit и сканерах уязвимостей: зачем нужны фреймворки эксплуатации и автоматическая проверка известных проблем.
- Kali Linux: рабочий стол безопасника
10 Профессия и отчётность
- Как устроен пентест-проект: scope и методологии
Что такое scope и правила работы пентеста, какие фазы проходит проект и зачем нужны методологии OWASP и PTES.
- Отчёт об уязвимости: severity, шаги, рекомендации
Как пишут отчёт об уязвимости: оценка severity, воспроизводимые шаги, влияние и понятные рекомендации по исправлению.
- Soft skills безопасника
Какие soft skills нужны в кибербезопасности: коммуникация, этика, любопытство, работа в команде и ясное письмо.
- Портфолио, резюме и поиск стажировки
Как собрать портфолио в кибербезопасности, что писать в резюме новичку и где легально искать первую стажировку.
- Как устроен пентест-проект: scope и методологии
11 Практика веб-уязвимостей в лаборатории
- SQL-инъекции на учебном стенде
Как возникает SQL-инъекция через конкатенацию запроса, как её находят на учебном стенде DVWA и как закрыть параметризованными запросами, ORM и валидацией.
- XSS: типы и защита
Reflected, stored и DOM XSS на учебном стенде: почему срабатывает межсайтовый скриптинг и как защититься экранированием вывода, CSP и флагом HttpOnly.
- IDOR и нарушение контроля доступа
IDOR на учебном стенде: прямой доступ к чужому объекту по id, почему возникает нарушение контроля доступа и как закрыть серверной проверкой прав и авторизацией.
- SSRF и небезопасная загрузка файлов
SSRF и небезопасная загрузка файлов на учебном стенде: как сервер заставляют делать чужой запрос или принять опасный файл и как защититься allowlist, валидацией и изоляцией.
- SQL-инъекции на учебном стенде
12 Постэксплуатация и обнаружение (взгляд защитника)
- Повышение привилегий: как возникает и как закрыть
Почему возникает повышение привилегий: мисконфиги, лишние права, устаревшее ПО. Защита: принцип наименьших привилегий, харднинг, патчинг и мониторинг.
- Боковое перемещение и сегментация
Боковое перемещение по сети концептуально и его обнаружение. Защита: сегментация сети, zero-trust, контроль учётных данных и аномалий трафика.
- Закрепление и его обнаружение
Где закрепляются в системе — концептуально, и как это ловит Blue Team: бейзлайны, аудит автозапуска, EDR и контроль изменений автозагрузки.
- MITRE ATT&CK как карта для защиты
MITRE ATT&CK как общий язык Blue Team: тактики и техники, threat hunting, сопоставление детектов с техниками и оценка покрытия защиты.
- Повышение привилегий: как возникает и как закрыть
13 Корпоративная инфраструктура и Active Directory
- Как устроен Active Directory и его слабые места
Домены, леса, группы и GPO простыми словами: где в Active Directory возникают типовые мисконфиги и как их закрыть через tiering и чистку прав.
- Kerberos: принцип и классы атак (и защита)
Как работает аутентификация по билетам Kerberos, почему концептуально возможны Kerberoasting и Pass-the-Hash и как защититься: gMSA, сильные пароли, мониторинг.
- Сегментация и пивотинг (для понимания защиты)
Зачем сегментировать корпоративную сеть, как недостаток сегментации позволяет двигаться вглубь и как защититься: VLAN, межсетевые экраны, микросегментация.
- Blue Team: SIEM, логи, threat hunting
Как Blue Team собирает логи, коррелирует события в SIEM и проактивно ищет угрозы: источники логов, правила корреляции, гипотезы threat hunting и метрики.
- Как устроен Active Directory и его слабые места
14 Современные цели: облака, контейнеры, API, мобильные
- Безопасность облаков: типовые мисконфиги
Открытые бакеты, чрезмерные IAM-права и утёкшие ключи: как возникают облачные мисконфиги и как их закрыть — принцип наименьших привилегий, блокировка публичного доступа, аудит и менеджеры секретов.
- Безопасность контейнеров и Kubernetes
Запуск от root, привилегированные контейнеры, открытый API и секреты в образе: как эти мисконфиги дают выход на хост и как защититься — non-root, drop capability, RBAC, закрытый API и сканирование образов.
- Безопасность API (OWASP API Top 10)
BOLA/IDOR, чрезмерная выдача данных и отсутствие лимитов — три ключевых риска OWASP API Top 10: как они возникают из-за доверия к клиенту и как закрыть их на сервере (проверка владения, allow-list полей, rate limiting).
- Основы мобильной безопасности
Небезопасное хранение данных, слабая защита трафика и реверс приложения (OWASP Mobile Top 10) — концептуально: почему секрет в приложении считается раскрытым и как защититься (Keystore/Keychain, TLS, pinning, серверные проверки, обфускация).
- Безопасность облаков: типовые мисконфиги