Курируемый список хакерских сред, где вы можете легально и безопасно тренировать свои кибернавыки.
Подборка сред для взлома, где вы можете бесплатно, легально и безопасно тренировать свои кибернавыки

В сфере информационной безопасности крайне важно понимать врага — хакера. Зная своего врага, вы сможете эффективно защищать и обеспечивать безопасность цифрового мира.
«Знай врага — и ты сможешь победить врага».
В США даже высокопоставленные полицейские в отставке продолжают консультировать жителей о том, как лучше защитить свои дома. Они посещают дома и выявляют слабые места, делясь знаниями о методах преступников, чтобы помочь предотвратить взломы.
Чтобы оттачивать свои навыки кибербезопасности, необходимо поддерживать свои хакерские навыки на актуальном уровне. Для достижения этой цели нужна безопасная, легальная и бесплатная среда для практики.
Этот список содержит веб-сайты, которые предлагают различные возможности для практики ваших кибернавыков. У каждого сайта свой уникальный подход, и для каждого приведено краткое описание, чтобы подчеркнуть его направленность.
На одних сайтах есть обучающие материалы, которые помогут вам, другие же поощряют самостоятельное исследование.
Этот пост будет регулярно обновляться с добавлением новых сайтов, так что добавьте его в закладки или подпишитесь на меня, чтобы быть в курсе последних обновлений.
Если вы не нашли сайт, который отсутствует в списке, смело вносите свой вклад.
foleranser • filinpavel • BenDrysdale • HrushikeshK • deveyNull • nirmalunagar • roya0045 • photoelf • AverageS • pentesttools-com • Warxim
Джо Шенуда — «Наша работа больше не заключается в том, чтобы просто защищать компьютеры, теперь речь идёт о защите общества».
Джо Шенуда — опытный эксперт по кибербезопасности с опытом работы в области инженерии, консалтинга и исследований. Он работал с ведущими компаниями, такими как Verizon и Accenture, специализируясь на операционной кибербезопасности. Джо увлечён наставничеством и обучением следующего поколения специалистов по кибербезопасности, используя отраслевые стандарты, такие как ISO, NIST и CIS Controls, чтобы помогать организациям внедрять лучшие практики.
Награды:
География: Бенилюкс, Ближний Восток и Северные страны (Бельгия, Нидерланды, Люксембург, Дания, Норвегия, Швеция, Финляндия, Египет, Монако, Ватикан)
Портфолио GitHub: https://github.com/joe-shenouda/
✨ Действующий допуск к секретности ✨
Пожалуйста, поделитесь этим списком, если он вам полезен. Дайте мне знать, если он вам понравился
Если вы хотите поддержать этот проект, вы можете сделать пожертвование через PayPal:
Не забудьте поставить этому репозиторию ✨ ЗВЕЗДУ!
Ạ̸͛̀̑̚w̷̙͓͊̑̈́͂̀̈́ẻ̸̟̝̒͠s̸̛̜̣͖̘̪̦͂͂̃͛͜o̷͕̺͎͔͌̏m̵͈̝͎̓̓̀͆̂ẻ̴͕̲̳͝ ̸̺̽̋̒̚̕Ĉ̷̺̩̭̐͘͝ỳ̴̨̱͂́b̷̀̉̍̓̀͋̈́̚ͅḛ̸̲̝̈́̊̈́̾͑̏̀̒r̴̰̬̘̻͙̉̌̀͆̎ ̴̰͐S̷̫̜̖͍̋͌̎k̸̢̯͒͊̀̍̽͂͝͠ï̴̛̘͚͘l̴̤̬͕̺̙̮̱͇͊̉ḽ̷̝̣̪̘́̅s̷̼̜̀̉͒̈́|Название сайта|Описание| |:--|:--| |Altoro Mutual|Altoro — поддельный банковский веб-сайт, содержащий различные уязвимости безопасности.| |Arizona Cyber Warfare Range|Полигоны предлагают отличную платформу для изучения компьютерных сетевых атак (CNA), компьютерной сетевой обороны (CND) и цифровой криминалистики (DF). Вы можете играть любую из этих ролей.| |AzureGoat|AzureGoat: чертовски уязвимая инфраструктура Azure.| |BodgeIt Store|The BodgeIt Store — уязвимое веб-приложение, ориентированное на новичков в пентестинге.| |bWAPP|buggy web application — бесплатное веб-приложение с открытым исходным кодом, намеренно небезопасное. Оно помогает энтузиастам безопасности, разработчикам и студентам обнаруживать и предотвращать веб-уязвимости. bWAPP готовит к проведению успешных проектов по пентестингу и этичному взлому.| |Cyber Degrees|Бесплатные массовые открытые онлайн-курсы (MOOC) по кибербезопасности.| |Commix testbed|Набор веб-страниц, уязвимых к ошибкам внедрения команд.| |CryptOMG|CryptOMG — настраиваемый стенд в стиле CTF, демонстрирующий распространённые недостатки криптографических реализаций.| |Cyber Security Base|Cyber Security Base — страница с бесплатными курсами от Университета Хельсинки в сотрудничестве с F-Secure.| |Cybersecuritychallenge UK|Cyber Security Challenge UK проводит серию соревнований, предназначенных для проверки ваших навыков в области кибербезопасности.| |CyberTraining 365|Cybertraining365 имеет платные материалы, но также предлагает бесплатные занятия. Ссылка ведёт на бесплатные занятия.| |Cybrary.it|Бесплатное обучение кибербезопасности с открытым исходным кодом.| |Damn Small Vulnerable Web|Damn Small Vulnerable Web (DSVW) — намеренно уязвимое веб-приложение, написанное менее чем в 100 строках кода и созданное в образовательных целях. Оно поддерживает большинство (наиболее популярных) уязвимостей веб-приложений вместе с соответствующими атаками.| |Damn Vulnerable Android App|Damn Vulnerable Android App (DVAA) — Android-приложение, содержащее намеренные уязвимости.| |Damn Vulnerable Hybrid Mobile App|Damn Vulnerable Hybrid Mobile App (DVHMA) — гибридное мобильное приложение (для Android), которое намеренно содержит уязвимости.| |Damn Vulnerable iOS App|Damn Vulnerable iOS App (DVIA) — iOS-приложение, которое чертовски уязвимо.| |Damn Vulnerable Linux|Damn Vulnerable Linux (DVL) — это всё то, чем не является хороший дистрибутив Linux. Его разработчики потратили часы, напичкав его сломанным, неправильно настроенным, устаревшим и эксплуатируемым программным обеспечением, что делает его уязвимым для атак.| |Damn Vulnerable Router Firmware|Цель этого проекта — смоделировать реальную среду, чтобы помочь людям изучить другие процессорные архитектуры, помимо x86_64. Этот проект также поможет людям открыть для себя новое в аппаратном обеспечении.| |Damn Vulnerable Stateful Web App|Короткое и простое уязвимое PHP-веб-приложение, которое наивные сканеры сочли абсолютно безопасным.| |Damn Vulnerable Thick Client App|DVTA — уязвимое приложение с толстым клиентом, разработанное на C# .NET и содержащее множество уязвимостей.| |Damn Vulnerable Web App|Damn Vulnerable Web Application (DVWA) — PHP/MySQL веб-приложение, которое чертовски уязвимо. Его главная цель — помочь специалистам по безопасности тестировать свои навыки и инструменты в легальной среде, помочь веб-разработчикам лучше понять процессы защиты веб-приложений, а также помочь студентам и преподавателям изучать безопасность веб-приложений в контролируемой учебной среде.| |Damn Vulnerable Web Services|Damn Vulnerable Web Services — небезопасное веб-приложение с несколькими уязвимыми компонентами веб-сервисов, которое можно использовать для изучения реальных уязвимостей веб-сервисов.| |Damn Vulnerable Web Sockets|Damn Vulnerable Web Sockets (DVWS) — уязвимое веб-приложение, использующее веб-сокеты для связи клиент-сервер.| |Damnvulnerable.me|Намеренно уязвимое современное приложение с множеством ошибок, связанных с DOM.| |Dareyourmind|Онлайн-игра, хакерский челлендж (зеркальный архив).| |Defbox|Испытайте реальные киберугрозы в безопасной среде.| |DIVA Android|Чертовски небезопасное и уязвимое приложение для Android.| |ENISA Training Material|Обучение кибербезопасности от Агентства Европейского союза по сетевой и информационной безопасности (ENISA). Вы найдёте учебные материалы, пособия для преподавателей, наборы инструментов для студентов и виртуальные образы для поддержки практических занятий.| |exploit.co.il Vulnerable Web App|exploit.co.il Vulnerable Web App — уязвимое веб-приложение, разработанное как учебная платформа для тестирования различных техник SQL-инъекций.| |Exploit-exercises.com|exploit-exercises.com предоставляет множество виртуальных машин, документацию и задания, которые можно использовать для изучения различных вопросов компьютерной безопасности, таких как повышение привилегий, анализ уязвимостей, разработка эксплойтов, отладка, реверс-инжиниринг и общие проблемы кибербезопасности.| |ExploitMe Mobile|Набор лабораторных работ и эксплуатируемый фреймворк для взлома мобильного приложения на Android.| |GameOver|Проект GameOver был начат с целью обучения новичков основам веб-безопасности, ознакомления их с распространёнными веб-атаками и помощи в понимании того, как они работают.| |Gh0stlab|Сеть исследований в области безопасности, где единомышленники могут работать вместе над общей целью получения знаний.| |GOAD (Game Of Active Directory)|GOAD — это лабораторный проект Active Directory для пентеста. Цель этой лаборатории — предоставить пентестерам уязвимую среду Active Directory, готовую к использованию для отработки обычных техник атак.| |GoatseLinux|GSL — образ VMware, который можно запускать для целей пентестинга.| |Google Gruyere|Лабораторные работы, охватывающие то, как приложение может быть атаковано с использованием распространённых уязвимостей веб-безопасности, таких как межсайтовый скриптинг (XSS) и межсайтовая подделка запросов (XSRF). Также можно найти лабораторные работы о том, как находить, исправлять и избегать этих распространённых уязвимостей и других ошибок, влияющих на безопасность, таких как отказ в обслуживании, раскрытие информации или удалённое выполнение кода.| |Gracefully Vulnerable Virtual Machine|Graceful’s VulnVM — это веб-приложение на виртуальной машине, предназначенное для имитации простого веб-сайта в стиле электронной коммерции, который намеренно уязвим к ряду хорошо известных проблем безопасности, часто встречающихся в веб-приложениях.| |Hack The Box|Hack The Box — онлайн-платформа, позволяющая тестировать свои навыки пентестинга и обмениваться идеями и методологиями с другими участниками со схожими интересами. Чтобы присоединиться, нужно решить вступительное задание.| |Hack This Site|Это больше, чем просто очередной сайт с хакерскими варгеймами. Hack This Site — живое сообщество со множеством активных разрабатываемых проектов, обширной подборкой статей о взломе и огромным форумом, где пользователи могут обсуждать взлом, сетевую безопасность и практически всё остальное.| |Hack Yourself First|Этот курс предназначен для того, чтобы помочь веб-разработчикам на всех фреймворках выявлять риски на своих сайтах раньше, чем это сделают злоумышленники, и активно использует этот сайт для демонстрации рисков.| |Hackademic|Предлагает реалистичные сценарии, полные известных уязвимостей (особенно, конечно, OWASP Top Ten), для тех, кто хочет отточить свои навыки атак.| |Hackazon|Современное уязвимое веб-приложение.| |Hackertest.net|HackerTest.net — ваша собственная онлайн-симуляция хакера с 20 уровнями.| |Hacking-Lab|Hacking-Lab — онлайн-платформа для соревнований по этичному взлому, компьютерным сетям и безопасности, посвящённая поиску и обучению талантов в области кибербезопасности. Кроме того, Hacking-Lab предоставляет задания в стиле CTF и миссий для European Cyber Security Challenge с участием Австрии, Германии, Швейцарии, Великобритании, Испании и Румынии, а также предлагает бесплатные онлайн-лаборатории по OWASP TOP 10.| |Hacksplaining|Обучение безопасности для разработчиков.| |HackSys Extreme Vulnerable Driver|HackSys Extreme Vulnerable Driver — намеренно уязвимый драйвер Windows, разработанный для энтузиастов безопасности, чтобы изучать и оттачивать навыки эксплуатации на уровне ядра.| |HackThis!!|Проверьте свои навыки на 50+ уровнях взлома, охватывающих все аспекты безопасности.| |Hackxor|Hackxor — игра по взлому веб-приложений, в которой игроки должны находить и эксплуатировать уязвимости, чтобы продвигаться по сюжету. Представьте WebGoat, но с сюжетом и упором на реализм и сложность. Содержит XSS, CSRF, SQLi, ReDoS, DOR, внедрение команд и т.д.| |Holynix|Holynix — образ Linux для VMware, который был намеренно создан с дырами в безопасности для целей пентестинга.| |Information Assurance Support Environment (IASE)|Отличный сайт с онлайн-курсами: повышение осведомлённости о кибербезопасности, обучение кибербезопасности для IT-менеджеров, обучение кибербезопасности для специалистов по кибербезопасности, техническое обучение кибербезопасности, обучение NetOps, осведомлённость о киберзаконодательстве и обучение инструментам FSO.| |Java Vulnerable Lab|Уязвимое веб-приложение на основе Java.| |Juice Shop|OWASP Juice Shop — намеренно небезопасное веб-приложение для обучения безопасности, написанное полностью на JavaScript и охватывающее весь список OWASP Top Ten, а также другие серьёзные недостатки безопасности.| |LAMPSecurity Training|Обучение LAMPSecurity задумано как серия уязвимых образов виртуальных машин с дополнительной документацией, предназначенной для обучения безопасности Linux, Apache, PHP и MySQL.| |Magical Code Injection Rainbow|Magical Code Injection Rainbow! MCIR — это фреймворк для создания настраиваемых стендов для тестирования уязвимостей. MCIR также является коллекцией настраиваемых стендов для тестирования уязвимостей.| |Metasploit Unleashed|Бесплатный курс по этичному взлому.| |Metasploitable 3|Metasploitable3 — это виртуальная машина, созданная с нуля с большим количеством уязвимостей безопасности.| |Microcorruption CTF|Задание: имея отладчик и устройство, найдите ввод, который разблокирует его. Решите уровень с помощью этого ввода.| |Morning Catch|Morning Catch — виртуальная машина VMware, похожая на Metasploitable, предназначенная для демонстрации и обучения целевым атакам на стороне клиента и пост-эксплуатации.| |Mutillidae|OWASP Mutillidae II — бесплатное веб-приложение с открытым исходным кодом, намеренно уязвимое и служащее целью для энтузиастов веб-безопасности.| |MysteryTwister C3|MysteryTwister C3 позволяет решать криптографические задания — от простого шифра Цезаря до современного AES; здесь есть задания для каждого.| |National Institutes of Health (NIH)|Краткие курсы по информационной безопасности и осведомлённости о конфиденциальности. Также есть раздел для руководителей, менеджеров и IT-администраторов.| |OpenSecurityTraining.info|OpenSecurityTraining.info посвящён обмену учебными материалами для курсов по компьютерной безопасности на любые темы продолжительностью не менее одного дня.| |Overthewire|Варгеймы, предлагаемые сообществом OverTheWire, помогут вам изучать и отрабатывать концепции безопасности в форме увлекательных игр.| |OWASP Broken Web Applications Project|OWASP Broken Web Applications Project — коллекция уязвимых веб-приложений, распространяемая на виртуальной машине.| |OWASP GoatDroid|OWASP GoatDroid — полностью функциональная и автономная учебная среда для обучения разработчиков и тестировщиков безопасности Android. GoatDroid требует минимальных зависимостей и идеально подходит как для начинающих, так и для более продвинутых пользователей Android.| |OWASP iGoat|iGoat — учебный инструмент для iOS-разработчиков (iPhone, iPad и т.д.).| |OWASP Mutillidae II|OWASP Mutillidae II — бесплатное веб-приложение с открытым исходным кодом, намеренно уязвимое и служащее целью для энтузиастов веб-безопасности.| |OWASP Security Shepherd|Проект OWASP Security Shepherd — платформа для обучения безопасности веб- и мобильных приложений.| |OWASP SiteGenerator|OWASP SiteGenerator позволяет создавать динамические веб-сайты на основе XML-файлов и предопределённых уязвимостей (простых и сложных), охватывающих языки .Net и архитектуры веб-разработки (например, навигация: HTML, JavaScript, Flash, Java и т.д.).| |Pentesterlab|Это упражнение объясняет, как, начиная с SQL-инъекции, можно получить доступ к консоли администратора, а затем, находясь в консоли администратора, выполнять команды в системе.| |Pentest-Ground|Pentest-Ground — бесплатная площадка с намеренно уязвимыми веб-приложениями и сетевыми сервисами.| |Peruggia|Peruggia создана как безопасная, легальная среда для изучения и опробования распространённых атак на веб-приложения. Peruggia похожа на галерею изображений, но содержит несколько контролируемых уязвимостей для практики.| |PicoCTF|picoCTF — игра по компьютерной безопасности, ориентированная на учеников средней и старшей школы. Игра состоит из серии заданий, связанных единой сюжетной линией, в которой участники должны выполнять реверс-инжиниринг, взламывать, расшифровывать или делать всё необходимое для решения задания.| |Professor Messer|Хорошие бесплатные обучающие видео не только по безопасности, но и по CompTIA A+, сетям и продуктам Microsoft.| |Puzzlemall|PuzzleMall — уязвимое веб-приложение для практики манипуляций с сессиями.| |Pwnable.kr|'pwnable.kr' — некоммерческий сайт с варгеймами, который предоставляет различные pwn-задания, связанные с эксплуатацией систем. Играя в pwnable.kr, вы можете изучать и улучшать свои навыки взлома систем, но это не должно быть вашей единственной целью.| |Pwnos|PwnOS — уязвимая по своей конструкции ОС.. и есть множество способов её взломать.| |Reversing.kr|Этот сайт проверяет ваши способности к взлому и реверс-инжинирингу кода.| |Ringzero|Задания, которые можно решать и получать очки.| |Root Me|Сотни заданий и виртуальных сред. Каждое задание может иметь множество решений, чтобы вы могли учиться.| |Roppers Academy Training|Бесплатные курсы по основам вычислений и безопасности, предназначенные для подготовки новичка к успешному прохождению первого CTF.| |RPISEC/MBE|Учебные материалы курса по современной эксплуатации бинарных уязвимостей.| |RPISEC/Malware|Учебные материалы курса по анализу вредоносного ПО.| |SANS Cyber Aces|SANS Cyber Aces Online предоставляет бесплатно и в онлайн-формате избранные курсы из программы профессионального развития, предлагаемой SANS Institute — мировым лидером в обучении кибербезопасности.| |Scene One|Scene One — liveCD со сценарием пентеста, созданный для развлечения и обучения.| |SEED Labs|Проект SEED содержит лабораторные работы по безопасности программного обеспечения, сетей, веб-приложений, мобильных устройств и систем, а также лабораторные работы по криптографии.| |SentinelTestbed|Уязвимый веб-сайт. Используется для тестирования функций sentinel.| |SG6 SecGame|Испаноязычные уязвимые системы GNU/Linux.| |SlaveHack|Мой личный фаворит: Slavehack — виртуальная игра-симуляция взлома. Отлично подходит для начинающих, я видел, как дети в начальной школе играли в неё!| |SlaveHack 2 BETA|Slavehack 2 — продолжение оригинального Slavehack. Это также виртуальная игра-симуляция взлома, но вы найдёте функции, гораздо более близкие к сегодняшней киберреальности.| |Smashthestack|Эта сеть размещает несколько различных варгеймов разной сложности. Варгейм в этом контексте — это среда, которая симулирует уязвимости программного обеспечения и позволяет легально применять техники эксплуатации.| |SocketToMe|SocketToMe — небольшое приложение для тестирования веб-сокетов.| |SQLI labs|Лаборатории SQLI для тестирования error-based, blind boolean-based и time-based инъекций.| |Sqlilabs|Лабораторная среда для изучения техник SQL-инъекций.| |Stanford SecuriBench / Securibench Micro|Stanford SecuriBench / Securibench Micro — серия небольших тестовых примеров, предназначенных для проверки различных частей статического анализатора безопасности. Каждый тестовый пример в Securibench Micro сопровождается ответом, что упрощает процесс сравнения.| |The ButterFly - Security Project|Проект The ButterFly — образовательная среда, предназначенная для понимания распространённых уязвимостей веб-приложений и PHP. Среда также включает примеры, демонстрирующие, как такие уязвимости устраняются.| |ThisIsLegal|Сайт с хакерскими варгеймами, но также с гораздо большим.| |Try2Hack|Try2hack предоставляет несколько ориентированных на безопасность заданий для вашего развлечения. Задания разнообразны и постепенно усложняются.| |TryHackMe|TryHackMe — онлайн-платформа, которая обучает кибербезопасности с помощью практических виртуальных лабораторий. Независимо от того, эксперт вы или новичок, вы учитесь через структуру виртуальных комнат, понимая теоретические и практические аспекты безопасности.| |UltimateLAMP|UltimateLAMP — полностью функциональная среда, позволяющая легко опробовать и оценить ряд программных продуктов стека LAMP без необходимости специальной установки или настройки этих продуктов.| |Vulnerable Node|Очень уязвимый веб-сайт, написанный на NodeJS для изучения различных уязвимостей.| |Vulnhub|Обширная коллекция уязвимых виртуальных машин с решениями, созданными пользователями.| |Vulnserver|Многопоточное TCP-серверное приложение на Windows, предназначенное для эксплуатации.| |W3Challs|W3Challs — платформа для обучения пентестингу, предлагающая различные компьютерные задания в категориях, связанных с безопасностью.| |WackoPicko|WackoPicko — уязвимое веб-приложение, используемое для тестирования сканеров уязвимостей веб-приложений.| |Web Attack and Exploitation Distro|WAED предварительно настроен с различными реальными уязвимыми веб-приложениями в изолированной среде. Он также включает инструменты для пентестинга.| |Web Security Dojo|Web Security Dojo — предварительно настроенная автономная учебная среда для безопасности веб-приложений.| |WebGoat|WebGoat — намеренно небезопасное веб-приложение, поддерживаемое OWASP и предназначенное для обучения урокам безопасности веб-приложений. Вы можете установить WebGoat и практиковаться с ним.| |Wechall|Сайт ориентирован на компьютерные задачи. Вы найдёте криптографию, взлом (Crackit), стеганографию, программирование, логику и математику/естественные науки. Сложность этих заданий также варьируется.| |XSS-game|В этой обучающей программе вы научитесь находить и эксплуатировать XSS-ошибки. Вы будете использовать эти знания, чтобы сбивать с толку и выводить из себя своих противников, предотвращая появление таких ошибок в ваших приложениях.| |XVWA|XVWA — плохо написанное веб-приложение на PHP/MySQL, которое помогает энтузиастам безопасности изучать безопасность приложений.|Потрясающие кибернавыки
