Hack The Box 
Отдельные машины Windows и Linux для самостоятельного пентеста, у каждой своя сетевая сегментация и поверхность атаки, которую надо найти самому. Бесплатный аккаунт открывает небольшой набор машин, остальное закрыто подпиской.
Данные проверены:
30 площадок в каталоге
Каталог онлайн-площадок
CTF, лаборатории, виртуалки и академии. Фильтруйте по уровню, цене и категориям.
Нажмите на ячейку карты или на бар — каталог отфильтруется.
меньшебольше
| Уровень | Категория | Площадок |
|---|---|---|
| Новичок | Web | 11 |
| Новичок | Pwn | 9 |
| Новичок | Реверс | 7 |
| Новичок | Криптография | 9 |
| Новичок | Форензика | 5 |
| Новичок | Системы | 8 |
| Новичок | Сети | 3 |
| Новичок | OSINT | 4 |
| Новичок | Стеганография | 1 |
| Новичок | Разное | 3 |
| Новичок | Безопасный код | 3 |
| Новичок | DFIR | 0 |
| Новичок | SecOps | 0 |
| Средний | Web | 14 |
| Средний | Pwn | 12 |
| Средний | Реверс | 11 |
| Средний | Криптография | 11 |
| Средний | Форензика | 7 |
| Средний | Системы | 11 |
| Средний | Сети | 5 |
| Средний | OSINT | 4 |
| Средний | Стеганография | 1 |
| Средний | Разное | 4 |
| Средний | Безопасный код | 3 |
| Средний | DFIR | 1 |
| Средний | SecOps | 1 |
| Продвинутый | Web | 11 |
| Продвинутый | Pwn | 10 |
| Продвинутый | Реверс | 10 |
| Продвинутый | Криптография | 10 |
| Продвинутый | Форензика | 7 |
| Продвинутый | Системы | 7 |
| Продвинутый | Сети | 3 |
| Продвинутый | OSINT | 4 |
| Продвинутый | Стеганография | 1 |
| Продвинутый | Разное | 2 |
| Продвинутый | Безопасный код | 3 |
| Продвинутый | DFIR | 1 |
| Продвинутый | SecOps | 1 |
| Формат | Площадок |
|---|---|
| Задачи | 15 |
| Лабы | 5 |
| Виртуальные машины | 4 |
| Обучение | 11 |
| Агрегатор | 1 |
Отдельные машины Windows и Linux для самостоятельного пентеста, у каждой своя сетевая сегментация и поверхность атаки, которую надо найти самому. Бесплатный аккаунт открывает небольшой набор машин, остальное закрыто подпиской.
Короткие комнаты по сетям, Linux, вебу и криптографии, у каждой подсказки и разбор. Сайт заявляет больше тысячи лаб и учебных путей, бесплатного аккаунта хватает на начальный материал. Ни сезонных рейтингов, ни командных баллов.
Академия веб-пентеста от авторов Burp Suite: темы из перечня OWASP по порядку, от разведки до уязвимостей бизнес-логики. Практика идёт в лабах на намеренно уязвимых приложениях. Обучение бесплатное, экзамен в конце — нет.
Не тренажёр, а доска объявлений: календарь соревнований, список команд и рейтинг команд. Здесь видно, что идёт сейчас, что объявлено и кто в какой команде играет. Решать тут нечего — только выходить на события.
Русскоязычная площадка с более чем 400 заданиями в восьми категориях, включая стеганографию, которую остальные пропускают. Задачи с флагами лежат рядом с виртуальными машинами и теорией. Текущий сезон бесплатен, архив закрыт премиумом.
Криптографические задачи от классических шифров до ошибок на уровне протокола, собранные в пирамиды по темам, у каждой есть интерактивный режим подсказок. Если сложить счётчики по темам, выходит около 316 задач, часть — из общего архива CTF, а не с самой площадки.
Киберполигон Positive Technologies: виртуальная инфраструктура с копиями реальных IT-систем, у каждой свой бизнес-контекст. Работа разбита на сезоны с таймером и рейтингом, а ежегодные турниры определяют, кто проходит отбор командой.
Учебная платформа, начинающая с нуля: системы, память, шелл, криптография, веб. Практика идёт через додзё, где пояса отмечают путь от белого к чёрному. Заявлено около 5743 задач, но оцениваемая основа — первые восемь додзё.
Русскоязычный сайт команды TaipanByte, около сотни задач по основным категориям. Формат обычного архива CTF: условие, флаг, сдача через аккаунт. Ни давления рейтинга, ни текущего сезона.
Игра из 35 уровней, где каждый ответ — команда, набранная в терминале удалённой машины. Подключение по SSH, работа с самим Linux: от простых файловых команд до прав и SSH-туннелей. Ничего ставить не надо, аккаунт не нужен.
Архив из 4778 бинарников. Задача всегда одна и та же: скачать файл, разобрать проверку, восстановить ключ или написать кейген. Фильтры есть по сложности, языку и операционной системе, регистрация необязательна.
Четыре бинарника в Phoenix разбирают классические классы ошибок памяти по одной защите за раз; Nebula и Fusion — короткие линейные траектории. Всё открыто, без аккаунта. В данных площадки 57 заданий, это ручной подсчёт, а не опубликованная цифра.
Список задач, исходящий из того, что вы не решали ни одной, и без лаборатории, которую надо поднимать. Web, крипто, реверс, форензика, pwn и osint лежат рядом, у каждой задачи заявлена сложность, а все флаги сдаются в одно поле. Счётчик не публикуется.
Синяя команда в каталоге, где остальное про атаку: разбор улик, дампы памяти и дисков, анализ сетевых дампов, охота за угрозами и защита периметра. Вход — кнопка Join For Free, а не заявка, при этом автономные лабы лежат рядом с сезонными соревнованиями.
Криптографические упражнения, поднимающиеся от сырых байтов и XOR к AES, Диффи-Хеллману, RSA и DSA, а затем к хешированию и групповой теории под ними. Примитив вы реализуете сами: ничего не имитируется и ничего не сдаётся. Сайт открыт и не публикует счётчик задач.
Доска задач в пятнадцати категориях, с привычной обстановкой: условие, многоуровневые подсказки, флаг для сдачи и очки за решение. Сайт заявляет больше 300 заданий — это рекламная цифра, а не счёт, который кто-то поддерживает.
Набор задач, построенный на заявленном отказе: никакого угадывания и никаких симуляций. Задания идут против настоящих систем и настоящих данных, так что ответ восстановим из того, что вам дали. Шесть категорий: Crypto, Forensics, Misc, Pwning, Reversing, Web. Регистрация обязательна.
Уроки безопасной разработки в регистре справочника для разработчика: что такое уязвимость, в какой форме кода она приходит и какое исправление её закрывает. Ни задач, ни сдачи флагов. Сайт заявляет более 45 уроков, свежие — про LLM Slopsquatting, CSS Injection и CORS.
Веб-лабы, сгруппированные по темам OWASP, с видеоразбором рядом с каждым. Лабы построены на настоящих CVE, а не на выдуманных багах, так что изученное исправление — это то, которое реально выпустили. Сайт заявляет более 700 практических лаб; бесплатная часть покрывает почти весь Top 10.
Курс Linux для начинающих: командная строка, файловые системы, права, процессы и пакеты. Уроки идут последовательно, и каждый заканчивается заданием, которое вы набираете и проверяете прямо в браузере. Поздние разделы доходят до ядра. Бесплатно, без регистрации и без счётчика уроков.
Задачи, решаемые через командную строку: условие описывает результат, а инструменты оставляет на вас. Каждая задача проверяется автоматически, рядом лежат разборы и таблица рекордов. Базовые уровни регистрации не требуют, счётчика задач нет.
Крупный архив CTF с несколькими сотнями заданий по обычным категориям, от базового веба до реверса и криптографии. Формат классический: условие, флаг, сдача через форму. Стоит знать до планирования сессии: сайт закрыт антиботом.
Хакиты: 38 загадок, где вводишь ответ в поле, а не сдаёшь флаг. Они держатся на регулярных выражениях, списках слов и числовых последовательностях, решаются прямо в браузере, без установки и без аккаунта. Рейтинга нет.
Русская площадка с намеренно медленным темпом: организаторы публикуют одну CTF-задачу в месяц и держат её открытой весь месяц. Категории — web, pwn, crypto и reverse, а тройка решивших за месяц попадает в зал славы.
Викторина из двадцати уровней по базовой безопасности, работает в браузере, без аккаунта и без инструментов. Часть уровней — с выбором ответа, часть — короткие формы на ввод. Вечера хватает, чтобы пройти, а честный результат — список базовых вещей, которые затухли.
Веб-квест, работающий с 2003 года: от кривого HTML через XSS и SQL-инъекцию к обходу контроля доступа. У каждого уровня есть разбор, а вся последовательность была выстроена тогда, когда такие ошибки ещё были живы на большинстве стеков. С тех пор код почти не двигался.
Обучение написанию безопасного кода, построенное вокруг OWASP Top 10 для веба и API плюс темы по LLM. Упражнения по OWASP открыты без аккаунта; аудит и отчётность после покупки Security Compass ушли в корпоративный план. Счётчика упражнений не публикуется.
46 задач на бинарную эксплуатацию, каждая построена вокруг одной защиты: ASLR, canary, RELRO, NX. Анализируешь, как собрали программу, и обходишь её; попутно есть несколько задач на реверс. Docker крутится на их серверах, и список не рос много лет.
Каталог намеренно уязвимых виртуальных машин, которые ты запускаешь на своём гипервизоре. У каждой записи заявлена сложность, и машины строятся под конкретный стек, а не под абстрактную жертву: Samba, Kerberos, внутренняя CMS — а не голый Linux-бокс.
Задачи на реверс в духе крякми по Windows, Linux, .Net, Flash, Java, Python и мобильным. Формат близок к крякми: бинарник, проверка и алгоритм, который надо восстановить. Предполагается, что вы уже читаете дизассемблер. Счётчика задач нет.