HackTheBox Anleitung 2026: Einstieg, Maschinen und OSCP-Vorbereitung
7. September 2026 · von Pentevo
HackTheBox (HTB) ist die führende Plattform für realistische Penetrationstest-Übungen. Anders als TryHackMe erklärt HTB wenig — Sie erhalten eine Maschine (VM) und müssen selbst herausfinden, wie Sie Zugriff erlangen, Rechte eskalieren und die Flags (root.txt und user.txt) finden.
Dieser Ansatz macht HTB anspruchsvoller, aber auch realitätsnäher: Echtes Pentesting liefert auch keine Hinweise.
Plattform-Übersicht
Machines (Kernbereich)
Verwundbare virtuelle Maschinen, kategorisiert als Easy, Medium, Hard und Insane. Jede Maschine hat eine "user.txt" (nach erstem Zugriff) und "root.txt" (nach Privilege Escalation).
Aktive Maschinen: Keine offiziellen Writeups — Sie müssen selbst arbeiten oder Community-Hinweise nutzen.
Retired Maschinen: Offizielle Video-Writeups von Ippsec verfügbar — ideal zum Lernen.
Starting Point
Drei Stufen (Tier 0, 1, 2) mit geführten Fragen und Hinweisen. Der Einstieg für HTB-Anfänger mit TryHackMe-Vorerfahrung.
HTB Academy
Strukturierte Lernmodule zu Themen wie Active Directory, Web Exploitation, Privilege Escalation. Höherer Erklärungsanteil als die Maschinen.
Pro Labs
Realistische Netzwerkumgebungen mit mehreren Maschinen — ideal für OSCP-Vorbereitung. Darunter: "Offshore", "RastaLabs", "Cybernetics".
Für Einsteiger: Der richtige Einstieg
Schritt 1: Starting Point Tier 0
Beginnen Sie mit den Tier-0-Maschinen: Meow, Fawn, Dancing, Redeemer. Diese Maschinen testen grundlegende Konzepte (Telnet, FTP, SMB, Redis) und erfordern keine Exploitation — reines Enumeration und Service-Verständnis.
Schritt 2: Starting Point Tier 1 und 2
Einführung in tatsächliche Exploitation: einfache Web-Schwachstellen, SQL Injection, einfache Privilege Escalation. Lesen Sie die Hints, wenn Sie stecken bleiben — das ist für Starting Point vorgesehen.
Schritt 3: Erste Retired Easy Maschinen
Nach Starting Point: Legen Sie VIP oder nutzen Sie kostenlose Retired-Maschinen. Schauen Sie sich nach dem Lösen (oder nach 2–3 Stunden erfolglosem Versuchen) das Ippsec-Video an. Vergleichen Sie Ihren Ansatz mit dem gezeigten.
Empfohlene erste Easy-Maschinen: Lame, Legacy, Blue (Windows), Bashed (Linux).
OSCP-Vorbereitung mit HackTheBox
Der OSCP ist die renommierteste Pentesting-Zertifizierung — und HackTheBox ist der beste kostenergänzende Übungsweg.
TJnulls OSCP-Maschinenliste
Die Standardreferenz: Eine Community-gepflegte Liste HTB-Maschinen, die als "OSCP-ähnlich" eingestuft sind. Suchen Sie "TJnull OSCP list HackTheBox" — sie umfasst ca. 60–70 Maschinen.
Lernstrategie für OSCP-Kandidaten
- HTB Academy: Module "Penetration Testing Process", "Network Enumeration with Nmap", "Footprinting"
- TJnull-Liste: Alle Easy-Maschinen (Linux und Windows) eigenständig lösen
- Medium-Maschinen: mindestens 20 before der Prüfung
- Mindset: Niemals Google während der ersten 60–90 Minuten — frustrieren Sie sich zu einem Durchbruch
Tipps für deutschen HTB-Nutzer
Verbindungsoptionen
HTB nutzt VPN oder die Pwnbox (Browser-VM). Für beste Performance: eigenes Kali Linux via HTB-VPN konfigurieren statt Pwnbox.
Writeup-Quellen
- Ippsec.rocks — Videowriteups aller Retired Maschinen, suchbar nach Technik
- 0xdf.gitlab.io — Detaillierte schriftliche Writeups
- HackTricks — Referenz für Enumeration und Exploitation-Techniken
Community und Support
Der HTB-Discord hat aktive deutschsprachige Mitglieder. Nutzen Sie den #german oder #htb-general-Kanal. Keine Spoiler für aktive Maschinen teilen — das ist gegen die Community-Regeln.
Ranking-System verstehen
HTB hat ein Punktesystem: First Blood (erster Solver einer neuen Maschine), Ranking-Punkte, Hall of Fame. Für die Karriere weniger relevant als tatsächliches Können — konzentrieren Sie sich auf Lernen, nicht auf Ranking.
Verbinden Sie HTB mit dem strukturierten Lernangebot der Pentevo Academy für theoretische Fundierung — besonders CEH-Inhalte ergänzen die praktische HTB-Arbeit sinnvoll.
Häufig gestellte Fragen
Ist HackTheBox für absolute Anfänger geeignet?
Nur teilweise. Der 'Starting Point' und 'Academy'-Bereich sind anfängerfreundlich. Die regulären Maschinen (Easy bis Insane) setzen solide Grundkenntnisse voraus. Empfehlung: Zuerst 2–3 Monate TryHackMe, dann HackTheBox Starting Point.
Kostet HackTheBox etwas?
Der Basis-Zugang ist kostenlos, aber aktive (neue) Maschinen sind nur mit VIP-Abo (~14 €/Monat) zugänglich. Retired Maschinen mit offiziellen Writeups sind ohne VIP zugänglich — ideal für geführtes Lernen.
Wie ist HackTheBox für die OSCP-Vorbereitung?
HackTheBox ist die Standardempfehlung für OSCP-Vorbereitung. Konzentrieren Sie sich auf Linux- und Windows-Maschinen der Schwierigkeitsstufe Easy bis Medium, die als 'OSCP-like' bekannt sind. TJnulls OSCP-Maschinenliste ist der Standardreferenz.
Was ist der Unterschied zwischen HackTheBox und HTB Academy?
HackTheBox (Maschinen) = CTF-ähnliche Challenges mit minimaler Anleitung. HTB Academy = geführte Lernmodule ähnlich TryHackMe. Beide nutzen dieselbe Plattform-Infrastruktur.
Weiterführende Artikel
Bug Bounty für Anfänger 2026: Vom Nullpunkt zur ersten Auszahlung
Vollständiger Leitfaden zu Bug Bounty in Deutschland: Plattformen, Rechtslage, Einstiegsstrategie und realistische Verdienstmöglichkeiten für Einsteiger.
CareerCTF für Anfänger 2026: Capture The Flag erklärt und wie man startet
Was sind CTF-Wettbewerbe, welche Kategorien gibt es, wie startet man als Anfänger und welche deutschen Events lohnen sich? Der komplette Einstiegsleitfaden.
CareerCybersecurity Vorstellungsgespräch: 50 Fragen und Antworten 2026
Die wichtigsten Cybersecurity Interview-Fragen und Antworten für Deutschland: technische Fragen, Szenario-Fragen und Gehaltsverhandlung für Security-Positionen.
CareereJPT Zertifizierung 2026: Lernplan, Kosten und Prüfungsstrategie
Alles zur eJPT-Zertifizierung (Junior Penetration Tester) von eLearnSecurity: Kosten in Euro, Lernplan, Prüfungsinhalt und ob sie sich für den deutschen Markt lohnt.
Praktisch anwenden
Die Pentevo Academy macht aus diesen Konzepten geführte Lektionen, Videos und Quizze — kostenlos.
Kostenlos lernen