Заработок для хакера. Полностью переработанное издание 2025—2026

- -
- 100%
- +
Грейдирование — это попытка корпораций впихнуть хаос человеческих навыков в понятную табличку Excel. Проблема в том, что в ИБ нет единого стандарта, что должен уметь Middle, а что — Senior.
В интеграторе (компании, которая продаёт пентесты на сторону) ты можешь быть «Сеньором», потому что умеешь красиво общаться с клиентами и быстро штамповать отчёты по шаблону. Но если ты с этим же грейдом придёшь на собеседование в продуктовую Red Team команду Яндекса или Тинькофф, тебя могут раскатать техническими вопросами до уровня крепкого Джуна.
Как рынок на самом деле определяет твой грейд в деньгах?
Junior (до 150 000 руб.): Тебе нужно ставить задачи. Тебе нужно давать чёткий scope (рамки) и методологию. Если что-то идёт не по инструкции (например, WAF блокирует стандартные пейлоады), ты поднимаешь руки и идёшь к наставнику. Ты — исполнитель рутины.
Middle (150 000 — 300 000 руб.): Тебе дают цель, а путь ты выбираешь сам. Ты можешь взять проект «под ключ» от разведки до написания финального отчёта. Ты умеешь гуглить, адаптировать чужие эксплойты под текущую задачу и обходить базовые средства защиты. Ты — самостоятельная боевая единица.
Senior (от 300 000 руб. и до бесконечности): Ты сам ставишь задачи. Ты видишь архитектурные изъяны системы до того, как начнёшь её ломать. Ты создаёшь новые векторы атак, пишешь собственные инструменты (потому что существующих не хватает) и, самое главное, можешь обучать Мидлов и Джунов. Ты — генератор прибыли и снижатель глобальных рисков для бизнеса.
Твой грейд на собеседовании определяется не ответом на вопрос «Чем TCP отличается от UDP?», а тем, как ты решаешь архитектурные и нестандартные кейсы, которые тебе дают в качестве тестового.
2. Сертификаты: Ускоритель, а не двигатель
В IT-тусовке принято либо молиться на сертификаты, либо презирать их. Истина, как всегда, посередине и строго привязана к деньгам.
Сертификат — это независимое подтверждение того, что в условиях стресса (экзамена) ты способен продемонстрировать заявленный уровень навыков. Работодатель любит сертификаты по одной простой причине: они снижают риск найма идиота. Если у тебя есть сложный практический сертификат, значит HR может смело пропустить тебя на техническое интервью — ты точно знаешь базу.
В 2026 году на российском рынке (в условиях изоляции от некоторых западных систем оплат и вендоров) котируются следующие бумажки:
Золотой стандарт Offensive Security:
OSCP (Offensive Security Certified Professional). Это классика. Экзамен длится 24 часа, за которые ты должен взломать несколько машин в изолированной сети и написать отчёт. Наличие OSCP автоматом открывает двери на большинство Middle-позиций по всему миру. Получить его из РФ сейчас сложно (через крипту и сервиса на три буквы), но он всё ещё ценится выше всего.
OSWE (Offensive Security Web Expert). Высшая лига веб-безопасности (анализ исходного кода, написание кастомных эксплойтов). Это прямой путь к зарплатам от 350 000 рублей.
Практические альтернативы:
PNPT (Practical Network Penetration Tester) от TCM Security. Более дешёвая, современная и очень практичная альтернатива OSCP. Экзамен имитирует реальный пентест корпоративной сети на 5 дней + живая защита отчёта. Отлично котируется на рынке.
CRTO (Certified Red Team Operator) от Zero-Point Security. Фокус на работу с Cobalt Strike, обход антивирусов и симуляцию APT-атак. Must-have для Red Team.
Отечественные реалии: В России сейчас активно формируются собственные системы сертификации. Успешные выступления на Standoff (как часть атакующей команды) или наличие статуса топ-хантера на платформах BI. ZONE Bug Bounty часто заменяют любые международные бумажки, потому что это доказательство работы в реалиях российского интерпрайза.
Важное правило: Никогда не получай сертификат ради сертификата. Сертификат должен окупаться (ROI — Return on Investment). Если OSCP стоит ~$1600, он должен принести тебе прибавку к зарплате минимум в 50 000 рублей в месяц, чтобы окупиться за первый квартал. Если ты идёшь сдавать теорию CEH (Certified Ethical Hacker) просто чтобы «было» — ты сливаешь деньги.
3. Портфолио: Твой главный актив в 2026 году
Мы подошли к самому важному. В 2026 году твоё резюме читают по диагонали. Твои сертификаты проверяют галочкой. Но твоё портфолио изучают под микроскопом.
Портфолио в кибербезе — это доказательство того, что ты уже делал то, за что просишь деньги.
Что должно входить в сильное портфолио хакера, который хочет дорого стоить:
Публичные профили Bug Bounty (HackerOne, Bugcrowd, Standoff 365). Даже если там нет выплат на сотни тысяч, наличие там подтверждённых багов (Resolved) показывает, что ты умеешь работать с реальными продакшен-системами, а не только с тепличными лабами.
Профиль на HackTheBox (HTB) / TryHackMe. Статус Pro Hacker или Omniscient на HTB — это маркер того, что ты постоянно держишь мозги в тонусе и следишь за новыми векторами атак.
GitHub / GitLab. Это критически важно. Умение кодить для пентестера — это множитель зарплаты на 1.5х. Твой GitHub не обязан содержать ядро новой операционной системы. Достаточно 3—5 репозиториев:
Скрипт на Python для автоматизации сбора поддоменов.
Кастомный плагин для Burp Suite (написанный на Java или Python).
Форк известного инструмента, в котором ты пофиксил баг или добавил фичу.
Технические статьи и Write-up’ы. Умение внятно излагать мысли письменно стоит огромных денег, потому что финальный продукт пентеста — это текст (отчёт). Если ты завёл блог на Хабре, Medium или свой Telegram-канал, где детально, с кусками кода и скриншотами разбираешь сложные уязвимости — ты снимаешь главный страх работодателя: «А сможет ли этот гений нормально объяснить клиенту, что он сломал?».
CVE (Common Vulnerabilities and Exposures). Высший пилотаж портфолио. Если ты нашёл уязвимость в Open Source проекте или коммерческом софте, сообщил разработчикам и получил именной CVE-идентификатор — ты навсегда вписал своё имя в историю ИБ. Это бетонный аргумент на любом собеседовании.
Синтез стоимости: как это работает на практике
Рынок оценивает тебя по пересечению этих трёх факторов.
Если у тебя есть только теоретические знания и голый диплом вуза — ты стажёр, который будет работать за еду и опыт. Если у тебя есть знания и пара сертификатов (например, PNPT) — ты крепкий Джун/Мидл, претендующий на 150 000 рублей. Но если ты приходишь на собеседование и говоришь: «Вот мой профиль на HTB (топ-100 по России), вот мой скрипт на GitHub, который автоматизирует эксплуатацию недавней CVE-2025-XXXX, и вот мой write-up, где я разобрал, как обошёл WAF на реальном Bug Bounty проекте» — собеседование заканчивается. Начинаются торги по зарплате. И диктовать условия будешь ты.
В этой книге мы будем строить именно третью модель. Каждая практика, которую ты будешь выполнять в следующих главах, направлена на создание артефактов для твоего портфолио. Потому что слова стоят дёшево. Доказательства стоят дорого.
Практическое задание
Собери своё первичное портфолио.
Открой файл «Мой хакерский трек». Создай раздел «Моё портфолио (Текущее состояние)».
Собери все ссылки, которые у тебя есть прямо сейчас:
Ссылка на профиль GitHub. Если там пусто — напиши «Пусто, нужно залить первый скрипт».
Ссылки на профили HackTheBox / TryHackMe / RootMe. Укажи свой ранг.
Ссылки на профили Bug Bounty платформ.
Ссылки на любые твои технические тексты (посты в форумах, статьи, write-up’ы).
Посмотри на этот список глазами HR-директора, который готов платить тебе 250 000 рублей в месяц. Выглядит убедительно?
Задача на неделю: Создай один новый артефакт. Если нет профиля на HTB — зарегистрируйся и пройди первую машину. Если есть машина — напиши по ней подробный write-up и выложи в открытый доступ. Если умеешь кодить — напиши простенький сканер портов или парсер ответов HTTP и залей на GitHub с хорошим README.
Сделай это. Рынок не поверит тебе на слово.
Глава 2. Стек навыков = стек доходов
— Языки, которые реально нужны: Python, Rust, Go, JavaScript, Bash
В мире существуют сотни языков программирования. Но хакеру для заработка нужны не все. Тебе не нужно знать Haskell (если ты не пишешь смарт-контракты на Cardano) или 1С (хотя за аудит 1С платят жирно, но это узкая ниша боли).
В 2026 году есть конкретный набор инструментов, который покрывает 99% задач: от быстрого написания эксплойта «на коленке» до разработки сложной малвари, обходящей EDR. Этот набор — твой швейцарский нож. Чем острее лезвия, тем толще слой масла на твоём бутерброде.
1. Python: Lingua Franca хакеров
Статус: Обязательная база. Без него ты не хакер, а юзер. Зачем нужен: Автоматизация, PoC (Proof of Concept), ML/AI скрипты.
Python — это клей интернета и главный язык кибербезопасности. 90% эксплойтов на Exploit-DB написаны на Питоне. Все топовые инструменты (Impacket, Scapy, Pwntools) — это Питон.
Где деньги:
Автоматизация рутины: Написать скрипт, который парсит 10 000 JSON-файлов из утечки и находит там пароли — дело 15 минут. Руками ты бы делал это неделю.
Написание PoC: Вышла новая CVE. Ты первый написал рабочий эксплойт на Python и залил на GitHub или продал на платформе — профит.
Взлом AI/ML: Библиотеки PyTorch и TensorFlow — это Python. Хочешь ломать нейронки через adversarial attacks? Учи питон.
Твой уровень для заработка: Не нужно быть Senior Python Developer. Тебе нужно уметь работать с библиотекой requests (для веба), socket (для сетей), pwntools (для бинарщины) и argparse (чтобы твои тулзы запускались из консоли по-человечески).
2. Bash: Язык выживания в Linux
Статус: Жизненно необходим. Зачем нужен: Работа с серверами, пайплайны, «жизнь в терминале».
Ты взломал сервер. Получил доступ к консоли (shell). У тебя нет графического интерфейса, нет мышки, нет браузера. Только чёрный экран и мигающий курсор. Если ты не знаешь Bash, ты беспомощен.
Где деньги:
One-liners (однострочники): Умение одной строкой найти все файлы с конфигами, грыпнуть (grep) оттуда пароли и отправить себе на сервер — это основа пост-эксплуатации.
Recon pipelines: Связать subfinder, httpx и nuclei в один конвейер, который работает 24/7 на VPS и шлёт уведомления в Telegram, когда находит новый баг — это делается на Bash.
DevSecOps: CI/CD пайплайны в GitLab часто состоят из bash-скриптов. Понимать их = находить дыры в деплое.
Твой уровень для заработка: Пайпы (|), перенаправление потоков (>, 2> &1), циклы for, работа с grep, awk, sed. Этого хватит, чтобы чувствовать себя богом в чужой системе.
3. Go (Golang): Новый стандарт скоростного сканирования
Статус: Выбор профессионалов для High-Load атак. Зачем нужен: Быстрые сканеры, микросервисы, кроссплатформенная малварь.
За последние 5 лет Go вытеснил Python из ниши высокопроизводительных инструментов. ProjectDiscovery (авторы Nuclei, Subfinder) пишут на Go. Почему? Потому что он компилируется в один бинарник (не нужно тащить зависимости и устанавливать python на жертву) и он безумно быстр благодаря многопоточности (goroutines).
Где деньги:
Разработка своих сканеров: Если тебе нужно просканировать весь интернет на наличие открытого порта за час — Python умрёт. Go справится. Уникальный быстрый сканер — это конкурентное преимущество в Bug Bounty.
C2 и малварь: Go легко кросс-компилируется. Написал код на Маке — скомпилировал под Windows, Linux и ARM одной командой. Антивирусы до сих пор плохо детектят Go-бинарники из-за их специфической структуры.
Облачная безопасность: Kubernetes и Docker написаны на Go. Чтобы искать в них 0day, нужно читать код на Go.
Твой уровень для заработка: Понимание горутин, каналов, структур и умение собрать статический бинарник без зависимостей.
4. JavaScript / TypeScript: Ключ от всех дверей веба
Статус: Главный язык атакуемого периметра. Зачем нужен: Client-side атаки (XSS), анализ веб-приложений, Node. js бэкенды.
Веб захватил мир. А веб — это JavaScript. Если ты хочешь ломать сайты (а это 80% рынка Bug Bounty и пентеста), ты обязан читать JS как родной язык.
Где деньги:
XSS (Cross-Site Scripting): Чтобы раскрутить XSS до перехвата аккаунта или RCE (через Electron), нужно писать на JS. Пейлоады типа alert (1) денег не приносят. Пейлоады, ворующие токены и обходящие CSP — приносят тысячи долларов.
Code Review: Современные фронтенды (React, Vue, Angular) содержат кучу логики на клиенте. Часто там забывают секретные ключи или прописывают дырявую логику авторизации. Умеешь читать минифицированный JS в DevTools — найдёшь баги, которые пропустили сканеры.
Server-side JS (Node. js): Огромная часть бэкендов сейчас пишется на Ноде. Prototype Pollution, RCE через десериализацию — это специфичные для JS уязвимости.
Твой уровень для заработка: Понимание DOM, Fetch API, LocalStorage, замыканий и асинхронности. И умение читать чужой «спагетти-код».
5. Rust: Оружие Судного дня 2026 года
Статус: Элитарный, сложный, для самых дорогих задач. Зачем нужен: Обход антивирусов (AV/EDR evasion), разработка эксплойтов, системное программирование.
Rust — это новый C++, только безопасный (для разработчика) и убийственный (для защитника). В 2026 году вирусописатели и Red Teamer’ы массово мигрируют на Rust.
Где деньги:
Bypassing EDR: Современные системы защиты (Kaspersky, CrowdStrike) научились хорошо ловить Python, PowerShell и даже Go. Rust пока остаётся «слепой зоной» во многих случаях. Написать лоадер (загрузчик) для Cobalt Strike на Rust — значит повысить шансы на успешную атаку в разы.
Разработка C2 имплантов: Инструменты типа Mythic C2 активно используют агенты на Rust.
Высокопроизводительный фаззинг: Искать уязвимости в памяти (Memory Corruption) лучше всего инструментами на Rust.
Твой уровень для заработка: Rust сложен. У него высокий порог входа (Borrow Checker выпьет твою кровь). Но знание Rust автоматически переводит тебя из категории «Скрипт-кидди» в категорию «Инженер-разработчик эксплойтов». Зарплата растёт соответственно.
Вердикт: Что учить прямо сейчас?
Не пытайся выучить всё сразу — мозг взорвётся. Иди по стеку доходов:
Уровень «Хочу кушать» (Junior):
Python: Чтобы писать простые скрипты.
Bash: Чтобы не тупить в консоли Linux.
Результат: Ты можешь автоматизировать рутину и пользоваться чужими эксплойтами.
Уровень «Хочу на Бали» (Middle):
JavaScript: Чтобы глубоко копать веб и находить сложные XSS/DOM-based уязвимости.
Go: Чтобы написать свой быстрый сканер и обогнать конкурентов на Bug Bounty.
Результат: Ты находишь баги, которые другие пропускают, и делаешь это быстрее.
Уровень «Хочу яхту» (Senior / Red Team):
Rust: Чтобы писать малварь, которую не видит антивирус, и создавать инструменты enterprise-уровня.
C/C++ (бонус): Для реверса и понимания, как работает память (Windows API, syscalls).
Результат: Ты можешь сломать то, что считается защищённым, и твои инструменты стоят тысячи долларов на приватном рынке (или приносят тебе офферы от топ-компаний).
Язык — это рычаг. Чем прочнее материал рычага, тем тяжелее камень (проблему заказчика) ты можешь сдвинуть. А платят нам именно за вес сдвинутых камней.
Практическое задание
Выбери свой «Боевой язык».
Открой файл «Мой хакерский трек».
Честно оцени свои знания по шкале 0—5 для каждого из пяти языков (Python, Bash, JS, Go, Rust).
Выбери один язык, который станет твоим приоритетом на ближайший месяц.
Если ты совсем новичок -> Python.
Если хочешь в веб-пентест -> JavaScript.
Если метишь в Red Team -> Go (потом Rust).
Задача-минимум: Найди на GitHub любой популярный инструмент на выбранном языке (например, sqlmap для Python или nuclei для Go), открой исходный код и попытайся понять, как работает одна конкретная функция. Напиши комментарий к ней для себя — что она делает.
Задача-максимум: Напиши «Hello World» в мире хакеров — Port Scanner.
На Python (с использованием socket).
Или на Bash (с использованием /dev/tcp).
Или на Go (с использованием горутин).
Код сканера не должен быть идеальным. Он должен работать. Залей его в свой GitHub. Это первая строчка твоего кода, которая приносит пользу.
— Операционные системы и лабораторная база: Твой хакерский бункер
Давай сразу проясним: твой основной ноутбук (хостовая машина), с которого ты смотришь YouTube, играешь в игры и заходишь в онлайн-банк — никогда не должен использоваться для реальных атак или тестирования вирусов. Одно неверное движение, один клик по чужому эксплойту с бэкдором (а на GitHub такого мусора полно) — и ты сам становишься чьей-то жертвой. Твои пароли уплывают, а твой IP светится в логах атакованной компании.
Профессионал отличается от любителя тем, что у него есть чётко выстроенная, изолированная и легко восстанавливаемая лабораторная база. Это твой полигон, твой завод по производству эксплойтов и твой щит.
Давай разберём, как собрать инфраструктуру, которая соответствует уровню заработка в 250 000+ рублей в месяц в 2026 году.
1. Операционные системы: Триада хакера
Тебе придётся жить в трёх мирах одновременно. Если ты знаешь только одну ОС — ты слеп на две трети.
А) Linux (Offensive & Server)
Твоя роль: Дом родной.
Зачем: Это система, из которой ты атакуешь, и система, на которой крутятся 90% веб-серверов в мире. Не знать архитектуру Linux (где лежат логи, как работают права доступа chmod/chown, что такое systemd и cron) — значит не уметь закрепиться в системе после взлома (Post-Exploitation).
Что ставить:
Kali Linux / Parrot OS: Классика для пентеста. Всё предустановлено, всё работает из коробки. Идеально для старта, чтобы не тратить неделю на сборку тулзов из исходников. Ставь на виртуалку.
Ubuntu / Debian: Это то, что ты будешь встречать на серверах жертв. Ты должен уметь поднимать на них веб-серверы, базы данных (PostgreSQL, MySQL) и Docker-контейнеры с закрытыми глазами, чтобы понимать, где админы обычно косячат с конфигами.
Б) Windows (Enterprise Target)
Твоя роль: Территория врага (или самого жирного клиента).
Зачем: 99% корпоративных сетей в России в 2026 году (несмотря на импортозамещение) всё ещё сидят на Active Directory (AD). Взломать веб-сайт компании — это баунти на 50 000 рублей. Сдампить базу доменных хешей (NTDS. dit) и получить права Enterprise Admin — это Red Team проект на 2 миллиона рублей.
Что ставить: Тебе нужна локальная лаборатория с Windows Server (2019/2022) и парочкой клиентских машин на Windows 10/11. Ты должен понимать, как работают групповые политики (GPO), протоколы аутентификации (Kerberos, NTLM) и как работает Windows API (чтобы писать малварь на Rust/C++, которая обходит Defender).
В) macOS (Daily Driver)
Твоя роль: Мобильный штаб.
Зачем: Это субъективно, но большинство топовых хантеров и секьюрити-инженеров сидят на макбуках. Под капотом у мака — UNIX (Darwin), что даёт тебе нормальный терминал (zsh, bash), но при этом у тебя не отваливается Wi-Fi после обновления ядра, как это часто бывает на десктопном Linux. Это идеальная хостовая машина, на которой крутятся виртуалки.
2. Виртуализация: Изоляция — это жизнь
Забудь про Dual Boot (две системы на одном диске). Это неудобно, долго и не позволяет тестировать сетевые атаки между машинами. Твой лучший друг — гипервизоры.
Локальная виртуализация (VMware Workstation / VirtualBox): Это база. У тебя должен быть настроен изолированный виртуальный коммутатор (Host-Only Network), внутри которого живут твои атакующие и уязвимые машины. Они не должны иметь прямого доступа в твою домашнюю сеть, пока ты им это не разрешишь.
Снапшоты (Snapshots): Перед тем как запустить сомнительный бинарник или начать ломать сложную машину, делай снимок состояния. Сломал систему в процессе экспериментов? Откатился за 5 секунд. Это экономит сотни часов жизни.
3. Облачная инфраструктура (VPS/VDS): Выход в большой мир
Если ты занимаешься Bug Bounty или внешним пентестом, твоего домашнего IP-адреса недостаточно. Во-первых, домашний провайдер может блокировать нестандартные порты. Во-вторых, светить свой домашний IP в логах чужих серверов — это грубейшее нарушение OPSEC (Operational Security).
В 2026 году у тебя должна быть распределённая облачная инфраструктура:
Recon-сервер (Разведка): Мощный VPS (от 4 ядер, 8 ГБ RAM), желательно за пределами РФ (чтобы обходить геоблокировки западных сервисов), на котором крутятся инструменты сбора данных (Axiom, Subfinder, Amass). Разведка требует широкого канала и времени. Твой домашний ноут может уснуть, а VPS будет молотить интернет 24/7.
C2-сервер (Command and Control): Если ты тренируешься в Red Teaming, тебе нужен отдельный, хорошо защищённый сервер, куда будут «стучаться» твои пейлоады. Этот сервер должен быть скрыт за цепочкой редиректоров (например, через Cloudflare или AWS CloudFront), чтобы защитники не вычислили настоящий IP твоей базы.
Collaborator/OOB (Out-of-Band) сервер: Для поиска слепых уязвимостей (Blind XSS, Blind SSRF, OOB SQLi). Когда ты отправляешь пейлоад, который заставляет сервер жертвы сделать DNS-запрос или HTTP-запрос к твоему серверу. Можно использовать встроенный Burp Collaborator, но профессионалы поднимают свой (например, ProjectDiscovery Interactsh). Это сильно повышает успешность находок на приватных программах.


