Zum Hauptinhalt springen

HTB Academy vs. TryHackMe: Welche Plattform 2026 wählen

Zwei Plattformen tauchen immer wieder auf, wenn man Pentest lernen möchte: HackTheBox (oft HTB abgekürzt) und TryHackMe (abgekürzt THM). Aus der Ferne ähneln sie sich — dasselbe Versprechen legalen Trainings, derselbe Stil aus Terminal + Browser, dasselbe zu ladende VPN — aber sie bedienen nicht dieselbe Zielgruppe, sie bereiten nicht auf dieselben Zertifizierungen vor, und sie kosten nicht dasselbe.

Diese Lektion vergleicht sie nüchtern, erklärt das VPN OpenVPN, das beide zum Laufen bringt, und begründet, warum dieser Kurs HTB Academy als Grundlage nimmt, mit TryHackMe als Sicherheitsnetz.

Warum eine Plattform notwendig ist​

Ein System anzugreifen, das Ihnen nicht gehört und für das Sie keine schriftliche Genehmigung besitzen, ist in sämtlichen westlichen Ländern eine Straftat. Im französischen Recht ist es Artikel 323-1 des Strafgesetzbuchs, bis zu drei Jahre Haft und 100.000 € Geldstrafe. In Kanada ist es Artikel 342.1 des Strafgesetzbuchs. In den Vereinigten Staaten ist es der Computer Fraud and Abuse Act. Für das Argument „aber ich habe doch nur gelernt“ gibt es keine Grauzone.

Cybersicherheits-Lab-Plattformen lösen genau dieses Problem: Sie hosten absichtlich verwundbare Maschinen, erlauben Ihnen ausdrücklich, diese anzugreifen, und alles findet in einem isolierten Netzwerk statt, auf das Sie über ein VPN OpenVPN zugreifen.

Es gibt mehrere davon. Die beiden, die man unbedingt kennen muss, sind HackTheBox und TryHackMe.

HackTheBox — zwei Produkte, die man unterscheiden muss​

HackTheBox ist ein 2017 gegründetes zypriotisches Unternehmen. Es verkauft tatsächlich zwei getrennte Produkte, die Einsteiger oft verwechseln:

HTB Labs — die zu hackenden Maschinen​

Was es ist: ein Katalog mit mehreren Hundert verwundbaren virtuellen Maschinen (den berühmten boxes), eingestuft nach Schwierigkeit (Easy, Medium, Hard, Insane). Sie verbinden sich mit dem HTB-VPN, scannen eine IP, kompromittieren die Maschine, erlangen zwei Flaggen (user flag und root flag) und reichen deren Hash auf der Website ein.

Wofür es gedacht ist: reine Praxis, für einen bereits fortgeschrittenen Anwender, der weiß, wonach er sucht. Es gibt keinen Kurs, keine Hinweise, keine Videos. Jede box ist ein eigenständiges Mini-CTF.

Preis 2026: etwa 14 €/Monat für das VIP-Abonnement (Zugang zu retired boxes und deren offiziellem Walkthrough), 20 €/Monat für VIP+.

HTB Academy — die strukturierten Kurse​

Was es ist: eine Ausbildungsplattform mit Theoriekursen, Videos, bewerteten Übungen und vor allem Berufspfaden (job-role paths), die Module stapeln, um auf einen konkreten Beruf vorzubereiten.

Wofür es gedacht ist: Lernen, nicht nur Üben. Jedes Modul enthält einen schriftlichen Kurs, kommentierte Beispiele, eine kleine dedizierte verwundbare Instanz mit einer Übung, die in die Modulnote einfließt, sowie eine Abschlussprüfung.

Der Parcours Penetration Tester Path (oft CPTS-Path abgekürzt, weil er auf diese Zertifizierung vorbereitet) stapelt 28 Module, die den gesamten Beruf abdecken, von den Linux-Grundlagen bis zu lateralen Bewegungen in Active Directory.

Preis 2026: etwa 8 € pro Modul im Einzelkauf (Bezahlung in Cubes, der internen HTB-Währung), oder 490 € für das Silver Annual, das Zugang zu etwa 40 Modulen pro Jahr gibt, oder 890 € für das Gold Annual, das Zugang zu allen Modulen gibt.

Braucht man HTB Labs UND HTB Academy?

Nein. Für diesen Kurs (oder zur Vorbereitung auf die CPTS) ist ausschließlich HTB Academy zwingend erforderlich. HTB Labs ist eine ergänzende Trainingsmöglichkeit: Dort holen Sie sich zusätzliche boxes, um sich vor der Prüfung zu festigen, aber am Anfang hat das keine Priorität.

Unsere Empfehlung zum Einstieg: das Silver Annual von HTB Academy (490 €/Jahr, etwa 40 € pro Monat über das Jahr verteilt) und bis Woche 12 oder 13 nichts für HTB Labs.

TryHackMe — der geführte Einstieg​

TryHackMe ist ein 2018 gegründetes britisches Unternehmen. Es verkauft ein einziges Produkt: rooms.

Was es ist: Jede room ist eine geführte Lektion, die pädagogischen Text, nach und nach zu beantwortende Fragen (die berühmten tasks) und oft eine über das TryHackMe-VPN anzugreifende Zielmaschine kombiniert. Das Ganze ist sehr visuell, sehr schrittweise und sehr gut für absolute Anfänger geeignet.

Wofür es gedacht ist: Entdeckung und Nachholen von Lücken. Wer noch nie mit Linux gearbeitet hat, noch nie mit Nmap gescannt hat, nicht weiß, was SSH ist, findet bei TryHackMe 20-minütige rooms, die genau diese drei Dinge erklären, ohne zu überfordern.

Preis 2026: etwa 12 €/Monat für das Premium-Abonnement, mit einem großzügigen kostenlosen Bereich (Dutzende rooms ohne Abonnement zugänglich, einschließlich des Parcours Complete Beginner).

VPN und die Datei .ovpn — dieselbe Mechanik auf beiden Seiten​

Beide Plattformen verwenden exakt denselben Zugriffsmechanismus: ein VPN OpenVPN.

Ein VPN (Virtual Private Network, „virtuelles privates Netzwerk“) baut einen verschlüsselten Tunnel zwischen Ihrem Rechner und dem Netzwerk der Plattform auf. Sobald der Tunnel steht, befindet sich Ihr Kali Linux „innerhalb“ des Lab-Netzwerks und kann die Zielmaschinen über ihre private IP erreichen (typischerweise 10.10.10.x bei HTB, 10.10.x.x bei TryHackMe).

In der Praxis:

  1. Sie laden eine Datei .ovpn von Ihrem Konto auf der Plattform herunter (Schaltfläche Access oder Connection Pack).
  2. Sie führen sudo openvpn nom-du-fichier.ovpn in einem Kali-Terminal aus.
  3. In den Logs erscheint Initialization Sequence Completed: Der Tunnel steht.
  4. Ein ifconfig zeigt eine Schnittstelle tun0 mit einer IP im Netzwerk der Plattform.
  5. Sie können die Zielmaschine nun von Kali aus per ping erreichen.
Das ist nicht dasselbe VPN wie NordVPN, ExpressVPN oder ProtonVPN

Vorsicht vor Verwechslung. Kommerzielle Consumer-VPNs (NordVPN, ExpressVPN, ProtonVPN, Surfshark) dienen dazu, Ihre IP zu verbergen, indem sie Ihren Internetverkehr über einen Drittserver leiten. Sie sind für den Schutz der Privatsphäre konzipiert, nicht dafür, einem Lab-Netzwerk beizutreten.

Die .ovpn-Datei von HTB oder TryHackMe macht genau das Gegenteil: Sie bindet Sie in ein bestimmtes Netzwerk ein, um dort Maschinen anzugreifen. Sie verbirgt Ihre öffentliche IP nicht vor einer Drittseite.

Technisch beruhen beide auf OpenVPN oder WireGuard, aber die Nutzung ist völlig unterschiedlich.

Kann ich HTB parallel mit einem kommerziellen VPN nutzen?

In der Regel nicht. Zwei OpenVPN-VPNs gleichzeitig auf derselben Maschine laufen zu lassen, erzeugt Routing-Konflikte: Die Pakete wissen nicht mehr, über welche Schnittstelle sie hinausgehen sollen. Das konkrete Ergebnis ist, dass Sie entweder den HTB-Zugang oder den Internetzugang verlieren.

Schalten Sie Ihr kommerzielles VPN für die Dauer Ihrer Lab-Sitzungen aus. In einem Universitäts- oder öffentlichen Netzwerk sollten Sie das HTB-VPN ohnehin direkt und ohne weitere Schicht darüber aufbauen.

Vergleichstabelle​

KriteriumHTB AcademyTryHackMe
ArtStrukturierte Kurse + bewertete ÜbungenSchrittweise geführte Rooms
ZielgruppeMittel bis fortgeschritten, ZertifizierungsvorbereitungAbsoluter Anfänger bis Mittel
Didaktischer StilDichter Text, methodikorientiertSehr visuell, Quiz begleitend zur Lektüre
AnleitungModerat: Man zeigt es Ihnen, dann lässt man Sie alleinStark: Fragen bei jedem Schritt zu beantworten
Vorbereitete ZertifizierungCPTS (direkt), OSCP (gute Grundlage)Bereitet auf eJPT und PNPT vor, indirekt auf OSCP
Kostenloser BereichEin kostenloses Modul Getting Started, der Rest kostenpflichtigGroßzügig: Dutzende kostenlose Rooms
Indikativer Monatspreis~40 € (Silver Annual verteilt) oder 8 €/Modul~12 € (Premium) oder 0 € (Free)
Umfang 2026~200 Module, 6 Berufspfade~800 aktive Rooms, ~15 Learning Paths
Lab-TypDedizierte Instanz pro Modul (automatische Pause)Gemeinsam genutzte Maschine, bei Bedarf gestartet
ZugriffsmethodeVPN OpenVPN + Web-Terminal Pwnbox (optional)VPN OpenVPN + im Browser vorinstallierte Angreifer-Maschine
Bewertung und FortschrittPunktzahl pro Modul, Abzeichen pro abgeschlossenem ParcoursKumulierte Punkte, tägliche Streak, weltweite Rangliste
Abschlussbericht?Ja, im Modul Documentation & Reporting erforderlichIn den Standard-Rooms nicht erforderlich
CommunityOffizieller Discord, moderiertes ForumAktiver Discord, sehr freundlich zu Einsteigern

Unsere Empfehlung für diesen Kurs​

HackTheBox Academy als verpflichtende Grundlage jeder Woche. Jedes Modul dieses Kurses entspricht einem oder mehreren Modulen des Parcours Penetration Tester von HTB Academy (das vollständige Mapping wird in der Lektion 0.3 ausführlich dargestellt). Sie widmen Ihr Training zu Hause diesen HTB-Modulen.

TryHackMe als Sicherheitsnetz. Wenn Sie bei einem Thema den Anschluss verlieren — Sie haben SMB überhaupt nicht verstanden, Sie sind bei Active Directory verloren —, suchen Sie sich eine TryHackMe-room genau zu diesem Thema, bearbeiten sie in 30 bis 60 Minuten und kehren dann zum entsprechenden HTB-Academy-Modul zurück.

Unser lokales Docker-Lab als wöchentliche Klassenübung. Auf Docker Desktop reproduzierbar und ohne Abonnement einer Plattform verfügbar, dient es als Übungsfeld für Präsenz- oder Live-Sitzungen.

HTB Labs (die boxes) wird ab Woche 12 relevant, wenn Sie genügend Methodik besitzen, um eine Maschine ohne Anleitung anzugehen. Davor würden Sie mehr Zeit mit Herumprobieren als mit Lernen verbringen.

Konkrete Ausgabenreihenfolge für einen Studenten mit knappem Budget
  1. Wochen 1 bis 5: nichts auf den Plattformen zu bezahlen. Das Modul Getting Started von HTB Academy ist kostenlos und reicht aus, um unsere ersten fünf Wochen zu begleiten. Das lokale Docker-Lab erledigt den Rest.
  2. Woche 6: ein Abonnement TryHackMe Premium (~12 €) für einen Monat abschließen, falls Sie zusätzliche Anleitung wünschen.
  3. Woche 7: ein Abonnement HTB Academy Silver Annual (~490 €) abschließen — das ist die eigentliche Investition des Jahres.
  4. Woche 12: gegebenenfalls HTB Labs VIP (~14 €) für drei Monate hinzufügen, falls Sie vor der Abschlussmission an boxes arbeiten möchten.

Mindestgesamtkosten über die 15 Wochen: etwa 540 €, davon 490 € für HTB Academy Silver Annual, das anschließend noch ein ganzes Jahr lang zur Vorbereitung auf die CPTS nutzbar bleibt.

Weitere Plattformen, die man kennen sollte​

Zur Abrundung Ihres Allgemeinwissens: Die Landschaft 2026 umfasst außerdem:

  • PortSwigger Web Security Academy — kostenlos, spezialisiert auf Websicherheit (SQL-Injection, XSS, IDOR, Request Smuggling). Der beste Webinhalt am Markt, auch im Vergleich zu HTB Academy. Als Ergänzung zu Modul 07 (OWASP Top 10) zu nutzen.
  • PwnedLabs — spezialisiert auf Cloud-Sicherheit (AWS, Azure, GCP), 2023 gestartet. Wird zur Referenz für die Vorbereitung auf Cloud-Offensive-Zertifizierungen.
  • Ludus — freies Projekt von Bad Sector Labs, um zu Hause ein reproduzierbares Active-Directory-Lab aufzubauen. Eine ernstzunehmende Alternative zu GOAD (Game of Active Directory).
  • VulnHub — Katalog herunterladbarer verwundbarer Maschinen im Format .ova, lokal auf VirtualBox oder VMware zu betreiben. Kostenlos, aber alles ist manuell.
  • Offensive Security Proving Grounds — bei Offensive Security gemietete Maschinen im OSCP-Stil. Kostenpflichtig, sehr teuer, aber unumgänglich, wenn Sie sich ernsthaft auf die OSCP vorbereiten.

Diese Plattformen ersetzen weder HTB Academy noch TryHackMe für einen vollständigen Lehrgang. Sie decken präzise Bedürfnisse zu präzisen Zeitpunkten ab, oft über die fünfzehn Wochen dieses Kurses hinaus.

Was Sie sich merken sollten​

  • HTB Academy und HTB Labs sind zwei unterschiedliche Produkte desselben Unternehmens. Dieser Kurs nutzt ausschließlich HTB Academy.
  • TryHackMe ist stärker angeleitet, weniger professionell, perfekt für Entdeckung und Nachholen von Lücken.
  • Beide Plattformen verwenden ein VPN OpenVPN mit einer .ovpn-Datei — das ist kein kommerzielles VPN wie NordVPN.
  • Unser Kurs nimmt HTB Academy als Grundlage, TryHackMe als Sicherheitsnetz, mit einem lokalen Docker-Lab für die Klassensitzungen.
  • Realistisches Mindestbudget über 15 Wochen: 540 €, davon 490 € für HTB Academy Silver Annual.

Nächster Schritt​

Fahren Sie mit der Lektion 0.2 — Zertifizierungen fort, um zu verstehen, worauf Sie sich mit diesem Kurs konkret vorbereiten: CPTS, OSCP, PNPT und eJPT, mit den echten Zahlen für 2026.