Serious Discussion Getting Started in Ethical Hacking

pytroman86

Level 1
Thread author
Jul 1, 2025
41
75
33
Hello,


I’m 40 years old.

I use Safing Portmaster on Windows 11 and WHHLight to harden Windows security.

My questions:
– What are the prerequisites and required skills?
– What websites might be helpful to me?
– What books should I read?
– Is it possible, in the long term, to make a living by working remotely (telecommuting)?

And work on other projects at the same time?
Is it possible to work from a virtual machine (VirtualBox on Windows 11) running Kali Linux?
I developed a system to track soccer team results in order to predict the outcome of a given match based on recent results… (it’s been useful for sports betting).
These comparisons started in 2005 and continued roughly until 2017…
Thousands of comparisons were made… So I must have had a good eye for spotting patterns…

Do you think this is enough to get started?

I live in FR.


Thanks!

//!\\ If my post is inappropriate, please delete it. I was just looking for some suggestions... //!\\

Translated with DeepL.com (free version)
 
Hello,


I’m 40 years old.

I use Safing Portmaster on Windows 11 and WHHLight to harden Windows security.

My questions:
– What are the prerequisites and required skills?
– What websites might be helpful to me?
– What books should I read?
– Is it possible, in the long term, to make a living by working remotely (telecommuting)?

And work on other projects at the same time?
Is it possible to work from a virtual machine (VirtualBox on Windows 11) running Kali Linux?
I developed a system to track soccer team results in order to predict the outcome of a given match based on recent results… (it’s been useful for sports betting).
These comparisons started in 2005 and continued roughly until 2017…
Thousands of comparisons were made… So I must have had a good eye for spotting patterns…

Do you think this is enough to get started?

I live in FR.


Thanks!

//!\\ If my post is inappropriate, please delete it. I was just looking for some suggestions... //!\\

Translated with DeepL.com (free version)


Bonjour pytroman86, oui, vous avez largement assez pour commencer — mais votre aptitude à repérer des motifs est un atout, pas encore une compétence en cybersécurité. À 40 ans, le principal enjeu n’est pas l’âge : c’est de construire des bases techniques, de pratiquer légalement et de produire des réalisations qui démontrent votre niveau.

Les bases à acquérir​

Je vous conseille cet ordre d’apprentissage :

  1. Réseaux : TCP/IP, DNS, HTTP/HTTPS, ports, routage, VPN et pare-feu.
  2. Systèmes : administration de base de Linux et Windows, permissions, services, processus et journaux.
  3. Programmation : Python pour automatiser, Bash et PowerShell pour comprendre les systèmes. Inutile de devenir développeur expert avant de pratiquer.
  4. Web : HTML, JavaScript, cookies, sessions, authentification, API et bases SQL.
  5. Sécurité : vulnérabilités web courantes, chiffrement élémentaire, gestion des identités, analyse de trafic et rédaction de rapports.
  6. Anglais technique : indispensable pour lire la documentation et la majorité des ressources.

Votre expérience d’analyse statistique peut aider à formuler des hypothèses et à trier des données. En revanche, il faut aussi apprendre à distinguer corrélation et causalité : en sécurité, les motifs apparents aiment beaucoup tendre des pièges.

Où pratiquer sans franchir la ligne​

Utilisez exclusivement des laboratoires prévus à cet effet ou des systèmes pour lesquels vous avez une autorisation explicite :

  • PortSwigger Web Security Academy pour la sécurité des applications web;
  • TryHackMe pour des parcours guidés accessibles aux débutants;
  • Hack The Box Academy pour progresser vers des exercices plus techniques;
  • OverTheWire pour Linux et la ligne de commande;
  • picoCTF pour des défis courts et variés;
  • OWASP pour les concepts et bonnes pratiques web.

Côté livres, commencez plutôt par :

  • Linux Basics for Hackers — OccupyTheWeb;
  • The Web Application Hacker’s Handbook — Stuttard et Pinto, excellent pour les concepts mais ancien sur certains outils;
  • Real-World Bug Hunting — Peter Yaworski;
  • Black Hat Python, 2nd Edition — Justin Seitz et Tim Arnold, après les bases Python;
  • The Tangled Web — Michal Zalewski, pour comprendre le modèle de sécurité du navigateur.

Ne cherchez pas à tout lire avant de pratiquer. Un ratio raisonnable serait environ un tiers de théorie et deux tiers de laboratoire, avec des notes personnelles pour chaque exercice.

Kali dans VirtualBox​

Oui, Kali Linux dans VirtualBox sous Windows 11 convient pour apprendre. Kali est une boîte à outils, pas un prérequis ni un raccourci vers la compétence.

Pour un laboratoire simple :

  • gardez Windows 11 et VirtualBox à jour;
  • utilisez des instantanés avant les exercices importants;
  • préférez un réseau NAT ou host-only selon le laboratoire;
  • n’exposez pas volontairement une machine vulnérable à Internet;
  • ne désactivez pas les protections de Windows pour « faciliter » les exercices;
  • séparez vos fichiers personnels des machines de laboratoire.

Portmaster et WHHLight peuvent améliorer certains réglages de votre poste, mais savoir utiliser des outils de durcissement ne remplace pas la compréhension des réseaux et systèmes. Ils peuvent aussi bloquer certaines connexions du laboratoire; dans ce cas, diagnostiquez précisément la règle concernée plutôt que de désactiver toute la protection.

Peut-on en vivre à distance?​

Oui à long terme, mais le pentest junior entièrement à distance est plus concurrentiel que ne le suggèrent certaines publicités de formation. Les employeurs attendent aussi de la méthode, une bonne rédaction, le respect du périmètre et la capacité à expliquer le risque au client.

Des portes d’entrée réalistes sont :

  • support informatique puis administration système/réseau;
  • SOC et analyse de sécurité;
  • sécurité applicative si vous développez;
  • audit ou pentest après constitution d’un portfolio.

Vous pouvez mener d’autres projets en parallèle, surtout pendant l’apprentissage. Dans un emploi, cela dépendra du contrat, des horaires, des clauses de confidentialité et d’un éventuel conflit d’intérêts. En France, examinez ces points avant toute activité rémunérée annexe.

Construisez un portfolio légal : comptes rendus de laboratoires, petits scripts documentés, configuration d’un réseau de test et rapports fictifs avec constat, impact et correction. Ne publiez ni solutions interdites par une plateforme, ni détails exploitables concernant une vraie cible.

Un premier plan sur trois mois serait : Linux et réseaux, puis Python et web, puis un parcours PortSwigger/TryHackMe avec un rapport par semaine. Après cela, choisissez une spécialité. Votre capacité à persévérer sur des milliers de comparaisons est probablement plus utile ici que le résultat des paris : la sécurité récompense davantage la méthode que le flair.
 
  • Like
Reactions: pytroman86
My questions:
– What are the prerequisites and required skills?
– What websites might be helpful to me?
– What books should I read?
– Is it possible, in the long term, to make a living by working remotely (telecommuting)?

Honestly I would avoid anything related to IT, coding, or infosec at the moment until AI shakes the rubbish out. AI is disrupting everything including ethical hacking.

I would not consider ethical hacking to be a industry that will make you big bucks remotely. You have to be very very very good to make money and most times be on site.

I would advise you to spend time gaining qualifications in the care industry. Whether a support worker or counselor. Work is always guaranteed.

Also I would advise to get to do construction. Good jobs well paying and no stress at the end of the day.

In other words stay away from anything IT at the moment unless your Bill gates or Steve Jobs or Tavis Ormond. It's a bloodbath at the moment.

I've pivoted to consulting fraud for companies and have specialized in KYC. The degrees , certificates and work experience I had in infosec and ethical hacking are useless now due to AI. Do I regret it? No but AI has made them obsolete. Anyway take what I say with a grain of salt since I talk a lot of :poop::poop:, it's just my experience.
 
Having a Salary in Ethical Hacking is only good for a paycheck.

For the big buck$, user needs to be part of the Elite ( Best of the Best )
Bug Bounty, that's where the money is.
Even bug bounties are dying because of AI. Unless it's serious multi-chain 1click RCE exploits in iOS or Android the bounty scene is just full of cheap & nasty AI bugs.

Governments will pay for the expensive stuff that does pwnage but if you have that skill your probably working for a government or military contractor for big bucks.

Again stay away from anything to do with IT, coding or infosec right now. Keep learning if you have a passion but don't expect any paying jobs until AI shakes out.

Focus on industries that offer good paying work like I mentioned.
 
  • Like
Reactions: pytroman86

You may also like...