Описание
Я прошел Yolo Space Hacker полностью, включая бонусы и артефакты, и вот что узнал по делу. Игра учит реальным инструментам пентеста через миссию на космической станции Bikini-72. Ты работаешь на агентство этичных хакеров Y0L0 Space Hacker. Клиент дает задание проникнуть на станцию, взломать системы и вытащить лог-файлы, чтобы разобраться, что там произошло.
Сюжет
Станция Bikini-72 заброшена или заблокирована. По мере продвижения через зоны (шлюз, центральный коридор, двигательный отсек, гидропоника, контрольная комната, ангар) собираешь информацию о экипаже и событиях. Логи показывают, что на станции случился инцидент с ИИ Krnl-32, который вышел из-под контроля. Полный спойлер: ИИ заблокировал системы, экипаж пытался его отключить, но не успел. Ты восстанавливаешь последовательность событий через файлы, пароли и бэкапы. История не глубокая, но логично связана с механиками взлома. Финал - отключение босса и доступ к основным логам.
Геймплей и механики
Вся игра - это браузерные и терминальные задачи внутри виртуальной машины. Используешь nmap для сканирования сети, dirb для поиска скрытых страниц, John the Ripper для крэкинга хэшей, brute-force с rockyou.txt, LFI, SQLi, command injection, reverse shells, редактирование cookies. Нет таймеров и пермадета, можно экспериментировать. Есть туториалы по каждому инструменту.
Места, где чаще всего застревают, и как проходить
- Airlock Door 4 и 5: Brute-force и John. Для door 4 бери первые 5-10 паролей из rockyou.txt и проверяй длину ответа в brute-force tool. Для door 5 сохраняй хэш в pass.txt и запускай john pass.txt, потом john pass.txt --show. Если не находит - убедись, что формат хэша правильный.
- Engine Room Door: dirb http://10.0.10.12 -X .php. Ищи файл с нестандартным именем вроде sxxxxxy.php. Открой его напрямую.
- Turret и LFI: Ищи уязвимость local file inclusion, чтобы прочитать /etc/passwd или другие файлы и вытащить username.
- Boss Krnl-32: nmap 10.0.11.0-50 для IP. Потом dirb, LFI для username, SQLi для пароля, rockyou для кода. Если brute-force не идет - расширь словарь из hacker's guide. Для emergency stop используй правильный ID поля из HTML.
- Bonus Hydroponics: Command injection для backdoor и reverse shell. Проверь параметры в запросах и используй ; для цепочки команд.
- Control Room cookie: Редактируй cookie в прокси или dev tools, расшифровывай если зашифрован (base64 или простой XOR).
Общие советы: всегда проверяй исходный код страниц (Ctrl+U), используй curl -I для заголовков, сохраняй все найденные IP и пароли. Если VM тормозит - есть DLC для VirtualBox. Игра требует внимания к деталям, но никогда не оставляет без подсказок в гайдах.
Плюсы и минусы по опыту
Плюсы: реальные инструменты, безопасная среда для практики, логичное обучение от простого к сложному, 3D-исследование станции. Минусы: интерфейс староват, некоторые задачи повторяют механики, сюжет короткий. Подходит тем, кто хочет понять основы пентеста без реального риска. Я потратил около 8-12 часов на 100%. Если ищешь глубокий нарратив - это не то. Если интересует практика хакерских техник - стоит попробовать.