Ну, если только взялся за пентестинг — забудь про горы непонятных книг и “лучшие инструменты” сразу. Первое, что реально нужно — понять, зачем вообще весь этот движ: защита, поиск уязвимостей и не срубить что-то по ошибке. Потом — базовые вещи: тыкнуть в сети, посмотреть, как работает сканирование (Nmap, например, звучит сложно, но главное — понять логику), разбираться с HTTP-протоколом (если планируешь веб).
Из того, что полезно иметь в голове: основы Linux-шелла, потому что большинство тулзов ехидно именно там живет. Без права на ошибку — понимать разницу между автоматикой (ти тот же Metasploit) и ручной работой, не полагаться 100% на боты. Уметь читать результаты подряд — и быстро гуглить, что там может быть.
Еще момент — всегда иметь в голове рамки легальности. Учебные стенды, открытые багбаунти, свои проекты — это идеальный способ натренироваться без геморроя с законом.
В общем, если начинаешь пентестить — сначала прокачай базу, а не пытайся сразу всех взломать. Кто как стартовал? Что помогло в самом начале?
Сначала просто поиграйся с простыми тасками на Hack The Box или TryHackMe, там всё понятно и пошагово. Не надо сразу брать кучу инструментов, лучше разобраться с базой — как работают протоколы, Linux, чтение логов. Главное — не гнаться сразу за взломом, а понять, что и зачем ты делаешь.