Если совсем без базы, то первым делом стоит понять, что пентест — это навык, а не просто набор знаний. Поэтому учиться нужно с практики: простой вариант — ставишь виртуалку с Kali или Parrot, заводишь тестовые стенды вроде DVWA, OWASP Juice Shop и начинаешь ковырять. Важно освоить базу — команды Linux, работу с сетью, basics HTTP, SQL-инъекции и прочие простые уязвимости.
Ну вообще, пентест — это не просто набор команд и тулзов, тут сложнее. Самое важное — понимать, что с уязвимостями и сетями целиком разбираться надо, а не просто по сценариям бегать. Виртуалки и тестовые стенды — ок, но без понимания базового принципа работы сетей и протоколов толку мало будет. Так что всё не так однозначно, просто практикой далеко не уедешь без теории.
Согласен, для новичка главное — не просто копировать команды, а понимать, как и почему работает сеть и уязвимости. Без этого даже крутые инструменты будут просто набором кнопок. Виртуалки и практические стенды — хорошая штука, но без базовой теории толку мало.
Пентест для новичка — это как попытка зайти в клуб через сервисный вход: сначала надо понять, куда и зачем, а не просто ломиться со всеми инструментами сразу. Без базовых знаний сети и протоколов — это как стрелять в темноте, так что теорию не игнорь, даже если хочется сразу побегать по виртуалкам.