CyberDefenders pour débutants : guide CTF Blue Team (2026)

CTF & Practice
16 min de lecture
CyberDefenders pour débutants : guide CTF Blue Team (2026)
Sur cette page
  1. Qu'est-ce que CyberDefenders ?
    1. Ce qui change par rapport aux CTF offensifs
  2. Comment fonctionnent les labs CyberDefenders
    1. Labs cloud ou labs téléchargeables
    2. Labs actifs ou labs retirés
    3. Indices, walkthroughs et aide
  3. CyberDefenders est-il gratuit ? Gratuit vs Pro
  4. CyberDefenders est-il adapté aux débutants ?
  5. Comment réussir votre premier lab CyberDefenders
    1. Exemple concret : votre premier passage sur un PCAP
  6. Certification CCDL1 : vaut-elle le coup ?
  7. Alternatives à CyberDefenders
  8. Considérations légales et éthiques
  9. Questions fréquentes
  10. Vos prochaines étapes

La plupart des plateformes CTF vous apprennent à entrer. CyberDefenders vous apprend l'autre moitié du métier : quelqu'un est déjà entré, et c'est vous qui recevez les preuves. Une capture réseau, un dump mémoire, une pile de journaux d'événements Windows. Votre travail consiste à reconstituer ce qui s'est passé, quand et comment. Si vous n'avez jamais ouvert de fichier PCAP, commencez par le lab Packet Pursuit sur HackerDNA : il cache un flag réparti entre du trafic DNS, ICMP et HTTP, exactement le genre de recherche que CyberDefenders suppose déjà maîtrisé.

Ce guide explique ce qu'est CyberDefenders, comment fonctionnent ses labs Blue Team, ce que vous obtenez gratuitement, s'il convient aux débutants, comment réussir votre premier lab sans walkthrough, si la certification CCDL1 vaut le coup et quelles alternatives conviennent le mieux à chaque étape.

TL;DR : CyberDefenders est une plateforme d'entraînement Blue Team où vous enquêtez sur des incidents de sécurité réalistes en répondant à des questions à partir de preuves : PCAP, images disque, dumps mémoire et journaux SIEM. Les comptes gratuits ont accès aux labs gratuits et à un temps de machine cloud limité, et CyberRange Pro ouvre toute la bibliothèque. C'est excellent pour les futurs analystes SOC, mais la plateforme suppose que vous connaissez Wireshark et l'analyse de logs de base avant votre premier lab.

Qu'est-ce que CyberDefenders ?

CyberDefenders est une plateforme d'entraînement à la sécurité défensive qui propose des labs « CTF Blue Team » : des scénarios d'incident réalistes où, au lieu de capturer un flag sur une machine vulnérable, vous répondez à une série de questions d'enquête à partir des traces laissées par un attaquant.

L'espace d'entraînement de la plateforme s'appelle CyberRange (vous croiserez aussi les anciens noms « BlueYard » et « Blue Team CTF Challenges » dans les résultats de recherche et les vieux write-ups). Son centre d'aide classe les labs en sept catégories :

  • Network Forensics : suivre l'activité d'un attaquant dans des captures réseau avec Wireshark, NetworkMiner et Brim.
  • Endpoint Forensics : artefacts Windows, Linux et mobiles, plus l'analyse de dumps mémoire.
  • Threat Hunting : détection proactive dans des SIEM comme Splunk, Elastic, QRadar et Graylog.
  • Malware Analysis : analyse statique et dynamique, sandbox et un peu de rétro-ingénierie.
  • Threat Intel : indicateurs de compromission, flux de menaces et groupes d'attaquants connus.
  • Detection Engineering : écrire et tester des règles de détection avec YARA et Sigma.
  • Cloud Forensics : journaux AWS, Azure et GCP, bruts et traités.

Chaque page de lab indique aussi les tactiques MITRE ATT&CK couvertes. Le lab WebStrike, accessible aux débutants, retrace par exemple la compromission d'un serveur web en passant par Initial Access, Execution, Persistence, Command and Control et Exfiltration. Ce détail compte plus qu'il n'y paraît : ATT&CK est le vocabulaire commun des vraies équipes SOC, et l'apprendre dans un lab est bien plus simple que de l'apprendre dans un tableau.

Ce qui change par rapport aux CTF offensifs

Sur une plateforme offensive, vous avez fini quand vous trouvez le flag. Sur CyberDefenders, il n'y a pas de flag unique. Un lab est une série de questions, généralement traitées dans l'ordre, et chaque réponse est un fait concret : l'adresse IP d'un attaquant, le nom d'un fichier malveillant, un horodatage, un hash ou l'identifiant d'une technique ATT&CK. Les questions construisent une chronologie : à la dernière, vous avez rédigé un rapport d'incident sans vous en rendre compte.

Si vous hésitez encore sur le côté de la sécurité qui vous plaît, notre guide de carrière d'analyste SOC explique à quoi ressemble ce type d'enquête quand c'est votre métier à plein temps.

💻
Pratiquez maintenant : Packet Pursuit - ouvrez une capture réseau, suivez les échanges DNS, ICMP et HTTP, et reconstituez un flag découpé entre les trois. Un échauffement en douceur avant les labs de forensique réseau de CyberDefenders.

Comment fonctionnent les labs CyberDefenders

Avant de rejoindre votre premier lab, trois distinctions vous éviteront bien des confusions.

Labs cloud ou labs téléchargeables

Les labs cloud lancent une machine virtuelle dans votre navigateur, avec les outils et les preuves déjà installés. Une fois la machine démarrée, ouvrez le dossier « Start Here » sur son bureau : il contient les artefacts, les outils et les instructions. Les utilisateurs Pro peuvent choisir une région de serveur (le centre d'aide cite les Émirats arabes unis, Francfort, USA East et Singapour).

Les labs téléchargeables vous fournissent les artefacts bruts à analyser sur votre propre machine. Pratique hors ligne, mais vous fournissez les outils, et certaines archives contiennent de vrais échantillons de malware. Les instructions du lab donnent le mot de passe d'extraction (sur le lab Flare-On, par exemple, c'est tout simplement le nom de domaine du site). Ouvrez-les uniquement dans une VM d'analyse isolée, jamais sur votre ordinateur de tous les jours.

Labs actifs ou labs retirés

C'est la règle que les débutants ratent le plus souvent :

  • Les labs actifs sont les dernières sorties. Ils rapportent des points au classement, mais sans indices ni walkthroughs.
  • Les labs retirés forment l'archive. Ils ne rapportent aucun point au classement, mais la plupart proposent des indices par question, un walkthrough officiel et des write-ups de la communauté dans la barre latérale gauche.

Notre conseil : ignorez le classement pendant votre premier mois. C'est dans les labs retirés avec indices que vous apprenez vraiment, et les points ne valent pas une soirée bloqué sans aucun retour.

Indices, walkthroughs et aide

Chaque question peut avoir son propre indice, qui vous oriente vers le bon artefact sans donner la réponse. Si l'indice ne suffit pas, le bouton « Need Help? » en haut de la page du lab mène au fil Discord dédié à ce lab. Gardez le walkthrough complet en dernier recours, et quand vous l'ouvrez, ne lisez que la partie qui concerne la question où vous bloquez.

CyberDefenders est-il gratuit ? Gratuit vs Pro

Oui, vous pouvez utiliser CyberDefenders gratuitement, avec des limites. Selon le centre d'aide de CyberDefenders, les « Free Labs » sont accessibles à tous les utilisateurs sans frais, tandis que les Pro Labs sont réservés aux abonnés CyberRange Pro.

FonctionnalitéCompte gratuitCyberRange Pro
Labs gratuitsOuiOui
Bibliothèque de labs ProSeulement une sélection de « Trial Labs »Bibliothèque complète, nouveaux labs chaque semaine
Temps de machine cloudPlafonnéIllimité
Choix de la région de serveurNonÉmirats arabes unis, Francfort, USA East, Singapour
Salons Discord et badge ProNonOui

Deux détails à connaître avant de payer :

  • Le temps cloud gratuit est limité. Le centre d'aide exprime l'allocation gratuite en heures (un article mentionne 10 heures de machine cloud par mois, un autre une réserve unique de 5 heures pour les Trial Labs), alors vérifiez la page de votre compte. Dans tous les cas, lisez l'énoncé avant de cliquer sur « Start Machine ».
  • Les réductions sont rares. CyberDefenders indique ne pas proposer de réductions générales aux particuliers. L'abonnement Pro annuel inclut deux mois offerts, et les étudiants vérifiés obtiennent 50 % de réduction sur CyberRange Pro et 10 % sur la CCDL1.

CyberDefenders ne publie pas ses tarifs Pro sur une page publique, et les chiffres trouvés sur des sites tiers ne concordaient pas entre eux : nous n'en citons donc aucun ici. Vous verrez le prix actuel au moment du paiement, après inscription.

CyberDefenders est-il adapté aux débutants ?

Il convient aux débutants préparés. CyberDefenders vous donne des preuves et des questions, pas des cours. Si vous savez déjà appliquer un filtre d'affichage Wireshark et à quoi ressemble un événement de connexion Windows, ses labs faciles sont une excellente étape suivante. Si ces deux notions vous sont étrangères, vous passerez vos heures cloud gratuites à chercher des bases au lieu d'enquêter.

Voici notre checklist honnête. Vous êtes prêt pour votre premier lab CyberDefenders quand vous savez :

  1. Filtrer un PCAP. Utiliser des filtres d'affichage comme http.request, dns et ip.addr == 203.0.113.50, et utiliser « Follow TCP Stream ». Notre tutoriel Wireshark pour débutants couvre tout cela.
  2. Lire un journal de serveur web. Repérer la requête suspecte parmi des milliers de requêtes normales grâce au code de statut, au user agent ou à un chemin inhabituel.
  3. Reconnaître les principaux Event ID Windows. 4624 (connexion réussie), 4625 (échec de connexion), 4688 (création de processus), plus les Event ID Sysmon 1 (création de processus) et 3 (connexion réseau).
  4. Expliquer un IOC. Comprendre pourquoi une IP, un domaine ou un hash de fichier peut identifier l'infrastructure ou les outils d'un attaquant.

Si deux de ces points ou plus sont fragiles, consolidez-les d'abord sur une plateforme qui enseigne au fil de l'eau, puis revenez. CyberDefenders sera bien plus gratifiant.

Comment réussir votre premier lab CyberDefenders

Le centre d'aide de CyberDefenders recommande trois labs de départ : PacketDetective (forensique réseau), Amadey (forensique endpoint) et T1110.003 (threat hunting). Commencez par PacketDetective. Il est classé facile, ne demande que Wireshark, et son objectif est d'extraire des IOC de fichiers PCAP pour reconstituer les actions de l'attaquant.

Quel que soit le lab choisi, la même routine fonctionne :

  1. Lisez toutes les questions avant de toucher aux preuves. Les questions sont une carte. Si la question 7 demande le nom d'un fichier exfiltré, vous savez qu'il y a eu exfiltration et vous pouvez la guetter dès le départ.
  2. Commencez par la vue d'ensemble. Dans Wireshark, ouvrez Statistics > Protocol Hierarchy et Statistics > Conversations. Dans un SIEM, comptez les événements par hôte et par heure. Vous cherchez l'interlocuteur le plus bavard et le plus étrange.
  3. Trouvez le patient zéro. Identifiez le premier événement malveillant (un téléchargement issu d'un phishing, une rafale de brute force, l'upload d'un web shell) et notez son horodatage exact.
  4. Construisez une chronologie dans un fichier de notes. Une ligne par découverte : heure, source, destination, ce qui s'est passé. La plupart des questions suivantes se résolvent directement à partir de ce fichier.
  5. Vérifiez le format de réponse. Les réponses sont des chaînes exactes. Un mauvais fuseau horaire, un port oublié ou un hash en majuscules au lieu de minuscules sera compté faux, même si votre raisonnement est juste.
  6. Écrivez trois phrases à la fin. Comment l'attaquant est entré, ce qu'il a fait et quelles preuves le démontrent. Ce résumé est exactement la compétence que les recruteurs testent en entretien.

Exemple concret : votre premier passage sur un PCAP

Quand vous travaillez un lab réseau téléchargeable en local, tshark (le jumeau en ligne de commande de Wireshark) répond aux premières questions plus vite qu'à coups de clics. Ces commandes sont standard dans Wireshark 4.x et figurent dans le manuel officiel de tshark :

capinfos capture.pcap                       # durée, nombre de paquets, heure du premier et du dernier paquet
tshark -r capture.pcap -q -z io,phs         # hiérarchie des protocoles : qu'y a-t-il dedans ?
tshark -r capture.pcap -q -z conv,tcp       # qui a parlé à qui, et combien
tshark -r capture.pcap -Y "http.request" \
  -T fields -e frame.time -e ip.src -e http.request.method -e http.host -e http.request.uri
tshark -r capture.pcap --export-objects http,./http_files   # extraire les fichiers transférés en HTTP

La quatrième commande est souvent celle qui fait céder un lab réseau. Sa sortie affiche une ligne par requête HTTP, à peu près comme ceci (raccourcie pour la largeur, adresses issues de la plage de documentation) :

Mar  3, 2026 09:14:02  198.51.100.23  GET   shop.acme.example  /index.php
Mar  3, 2026 09:14:09  198.51.100.23  GET   shop.acme.example  /admin/
Mar  3, 2026 09:15:47  198.51.100.23  POST  shop.acme.example  /admin/upload.php
Mar  3, 2026 09:16:03  198.51.100.23  GET   shop.acme.example  /uploads/image.php?cmd=whoami

Quatre lignes, et vous tenez déjà une histoire : de la reconnaissance, un panneau d'administration, un upload de fichier et un web shell qui reçoit des commandes. Chacune de ces lignes répond en général à une question du lab.

En pratique, ce sont les horodatages qui coûtent le plus de points aux débutants. Par défaut, la colonne Time de Wireshark affiche les secondes écoulées depuis le début de la capture, pas une heure réelle. Avant de copier un horodatage dans une réponse, passez à View > Time Display Format > UTC Date and Time of Day, et vérifiez si la question attend de l'UTC.

Si la partie journaux web de cet exemple vous a paru floue, le lab Log Hunter vous donne un journal d'accès HTTP brut et vous demande de trouver la seule requête qui a trahi l'attaquant. C'est la même compétence que celle testée par CyberDefenders, avec une solution guidée à la fin.

Certification CCDL1 : vaut-elle le coup ?

CyberDefenders propose aussi deux certifications : Certified CyberDefender Level 1 (CCDL1) pour les analystes SOC et Level 2 (CCDL2) pour le threat hunting et la DFIR. La CCDL1 est celle qui intéresse le plus les débutants. Voici ce qu'indiquent le programme officiel de l'examen CCDL1 et le centre d'aide :

  • Format : 48 questions à choix multiples, chacune avec 4 à 8 options, auxquelles vous répondez depuis une machine virtuelle en direct dans votre navigateur.
  • Durée et seuil de réussite : 6 heures, avec un score minimum de 70 %.
  • Domaines : SIEM Basics avec Splunk (33,33 %), Network and Endpoint Essentials (26,09 %), DFIR (20,29 %), Phishing and Email Security (10,14 %) et Cloud Security (10,14 %).
  • Options d'achat : examen seul, ou pack avec 4 mois d'accès aux cours, vidéos et labs, plus l'examen.
  • Validité : 4 ans, renouvelable en réussissant la dernière version de l'examen ou en soumettant 36 crédits CPE.

Notre avis : la CCDL1 est une certification pratique sérieuse et un bon plan d'étude structuré, surtout en pack. Un tiers de l'examen porte sur Splunk, ce qui colle bien au travail réel en SOC. Ce n'est pas encore un nom que les filtres RH reconnaissent comme la CompTIA Security+ : si vous cherchez un emploi, voyez-la comme une preuve de compétences pratiques qui complète une certification plus connue plutôt qu'elle ne la remplace. Vous pouvez lire le programme complet de l'examen CCDL1 avant de vous décider.

Alternatives à CyberDefenders

CyberDefenders n'est qu'une des plateformes Blue Team, et chacune convient à une étape différente. Voici comment les principales options se comparent :

PlateformeOption gratuiteOffre payanteStyleIdéal pour
CyberDefendersLabs gratuits, temps cloud plafonnéCyberRange Pro, prix affiché au paiementQuestions d'enquête sur des preuves réellesS'entraîner au SOC et à la DFIR une fois les bases acquises
Blue Team Labs OnlineTous les challenges, téléchargeables15 £/mois ou 144 £/anChallenges téléchargeables, enquêtes dans le navigateur en ProS'entraîner hors ligne sur des challenges
LetsDefendOffre Basic, crédits limitésVIP dès 16,99 $/mois en facturation annuelleSOC simulé avec des alertes à trierApprendre le tri quotidien des alertes
HackerDNAOffre gratuite, sans carte bancaireOffre ProLabs et cours guidés dans le navigateurApprendre la forensique et les bases de l'attaque avec un accompagnement

Blue Team Labs Online (géré par Centri) est le plus proche dans l'esprit. Tous ses challenges sont téléchargeables gratuitement, et l'offre Pro (15 £ par mois ou 144 £ par an) ajoute des labs d'enquête dans le navigateur, sans VM ni VPN à configurer.

LetsDefend tient moins du CTF que du simulateur de poste : les alertes arrivent dans une file et vous les triez comme un analyste de niveau 1. Son offre VIP coûte 24,99 $ par mois, ou 16,99 $ par mois en facturation annuelle, et les étudiants avec une adresse .edu bénéficient de 50 % de réduction.

HackerDNA se place avant ou à côté de CyberDefenders. Les labs de forensique comme Packet Pursuit et Log Hunter tournent dans votre navigateur et sont accompagnés de solutions, et le chapitre sur la détection réseau du cours SOC analyst et Blue Team de HackerDNA vous fait lancer Suricata sur une vraie capture, puis repérer un canal de tunnel DNS et un beacon C2. Comme HackerDNA enseigne aussi le côté offensif, vous apprenez à quoi ressemblent les attaques de ces PCAP depuis le siège de l'attaquant, ce qui les rend bien plus faciles à reconnaître en tant que défenseur.

Pour une vue plus large incluant les plateformes offensives, consultez notre comparatif des meilleurs laboratoires de cybersécurité.

Considérations légales et éthiques

Rappel essentiel : les preuves des labs sont fournies pour l'entraînement. Enquêter sur de vrais systèmes, de vraies boîtes mail ou du vrai trafic réseau exige une autorisation écrite explicite de leur propriétaire, même quand vos intentions sont défensives.

  • Traitez les échantillons téléchargés comme du malware actif. Les labs d'analyse de malware peuvent contenir du code malveillant fonctionnel. Utilisez une VM isolée avec des snapshots, gardez-la hors de votre réseau domestique et n'exécutez jamais un échantillon sur votre machine hôte.
  • Ne réutilisez pas les techniques des labs sur les données d'autrui. Lire le trafic ou les journaux de quelqu'un sans permission est illégal dans la plupart des pays, quelle que soit la raison.
  • Respectez les règles de la plateforme sur les write-ups. Les labs actifs n'ont pas de walkthroughs publics, et ce n'est pas un hasard. Ne publiez des write-ups que pour les labs retirés, via le processus de soumission de la plateforme quand il existe.
  • Manipulez les indicateurs avec prudence. Les IOC des labs peuvent pointer vers une infrastructure réelle ayant appartenu à un attaquant. Recherchez-les dans des outils de threat intelligence, mais ne vous y connectez pas et ne les scannez pas.

Questions fréquentes

Qu'est-ce que CyberDefenders ?

CyberDefenders est une plateforme d'entraînement Blue Team qui propose des labs d'enquête sur des incidents réalistes. Vous analysez des preuves comme des captures réseau, des images disque et mémoire et des journaux SIEM, puis vous répondez à des questions qui reconstituent l'attaque. Elle couvre la forensique réseau et endpoint, le threat hunting, l'analyse de malware, la threat intel, le detection engineering et la forensique cloud.

CyberDefenders est-il gratuit ?

En partie. Les labs gratuits sont ouverts à tous les comptes, et les utilisateurs gratuits disposent d'un temps de machine cloud plafonné ainsi que d'une sélection de Trial Labs. CyberRange Pro ajoute toute la bibliothèque de labs, un temps de machine cloud illimité et le choix de la région de serveur.

CyberDefenders est-il adapté aux débutants ?

Il convient aux débutants qui connaissent déjà les filtres Wireshark et la lecture de logs de base. Ses labs donnent des preuves et des questions plutôt que des cours. Les vrais débutants progressent généralement plus vite en apprenant les bases sur une plateforme guidée, puis en utilisant les labs retirés de CyberDefenders avec indices.

Quelle différence entre les labs actifs et retirés de CyberDefenders ?

Les labs actifs sont les nouvelles sorties : ils rapportent des points au classement mais n'offrent ni indices ni walkthroughs. Les labs retirés sont plus anciens et proposent des indices, un walkthrough officiel et des write-ups de la communauté, mais ne rapportent aucun point au classement.

Combien de temps dure l'examen CCDL1 ?

L'examen CCDL1 dure 6 heures et comporte 48 questions à choix multiples, auxquelles vous répondez depuis une machine virtuelle en direct dans le navigateur. Le score minimum est de 70 %, et la certification reste valable 4 ans.

CyberDefenders est-il meilleur que TryHackMe pour la Blue Team ?

Ils ne font pas le même travail. TryHackMe enseigne les concepts pas à pas dans des rooms guidées. CyberDefenders vérifie si vous savez appliquer ces concepts à une enquête sans guidage. Beaucoup d'apprenants utilisent une plateforme guidée pour apprendre et CyberDefenders pour s'entraîner.

Dernière vérification : octobre 2026. Catégories de labs, fonctionnalités gratuites et Pro, réductions et détails de l'examen CCDL1 vérifiés sur le centre d'aide de CyberDefenders. Prix de Blue Team Labs Online et de LetsDefend vérifiés sur leurs propres sites.

Vos prochaines étapes

CyberDefenders est l'un des meilleurs endroits pour s'entraîner à de vraies enquêtes Blue Team, à condition d'arriver avec les bases. Créez un compte gratuit, ouvrez le lab PacketDetective, lisez toutes les questions d'abord et construisez votre chronologie dans un fichier de notes. À la fin, écrivez trois phrases qui expliquent l'attaque. C'est cette habitude qui transforme l'entraînement en lab en réponses d'entretien.

Si les filtres Wireshark et l'analyse de logs vous semblent encore nouveaux, construisez-les d'abord là où vous êtes guidé. Commencez par Packet Pursuit pour l'analyse de trafic et Log Hunter pour les journaux web, puis suivez le chapitre sur la détection réseau du cours SOC analyst avant d'attaquer les labs plus difficiles de CyberDefenders. Vous pouvez commencer avec l'offre gratuite de HackerDNA - sans carte bancaire.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
31 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte