SANS Holiday Hack Challenge : guide pour débutants (2026)

CTF & Practice
17 min de lecture
SANS Holiday Hack Challenge : guide pour débutants (2026)
Sur cette page
  1. Qu'est-ce que le SANS Holiday Hack Challenge ?
    1. Pourquoi c'est intéressant pour les débutants
  2. Comment fonctionne le Holiday Hack Challenge
    1. Mode Traditional ou mode CTF
    2. Indices, passages et cohortes
  3. À quoi ressemblaient les défis du Holiday Hack 2025
    1. It's All About Defang (tri de phishing)
    2. Intro to Nmap
    3. IDORable Bistro (IDOR web)
    4. La partie difficile : les actes 2 et 3
  4. Quand aura lieu le Holiday Hack Challenge 2026 ?
    1. Les prix et le rapport
  5. Comment se préparer au Holiday Hack Challenge en 6 semaines
    1. Conseils pour votre premier Holiday Hack
  6. Holiday Hack Challenge vs Advent of Cyber
  7. Considérations légales et éthiques
  8. Questions fréquentes
  9. Vos prochaines étapes

Chaque hiver, SANS transforme un environnement d'entraînement en cybersécurité en jeu vidéo de Noël en 8 bits. Vous déplacez un avatar dans un quartier enneigé, vous discutez avec des personnages, vous ouvrez des terminaux et vous résolvez des défis de hacking pour empêcher un méchant de gâcher les fêtes. Le SANS Holiday Hack Challenge est gratuit, il va des échauffements pour débutants aux énigmes de niveau expert, et c'est l'une des façons les plus accueillantes de tenter votre premier CTF. Si vous n'avez encore jamais capturé de flag, le lab Capture the Flag 101 vous montre la boucle de base en cinq minutes, dans votre navigateur, avant l'arrivée de décembre.

Ce guide explique ce qu'est le Holiday Hack Challenge, comment fonctionnent ses défis et son mode CTF, ce que l'édition 2025 demandait concrètement aux joueurs, ce que l'on sait des dates 2026, comment vous préparer en six semaines et comment il se compare à l'Advent of Cyber de TryHackMe.

TL;DR : le SANS Holiday Hack Challenge est un CTF gratuit sous forme de jeu, que SANS publie à chaque période des fêtes. L'édition 2025 a ouvert le 5 novembre avec plus de 15 micro-défis de 10 à 15 minutes et 3 à 4 grands défis finaux, et les prix sont allés aux joueurs qui avaient rendu un rapport avant le 5 janvier. Un débutant peut terminer le premier acte avec les bases de Linux, Nmap et de la curiosité.

Qu'est-ce que le SANS Holiday Hack Challenge ?

Le SANS Holiday Hack Challenge est un jeu de cybersécurité gratuit en ligne organisé par le SANS Institute. Les joueurs explorent un monde virtuel aux couleurs des fêtes et résolvent des défis pratiques dans des domaines comme Linux, le réseau, le hacking d'applications web, la forensique, la sécurité cloud et le reverse engineering. Chaque défi fait avancer une histoire, et les plus difficiles alimentent un rapport final qui peut faire gagner des prix.

Le jeu est conçu par Ed Skoudis, Faculty Fellow chez SANS et président du SANS Technology Institute, avec l'équipe de Counter Hack. La tradition ne date pas d'hier. Les archives officielles des éditions passées remontent à « The Nightmare Before Charlie Brown's Christmas » en 2010, et chaque année depuis a son propre thème :

  • 2015 - Gnome in Your Home : le jouet connecté suspect de la famille Dosis, le décor que le jeu 2025 a repris.
  • 2018 à 2022 - KringleCon 1 à 5 : le jeu prenait la forme d'une conférence de hackers virtuelle au pôle Nord, avec de vraies conférences en plus des défis. Beaucoup de gens appellent encore tout l'événement « KringleCon » à cause de ces années-là.
  • 2023 - A Holiday Odyssey : un voyage sur une île tropicale.
  • 2024 - Snow-maggedon.
  • 2025 - Revenge of the Gnome(s) : des poupées gnomes prennent vie dans le quartier Dosis pour aider Frosty le bonhomme de neige à geler le monde.

D'après le communiqué de presse de SANS pour l'édition 2025, le jeu a formé « des centaines de milliers de joueurs dans le monde entier ». Ce n'est ni un test de recrutement ni une épreuve de qualification. Vous jouez pour les compétences, l'histoire et une chance de gagner un prix.

Pourquoi c'est intéressant pour les débutants

La plupart des compétitions CTF vous lancent vingt défis un vendredi soir et vous laissent 48 heures. Le Holiday Hack Challenge dure environ deux mois, intègre des indices dans le jeu et place les défis les plus faciles en premier. Ed Skoudis a résumé cette approche dans l'annonce 2025 : « Holiday Hack a toujours été joyeux, concret et ouvert à tous. » Ce n'est pas qu'un argument marketing. Les terminaux de l'acte 1 expliquent chaque notion en langage simple avant de vous demander de l'appliquer.

Comment fonctionne le Holiday Hack Challenge

Vous créez un compte gratuit, vous choisissez un avatar et vous arrivez dans l'univers du jeu. Des personnages (appelés PNJ) vous confient une tâche, et leur terminal ou leur lien web ouvre le défi lui-même. Résolvez-le et la suite de l'histoire s'ouvre. En 2025, SANS a réparti le travail en deux niveaux :

  • Micro-défis : « plus de 15 petits défis conçus pour prendre 10 à 15 minutes (ou moins) », selon la page officielle du challenge. C'est la rampe d'accès : un outil de tri de phishing, un terminal d'initiation à Nmap, une énigme visuelle de pare-feu.
  • Défis finaux (capstones) : « 3 à 4 grands défis approfondis » qui combinent toutes les compétences et demandent des heures. C'est surtout sur eux que portent les rapports en lice pour les prix.

Mode Traditional ou mode CTF

L'univers du jeu est charmant, mais promener un avatar pour trouver le prochain terminal n'amuse pas tout le monde. Votre badge dans le jeu (en 2025, une boule de neige au cou de votre avatar) permet de basculer entre deux styles :

  • Traditional : le mode classique. Vous parcourez le quartier, parlez aux personnages, ramassez des objets et trouvez les terminaux dans les bâtiments.
  • CTF Style : le mode CTF. Vous laissez de côté l'univers et les avatars, et vous accédez à chaque défi, terminal et fichier directement depuis le badge.

Notre avis : jouez en Traditional pour l'acte 1. Les conversations contiennent les indices et le contexte de l'histoire, et une partie du plaisir consiste à tomber sur des indices dans le décor, comme un ticket froissé qui traîne devant un restaurant. Passez en CTF Style plus tard si la marche commence à vous agacer.

Indices, passages et cohortes

Le badge rassemble les indices que vous gagnez en parlant aux personnages. En 2025, vous pouviez aussi faire apparaître un Père Noël holographique depuis le badge pour obtenir de petits coups de pouce qui ne donnent pas la réponse. Si un défi vous bloque complètement, une option de passage vous permet de faire avancer l'histoire sans le résoudre. Une seule énigme difficile ne vous ferme donc jamais le reste du jeu.

Les enseignants et les groupes d'étude peuvent créer une cohorte, ce qui leur donne un tableau des scores en direct limité à leur groupe. Si vous faites partie d'un club étudiant ou d'une équipe en entreprise, c'est le moyen le plus simple de transformer l'événement en compétition amicale.

💻
Pratiquez maintenant : Learning Lab 102 - scannez les ports d'une cible, connectez-vous à un service mal protégé et montez jusqu'à root. Vous y travaillez le même réflexe « scanner puis se connecter » que le terminal Nmap du Holiday Hack, dans votre navigateur et sans VPN.

À quoi ressemblaient les défis du Holiday Hack 2025

La liste officielle des thèmes 2025 couvrait la neutralisation d'IOC (defanging), sudo, la découverte de ports, l'analyse forensique, les bases du réseau, les bases des pare-feu, les bases de Nmap, les bases de curl, les IDOR, l'utilisation de preuves de concept, la désérialisation Java, l'informatique quantique, le reverse engineering, l'injection SQL, l'élévation de privilèges sous Linux et le pentest d'applications web. Microsoft et Google ont fourni de grands défis. Cette liste a de quoi intimider, alors voici ce que trois des premiers défis demandaient vraiment.

It's All About Defang (tri de phishing)

Le tout premier défi, confié par le personnage d'Ed Skoudis lui-même, ouvre un faux outil de SOC avec un e-mail suspect. Votre mission : en extraire tous les indicateurs de compromission (domaines d'expéditeur, adresses IP, URL, numéros de téléphone) et les « defanger » pour que personne ne puisse cliquer dessus par accident. Defanger un indicateur, c'est simplement le réécrire pour qu'il ne soit plus actif :

https://evil-cdn.example/update.exe   ->   hxxps://evil-cdn[.]example/update.exe
203.0.113.45                          ->   203.0.113[.]45

Aucun outil de hacking, juste une lecture attentive des en-têtes d'e-mail. C'est un bon rappel : la moitié du travail en sécurité consiste à repérer ce qui n'a rien à faire là.

Intro to Nmap

Ce terminal partage l'écran en deux : les consignes en haut, un shell Linux en bas. Chaque étape pose une question à laquelle vous répondez avec une seule commande Nmap, et l'étape suivante apparaît quand vous avez la bonne réponse. Les premières étapes ressemblent à ceci :

  1. Lancer un scan par défaut (les 1000 ports TCP les plus courants) : nmap 127.0.12.25
  2. Scanner les 65 535 ports TCP quand le scan par défaut trouve trop peu de choses : nmap -p- 127.0.12.25
  3. Scanner une plage d'adresses : nmap 127.0.12.20-28
  4. Identifier le service derrière un port ouvert : nmap -sV -p 8080 127.0.12.25

C'est le scan de tous les ports qui laisse la leçon la plus durable. D'après le write-up publié par 0xdf, le scan par défaut dans le terminal Nmap 7.80 du jeu n'affiche que le port 8080, alors que -p- révèle la vraie cible :

$ nmap -p- 127.0.12.25
PORT      STATE SERVICE
24601/tcp open  unknown

C'est exactement l'erreur que font les débutants sur de vraies machines CTF : ils lancent un scan par défaut, voient un port web et ne trouvent jamais le service caché sur un port élevé.

IDORable Bistro (IDOR web)

Dans l'acte 2, vous ramassez un ticket de restaurant froissé avec un QR code. Le scanner ouvre une page d'état de paiement, et l'onglet Réseau de votre navigateur montre que la page charge ses données via un appel d'API du type /api/receipt?id=103. Remplacez 103 par 102 et le serveur vous renvoie sans broncher le ticket d'un autre client. C'est une référence directe non sécurisée à un objet (IDOR) : le serveur fait confiance à l'identifiant que vous envoyez sans vérifier que le ticket vous appartient.

En pratique, c'est l'un des bugs les plus fréquents dans les vrais rapports de bug bounty, et la version du Holiday Hack enseigne le bon réflexe : ouvrez toujours les DevTools, observez les requêtes d'API que fait une page et essayez de modifier chaque identifiant que vous voyez. Le lab IDOR Explorer entraîne ce même réflexe sur un gestionnaire de documents qui distribue les fichiers par identifiant séquentiel.

La partie difficile : les actes 2 et 3

Les défis suivants placent la barre nettement plus haut. Les write-ups du jeu 2025 couvrent une chaîne de désérialisation Tomcat, la falsification de JWT avec une URL de clé malveillante, de l'injection de prompt contre un assistant IA, l'analyse de signaux sur bus CAN et la décompilation d'un jeu Python packagé. Ne comptez pas les terminer dès votre première année. Pour un débutant, venir à bout de l'acte 1 et d'une partie de l'acte 2 est déjà un très bon résultat.

Quand aura lieu le Holiday Hack Challenge 2026 ?

En octobre 2026, SANS n'a pas encore annoncé les dates du SANS Holiday Hack Challenge 2026. Le meilleur repère reste le calendrier de l'an dernier, tiré des pages de SANS elles-mêmes :

  • Lancement : le jeu 2025 a ouvert le 5 novembre 2025.
  • Spoilers autorisés : les joueurs pouvaient publier des solutions après le 26 novembre 2025, à condition de signaler les spoilers.
  • Date limite des rapports : les rapports devaient être rendus avant la fin du 5 janvier 2026, quel que soit le fuseau horaire.
  • Après le concours : « Le cyber range reste ouvert toute l'année », donc les défis restent jouables une fois les prix attribués.

Ajoutez la page officielle du SANS Holiday Hack Challenge à vos favoris et suivez le Discord du jeu pour l'annonce. Si le calendrier se répète, il vous reste environ quatre semaines avant le lancement, puis le jeu reste ouvert deux mois. Un plan de six semaines tient donc largement.

Les prix et le rapport

Pour concourir, vous rendez un rapport sur ce que vous avez résolu et comment. Les règles 2025 étaient souples : les rapports pouvaient faire jusqu'à 75 pages, et il n'était pas nécessaire de répondre à toutes les questions pour être éligible. Les prix 2025 étaient les suivants :

  • Grand prix : une formation SANS OnDemand au choix du gagnant (passage de la certification non inclus).
  • Meilleure réponse technique : un abonnement de six mois à SANS Skill Quest by NetWars.
  • Réponse la plus créative (et techniquement correcte) : un abonnement de six mois à SANS Skill Quest by NetWars.
  • Tirage au sort : un T-shirt Holiday Hack Challenge pour les joueurs qui avaient visité les cinq stands de sponsors dans le jeu.

Même si vous ne gagnez rien, écrivez le rapport. Un write-up propre de cinq ou six défis, avec les commandes et des captures d'écran, est une pièce de portfolio que vous pouvez mettre en lien sur votre CV. Les recruteurs les lisent.

Comment se préparer au Holiday Hack Challenge en 6 semaines

Vous n'avez pas besoin d'être prêt pour l'acte 3. Il faut simplement être assez à l'aise pour que les terminaux de l'acte 1 ressemblent à de l'entraînement, pas à de la panique. Ce plan suppose quelques heures par semaine :

  1. Semaine 1 - Terminal Linux : naviguez dans les répertoires, lisez des fichiers, cherchez avec grep et find, et comprenez les permissions de fichiers. Beaucoup de terminaux vous lâchent dans un shell et vous laissent trouver votre chemin.
  2. Semaine 2 - Réseau et Nmap : apprenez ce qu'est un port, comment s'établit une connexion TCP, et les quatre commandes Nmap de la section ci-dessus. Connectez-vous ensuite à ce que vous trouvez avec nc ou curl.
  3. Semaine 3 - HTTP et DevTools : lisez les requêtes et les réponses dans l'onglet Réseau de votre navigateur, modifiez un cookie, renvoyez une requête avec un paramètre changé. La plupart des défis web du Holiday Hack commencent ici.
  4. Semaine 4 - Bugs web courants : IDOR, injection SQL et injection de commandes. Il suffit de savoir les reconnaître et d'essayer les payloads de base.
  5. Semaine 5 - Élévation de privilèges sous Linux : sudo -l, binaires SUID et scripts modifiables. Plusieurs défis finaux se terminent par une étape root.
  6. Semaine 6 - Prise de notes et write-ups : résolvez deux défis d'entraînement et rédigez une page sur chacun. Ce sera le modèle de votre rapport Holiday Hack.

Si vous voulez une version structurée de cette liste, avec des défis à chaque étape, notre guide CTF pour débutants explique les catégories, les outils et les premières plateformes à essayer.

Conseils pour votre premier Holiday Hack

  • Lisez toutes les conversations. Les personnages glissent des indices dans leurs dialogues, et votre badge conserve au même endroit tous ceux que vous avez obtenus.
  • Prenez des notes dès le premier jour. Collez chaque commande et chaque réponse dans un fichier au fur et à mesure. Tout reconstituer en janvier pour le rapport est un vrai calvaire.
  • Évitez les spoilers tant que vous n'êtes pas bloqué depuis une heure. Ensuite, lisez seulement l'indice ou le paragraphe dont vous avez besoin, pas toute la solution.
  • Ne sautez pas les défis faciles. C'est dans les micro-défis que le jeu enseigne les techniques que les défis finaux considèrent comme acquises.

Holiday Hack Challenge vs Advent of Cyber

L'autre grand événement gratuit de décembre, c'est l'Advent of Cyber de TryHackMe. On nous demande souvent lequel choisir. Ils ne sont pas construits de la même façon :

CritèreSANS Holiday Hack ChallengeTryHackMe Advent of Cyber
CoûtGratuitGratuit
FormatUnivers de jeu 8 bits à explorer, ou mode CTFUne room guidée par jour, 24 au total (2025)
RythmeTout est publié d'un coup, environ 2 mois pour jouerUne nouvelle room par jour tout au long de décembre
AccompagnementIndices des personnages, peu d'accompagnement ensuiteExplications pas à pas dans chaque room
Niveau maximalDéfis finaux de niveau expertSurtout débutant à intermédiaire
Prix (2025)Formation SANS, abonnements NetWars, T-shirtsTirage au sort, cagnotte de 150 000 $ selon TryHackMe
Comment gagnerRapport évalué sur la qualité et la créativitéChaque room terminée vaut une participation au tirage

Notre recommandation : si vous débutez complètement, faites les rooms quotidiennes de l'Advent of Cyber et jouez à l'acte 1 du Holiday Hack le week-end. Si vous avez déjà quelques CTF derrière vous, mettez votre énergie dans le Holiday Hack et son rapport, car un write-up évalué par un jury est un meilleur exercice d'apprentissage qu'un tirage au sort.

Aucun des deux ne dure toute l'année. Quand ils se terminent, vous aurez envie de compétitions en direct avec un tableau des scores, et notre liste des compétitions CTF présente celles qui sont gratuites pour le reste de l'année.

Considérations légales et éthiques

Rappel essentiel : obtenez toujours une autorisation écrite explicite avant de tester un système. Le Holiday Hack Challenge n'autorise les attaques que sur les cibles de défi qu'il vous fournit.

  • Restez dans le périmètre : attaquez les terminaux et les URL de défi que le jeu vous donne. Ne scannez pas et n'attaquez pas l'infrastructure de SANS, les serveurs du jeu eux-mêmes ou les autres joueurs. Le jeu 2025 comportait même un défi sur le respect du périmètre, et ce n'est pas un hasard.
  • Respectez les règles sur les spoilers : en 2025, les solutions publiques n'étaient autorisées qu'après le 26 novembre, et elles devaient être signalées comme spoilers. Suivez la date que SANS fixera pour 2026.
  • Rendez votre propre travail : les rapports en lice pour les prix doivent être des write-ups personnels et originaux. Copier la solution de quelqu'un d'autre vous fait disqualifier et ne vous apprend rien.
  • Laissez les techniques dans le lab : modifier un identifiant dans une URL semble anodin dans un jeu. Sur un vrai site web, sans autorisation, la même requête peut enfreindre les lois sur la fraude informatique de la plupart des pays.

Questions fréquentes

Le SANS Holiday Hack Challenge est-il gratuit ?

Oui. Le SANS Holiday Hack Challenge est entièrement gratuit, y compris les défis, les indices et le concours avec prix. Il suffit de créer un compte. SANS le présente comme un jeu de cybersécurité mondial et gratuit, et le cyber range reste ouvert après la clôture du concours.

Le Holiday Hack Challenge est-il adapté aux débutants ?

Oui, pour le premier acte. Les micro-défis 2025 étaient conçus pour prendre 10 à 15 minutes chacun et couvraient des bases comme Nmap, curl et les règles de pare-feu, avec des consignes pas à pas. Les défis finaux sont de niveau expert, donc un débutant doit s'attendre à ne terminer qu'une partie du jeu.

Quand commence le Holiday Hack Challenge 2026 ?

En octobre 2026, SANS n'avait pas encore annoncé les dates 2026. L'édition 2025 a été lancée le 5 novembre 2025 et a accepté les rapports pour les prix jusqu'au 5 janvier 2026. Consultez la page officielle du SANS Holiday Hack Challenge pour l'annonce 2026.

KringleCon, est-ce la même chose que le Holiday Hack Challenge ?

KringleCon était le format de conférence virtuelle utilisé par le Holiday Hack Challenge de 2018 à 2022, avec des conférences et des défis au pôle Nord. Depuis 2023, l'événement a pris d'autres thèmes, mais il s'agit toujours du même challenge annuel de SANS.

Faut-il résoudre tous les défis pour gagner un prix ?

Non. En 2025, SANS précisait qu'il n'était pas nécessaire de répondre à toutes les questions pour être éligible. Les prix étaient attribués sur la base des rapports rendus, avec une récompense pour la meilleure réponse technique et une pour la réponse la plus créative, ainsi qu'un grand prix sous forme de formation SANS OnDemand.

Peut-on jouer aux anciennes éditions du Holiday Hack Challenge ?

SANS laisse le cyber range de la dernière édition ouvert toute l'année, et la page des éditions passées renvoie vers les anciens jeux et leurs solutions officielles jusqu'en 2010. Certaines éditions récentes sont indiquées comme n'étant plus disponibles, donc le jeu actuel reste le moyen le plus fiable de s'entraîner.

Dernière vérification : octobre 2026. Dates, formats des défis, thèmes, prix et règles des rapports vérifiés sur la page du SANS Holiday Hack Challenge, le communiqué de presse SANS de 2025 et les archives officielles des éditions passées. Détails de l'Advent of Cyber vérifiés dans les conditions de l'événement 2025 et sur le blog de TryHackMe.

Vos prochaines étapes

Le SANS Holiday Hack Challenge est la façon la plus amusante de passer décembre à apprendre la sécurité, et son premier acte est vraiment accessible aux débutants. Inscrivez-vous dès maintenant pour recevoir l'annonce de SANS, jouez sur le cyber range actuel pour vous habituer au badge et aux terminaux, et lancez le plan de six semaines pour que l'acte 1 vous paraisse facile le jour du lancement.

Pour la préparation elle-même, entraînez-vous là où vous êtes guidé. Faites le Learning Lab 102 pour le scan et l'élévation de privilèges, essayez le lab IDOR Explorer pour les failles de logique web, et suivez le cours Hacking 101 de HackerDNA pour combler les bases réseau et Linux qui sous-tendent les deux. Vous pouvez commencer avec l'offre gratuite de HackerDNA - sans carte bancaire, et chaque lab tourne dans votre navigateur.

HackerDNA Team

Équipe HackerDNA

Écrit par l'équipe HackerDNA - des professionnels de la cybersécurité qui créent des labs de hacking pratiques et du contenu éducatif pour vous aider à développer des compétences réelles en sécurité.

Rencontrer l'équipe

Prêt à mettre cela en pratique?

Arrêtez de lire, commencez à hacker. De vraies machines, dans votre navigateur, gratuitement.

Commencer à Hacker Gratuitement
31 000+ Hackers Vrais labs Gratuit
Commencer Gratuitement ou résolvez le hack du jour, sans compte