CTF para Iniciantes: Desafios Grátis e Como Começar (2026)

CTF & Practice
11 min de leitura
CTF para Iniciantes: Desafios Grátis e Como Começar (2026)
Nesta página
  1. O que é CTF em cibersegurança?
    1. Os três formatos de CTF
  2. Sua primeira flag: dois exemplos resolvidos
    1. 1. A flag no código-fonte da página
    2. 2. A flag que está só codificada
  3. As 6 categorias de desafios CTF
  4. Desafios CTF gratuitos para iniciantes
  5. O kit de ferramentas CTF do iniciante (comece pequeno)
    1. No primeiro dia
    2. Quando os desafios pedirem mais
  6. Como começar no CTF: um plano de 4 semanas
  7. Como destravar quando empacar
  8. Regras e ética em CTF
  9. Perguntas frequentes
  10. Capture sua primeira flag hoje

A primeira flag da maioria das pessoas não vem de um exploit genial. Vem de apertar Ctrl+U numa página web e achar um comentário que o desenvolvedor esqueceu de apagar, ou de perceber que uma string começando com ZmxhZ3 é só "flag" em Base64. Esse é o ponto de partida honesto do CTF para iniciantes: desafios pequenos e legais em que você pratica habilidades reais de segurança, uma flag por vez.

Este guia explica o que é de fato um Capture The Flag, resolve duas primeiras flags reais passo a passo, lista desafios CTF gratuitos para iniciantes e traz um plano de quatro semanas. Se quiser capturar uma flag antes de terminar a leitura, o lab gratuito Capture the Flag 101 leva uns cinco minutos e roda no navegador.

TL;DR: Um CTF (Capture The Flag) é uma competição de cibersegurança em que você resolve desafios para encontrar strings escondidas chamadas flags. Quem está começando deve ir de desafios no estilo Jeopardy em web, cripto e forense, usar só o navegador e o CyberChef antes de instalar qualquer coisa pesada e praticar um pouco todo dia em vez de fazer maratonas no fim de semana.

O que é CTF em cibersegurança?

Um Capture The Flag (CTF) é um exercício de cibersegurança em que cada desafio esconde uma string secreta, a flag. Você a encontra explorando uma página web vulnerável de propósito, decodificando uma mensagem, analisando um arquivo ou fazendo engenharia reversa de um programa, e depois a envia para marcar pontos.

As flags costumam seguir um formato divulgado pelos organizadores, como flag{y0u_f0und_1t} ou picoCTF{...}. No HackerDNA, as flags são UUIDs como 3f2b9c1e-.... Conhecer o formato importa mais do que parece: é ele que diz se uma string decodificada é a resposta ou se ainda falta tirar mais uma camada.

CTFs são legais porque todo alvo foi feito para ser atacado e você só mexe no que os organizadores colocaram no escopo. É também por isso que eles são um treino tão bom: as vulnerabilidades são reais, mas ninguém sai prejudicado.

Os três formatos de CTF

  • Jeopardy: um quadro de desafios organizados por categoria e pontuação, que você resolve na ordem que quiser. É o formato para iniciantes e o usado por quase todos os eventos online.
  • Ataque e defesa: cada equipe roda os mesmos serviços vulneráveis, corrige os seus e ataca os dos outros. Rápido, caótico e melhor deixar para depois de alguns eventos Jeopardy.
  • King of the Hill: as equipes disputam o controle de máquinas compartilhadas e tentam mantê-lo. Divertido, mas premia mais velocidade e administração de sistemas do que aprendizado.

Sua primeira flag: dois exemplos resolvidos

Desafios CTF fáceis para iniciantes costumam testar uma única coisa: você sabe olhar no lugar certo? Aqui vão dois clássicos, do jeito que você vai encontrá-los.

1. A flag no código-fonte da página

O enunciado diz: "Nossa nova página de login está pronta. Nada para ver aqui." A página parece vazia. Abra o código-fonte com Ctrl+U (Cmd+Option+U no Chrome do Mac) e role a tela:

<form action="/login" method="post">
  <input name="user"> <input name="pass" type="password">
</form>
<!-- TODO remove before launch: flag{v13w_s0urc3_f1rst} -->

Pronto. Desenvolvedores deixam comentários, credenciais de teste e chaves de API no HTML e no JavaScript o tempo todo, e por isso "ver o código-fonte primeiro" é a regra mais antiga dos CTFs de web. Confira também os arquivos .js vinculados, o /robots.txt e os cookies nas DevTools (F12 e depois a aba Application ou Armazenamento).

2. A flag que está só codificada

O desafio entrega uma única linha: ZmxhZ3tiNHMzXzY0XzFzX24wdF9jcnlwdDB9. Letras, números e um comprimento múltiplo de quatro: esse formato denuncia Base64. Decodifique no terminal:

$ echo 'ZmxhZ3tiNHMzXzY0XzFzX24wdF9jcnlwdDB9' | base64 -d
flag{b4s3_64_1s_n0t_crypt0}

Sem terminal? Cole no nosso decodificador Base64 gratuito ou no CyberChef.

Na prática: decore algumas "impressões digitais". ZmxhZ3 é o começo de flag{ em Base64, 666c6167 é "flag" em hexadecimal e synt{ é "flag{" em ROT13. Reconhecer esses padrões economiza dez minutos de chute em metade dos desafios fáceis de cripto que você vai ver.

💻
Pratique agora: Secrets in Source - um desafio gratuito em que a flag está escondida no código da página, para você criar o hábito de ler o código-fonte num alvo real. No navegador, sem instalar nada.

As 6 categorias de desafios CTF

Quase todo CTF Jeopardy divide os desafios nas mesmas seis categorias. Comece pelas três primeiras:

  1. Exploração webPáginas escondidas, cookies, injeção de SQL, XSS, logins quebrados. A categoria mais amigável para iniciantes, já que você usa navegador todo dia.
  2. CriptografiaDo Base64 e da cifra de César até RSA mal configurado. Os primeiros desafios são sobre reconhecer codificações, não sobre matemática.
  3. ForenseArquivos escondidos em imagens, capturas de rede, metadados, dumps de memória. Na maior parte, é saber qual ferramenta usar em qual arquivo.
  4. Engenharia reversaDescobrir o que um programa faz sem o código-fonte, geralmente com o Ghidra. Exige ler um pouco de C e assembly.
  5. Exploração de binários (pwn)Buffer overflows, format strings, cadeias ROP. A categoria mais difícil para começar; deixe para depois.
  6. OSINT e diversosDescobrir um lugar a partir de uma foto, rastrear um nome de usuário, resolver um enigma estranho. Ótima para quem pensa fora da caixa.

Cada categoria tem seus hábitos e ferramentas. Nosso guia de categorias CTF mostra um desafio real de exemplo para cada uma e como ele costuma ser resolvido.

Desafios CTF gratuitos para iniciantes

Você não precisa pagar nada para começar. Estes são os lugares que indicaríamos a um amigo, nesta ordem:

  • picoCTF (agora CyLab Security Academy) - gratuito, da Carnegie Mellon University. Em maio de 2026, os exercícios de treino do picoCTF, abertos o ano todo, passaram para a CyLab Security Academy da CMU, e a competição picoCTF voltou a acontecer em março de 2026. A categoria General Skills ensina o básico de Linux que a maioria dos outros CTFs pressupõe. Nosso guia do picoCTF explica por onde começar.
  • OverTheWire Bandit - conecte-se por SSH a um servidor e encontre a senha do próximo nível. A melhor forma gratuita de ficar à vontade num terminal Linux.
  • Hacker101 CTF - desafios web gratuitos da HackerOne, mais próximos do que os caçadores de bug bounty encontram.
  • Root-Me - uma plataforma francesa gratuita e sem fins lucrativos, com centenas de desafios em todas as categorias. Orienta menos que o picoCTF, mas as soluções da comunidade, liberadas depois de cada flag, são excelentes. Nosso guia do Root-Me para iniciantes lista os dez primeiros desafios para tentar.
  • HackThisSite - gratuito desde 2003 e mantido por voluntários. Suas 11 missões Basic ensinam a ler o código-fonte, adulterar parâmetros e injetar comandos usando só o navegador. O site é antigo, então siga nosso guia do HackThisSite para saber o que cada missão ensina e quais ferramentas modernas substituem as extensões ultrapassadas.
  • CTF101 - não é um site de desafios, e sim uma referência clara das técnicas básicas de cada categoria. Leia a página de uma categoria antes de jogá-la.
  • O Daily Hack do HackerDNA - um desafio curto de hacking por dia, grátis, no navegador. Um bom jeito de manter o hábito dos 15 minutos diários entre sessões mais longas.

Quando isso ficar confortável, passe para máquinas de lab completas, em que uma única flag exige várias etapas (varredura, exploração, escalonamento de privilégios). Esse salto do "quebra-cabeça" para o "sistema" é o que transforma jogadores de CTF em pentesters.

O kit de ferramentas CTF do iniciante (comece pequeno)

Muitos iniciantes passam um fim de semana instalando o Kali e nunca resolvem um desafio. A maioria dos desafios fáceis só precisa do navegador. Adicione ferramentas quando um desafio realmente pedir:

No primeiro dia

  • DevTools do navegador: ver o código-fonte, ler o JavaScript, editar cookies, acompanhar as requisições de rede.
  • CyberChef (gchq.github.io/CyberChef): decodificar e encadear Base64, hexadecimal, ROT13, XOR e dezenas de outras operações. A operação "Magic" adivinha as codificações para você.
  • Um shell Linux: WSL no Windows, o Terminal do macOS ou um shell web gratuito. Você vai precisar de file, strings, grep e base64 muito mais do que de ferramentas exóticas.

Quando os desafios pedirem mais

  • Burp Suite Community: interceptar e modificar requisições web.
  • Python 3 com requests e pwntools: automatize tudo o que você faz mais de três vezes.
  • Wireshark, ExifTool e binwalk: capturas de rede, metadados e arquivos escondidos dentro de arquivos.
  • John the Ripper ou Hashcat: quebrar os hashes de senha que aparecem em desafios de cripto e forense.
  • Ghidra e GDB com pwndbg: engenharia reversa e pwn, quando você chegar lá.
  • Uma VM com Kali Linux: prática porque tudo o que está acima já vem instalado. Reserve pelo menos 4 GB de RAM.

Para a lista completa por categoria, com o primeiro comando a digitar em cada ferramenta, veja nosso guia de ferramentas CTF.

Como começar no CTF: um plano de 4 semanas

Trinta minutos por dia valem mais do que um sábado de oito horas. Este plano cabe na rotina de quem trabalha ou estuda:

  1. Semana 1: aprenda o cicloConclua o Capture the Flag 101, os dez primeiros níveis do OverTheWire Bandit e alguns desafios General Skills do picoCTF. Meta: ficar à vontade com ls, cat, grep, pipes e SSH.
  2. Semana 2: webCódigo-fonte, cookies, diretórios escondidos, uma primeira injeção de SQL. Resolva todos os desafios web fáceis que encontrar.
  3. Semana 3: cripto e forenseCodificações e cifras clássicas no CyberChef, depois file, strings, exiftool e binwalk em imagens suspeitas.
  4. Semana 4: seu primeiro evento ao vivoEscolha no CTFtime um CTF de fim de semana amigável para iniciantes, entre ou monte uma equipe pequena e mire em três desafios resolvidos. Leia os writeups na semana seguinte.

Quando estiver pronto para a quarta semana, nosso guia de competições CTF explica como ler o CTFtime e quais eventos combinam com quem vai participar pela primeira vez.

Como destravar quando empacar

Todo mundo empaca. Quem evolui mais rápido só aprendeu a empacar melhor:

  • Releia o título e o enunciado. Um desafio chamado "Robots" aponta para o /robots.txt. Os autores escondem dicas nos nomes, nos nomes de arquivo e na pontuação.
  • Enumere antes de explorar. Rode file e strings em todo arquivo baixado, confira cada página e cada parâmetro. A maioria dos erros de iniciante é pular um lugar, não falhar numa técnica.
  • Use um timer de 30 minutos. Nenhum avanço em 30 minutos? Anote o que tentou, troque de desafio e volte depois com a cabeça fresca.
  • Pesquise a técnica, não a resposta. "dados escondidos em PNG" ensina alguma coisa; "flag do desafio X", não.
  • Leia writeups depois do evento. Pesquise "[nome do evento] writeup" quando ele terminar e estude o raciocínio, não só os comandos.
  • Faça anotações. Um arquivo simples por desafio (o que era, o que funcionou, o comando) vira seu guia rápido pessoal em um mês.

Regras e ética em CTF

Lembrete importante: habilidades de CTF são para alvos de CTF e para sistemas que você tem autorização explícita e por escrito para testar. Usá-las em qualquer outro lugar é crime na maioria dos países, seja qual for a intenção.

  • Fique no escopo. Ataque apenas os hosts dos desafios. O placar, a infraestrutura dos organizadores e os outros jogadores estão fora dos limites, a menos que as regras digam o contrário.
  • Nada de compartilhar flags durante eventos ao vivo. Trocar flags ou dicas entre equipes dá desclassificação e estraga o evento para todo mundo.
  • Não force o que não foi feito para ser forçado. Bombardear um login com uma wordlist gigante costuma derrubar o desafio para os outros jogadores. A maioria das regras proíbe varredura automatizada, a não ser que o desafio exija.
  • Publique writeups depois que o evento acabar, nunca durante.

Perguntas frequentes

CTF é bom para iniciantes?

Sim. CTFs Jeopardy começam com desafios que só pedem um navegador e curiosidade, e a dificuldade sobe aos poucos. É uma das formas mais baratas e envolventes de aprender segurança na prática.

Preciso saber programar para começar em CTF?

Não. Dá para resolver muitos desafios fáceis de web, cripto e forense sem escrever código. Um Python básico fica útil depois de algumas semanas, principalmente para automatizar passos repetitivos, e é obrigatório em exploração de binários.

Desafios CTF são legais?

Sim. Os alvos de CTF são feitos para ser atacados e você só interage com o que os organizadores fornecem. As mesmas técnicas usadas contra sistemas que não são seus, ou sem permissão, são ilegais.

Quanto tempo leva para ficar bom em CTF?

Com 30 minutos por dia, a maioria dos iniciantes resolve desafios fáceis em todas as categorias principais em poucos meses. Chegar aos desafios médios e difíceis de eventos conhecidos costuma levar um ano ou mais de prática constante.

Empregadores valorizam experiência em CTF?

Muitas equipes de segurança, sim. Um histórico em CTFs ou um bom conjunto de writeups mostra que você resolve problemas desconhecidos, exatamente o que entrevistas para vagas de pentest e SOC tentam avaliar. Cite suas melhores colocações e coloque o link dos writeups no currículo.

Capture sua primeira flag hoje

CTF para iniciantes se resume a três hábitos: olhar em todo lugar, reconhecer codificações e praticar um pouco todo dia. Você não precisa de um setup perfeito, só de uma primeira flag.

Comece pelo lab gratuito Capture the Flag 101 e depois avance pela biblioteca de desafios do HackerDNA para praticar web, cripto e forense no navegador. Comece pelo plano gratuito do HackerDNA, sem cartão de crédito.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
30.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta