CyberDefenders para iniciantes: guia de CTF Blue Team (2026)

CTF & Practice
16 min de leitura
CyberDefenders para iniciantes: guia de CTF Blue Team (2026)
Nesta página
  1. O que é o CyberDefenders?
    1. Como ele difere dos CTFs ofensivos
  2. Como funcionam os labs do CyberDefenders
    1. Labs na nuvem vs labs para download
    2. Labs ativos vs labs aposentados
    3. Dicas, walkthroughs e ajuda
  3. O CyberDefenders é gratuito? Grátis vs Pro
  4. O CyberDefenders é bom para iniciantes?
  5. Como resolver seu primeiro lab do CyberDefenders
    1. Exemplo prático: sua primeira passada num PCAP
  6. Certificação CCDL1: vale a pena?
  7. Alternativas ao CyberDefenders
  8. Considerações legais e éticas
  9. Perguntas frequentes
  10. Seus próximos passos

A maioria das plataformas de CTF ensina você a invadir. O CyberDefenders ensina a outra metade do trabalho: alguém já invadiu, e quem recebe as evidências é você. Uma captura de rede, um dump de memória, uma pilha de logs de eventos do Windows. Sua tarefa é descobrir o que aconteceu, quando e como. Se você nunca abriu um arquivo PCAP, comece pelo lab Packet Pursuit na HackerDNA: ele esconde uma flag dividida entre tráfego DNS, ICMP e HTTP, exatamente o tipo de investigação que o CyberDefenders espera que você já domine.

Este guia explica o que é o CyberDefenders, como funcionam seus labs Blue Team, o que você recebe de graça, se ele serve para iniciantes, como resolver seu primeiro lab sem walkthrough, se a certificação CCDL1 vale a pena e quais alternativas combinam melhor com cada fase.

TL;DR: O CyberDefenders é uma plataforma de treinamento Blue Team em que você investiga incidentes de segurança realistas respondendo a perguntas a partir de evidências como PCAPs, imagens de disco, dumps de memória e logs de SIEM. Contas gratuitas acessam os labs grátis e um tempo limitado de máquina na nuvem, e o CyberRange Pro abre a biblioteca completa. É excelente para futuros analistas de SOC, mas pressupõe que você conheça Wireshark e análise básica de logs antes do primeiro lab.

O que é o CyberDefenders?

O CyberDefenders é uma plataforma de treinamento em segurança defensiva que hospeda labs de "CTF Blue Team": cenários de incidente realistas em que, em vez de capturar uma flag numa máquina vulnerável, você responde a uma série de perguntas de investigação usando as evidências que o atacante deixou.

A área de prática da plataforma se chama CyberRange (você também vai ver os nomes antigos "BlueYard" e "Blue Team CTF Challenges" em resultados de busca e write-ups antigos). A central de ajuda divide os labs em sete categorias:

  • Network Forensics: rastrear a atividade do atacante em capturas de pacotes com Wireshark, NetworkMiner e Brim.
  • Endpoint Forensics: artefatos de Windows, Linux e dispositivos móveis, além de análise de dumps de memória.
  • Threat Hunting: detecção proativa dentro de SIEMs como Splunk, Elastic, QRadar e Graylog.
  • Malware Analysis: análise estática e dinâmica, sandbox e um pouco de engenharia reversa.
  • Threat Intel: indicadores de comprometimento, feeds de ameaças e grupos de atacantes conhecidos.
  • Detection Engineering: escrever e testar regras de detecção com YARA e Sigma.
  • Cloud Forensics: logs de AWS, Azure e GCP, brutos e processados.

Cada página de lab também lista as táticas do MITRE ATT&CK que ele cobre. O lab WebStrike, bom para iniciantes, por exemplo, percorre o comprometimento de um servidor web passando por Initial Access, Execution, Persistence, Command and Control e Exfiltration. Esse mapeamento importa mais do que parece: o ATT&CK é o vocabulário comum das equipes de SOC de verdade, e aprendê-lo dentro de um lab é muito mais fácil do que decorá-lo numa tabela.

Como ele difere dos CTFs ofensivos

Numa plataforma ofensiva, você termina quando encontra a flag. No CyberDefenders, não existe uma flag única. Um lab é uma série de perguntas, geralmente respondidas em ordem, e cada resposta é um fato concreto: o endereço IP do atacante, o nome de um arquivo malicioso, um timestamp, um hash ou o ID de uma técnica do ATT&CK. As perguntas montam uma linha do tempo, então na última você já escreveu um relatório de incidente sem perceber.

Se você ainda está decidindo de que lado da segurança gosta, nosso guia de carreira de analista de SOC explica como é esse tipo de investigação quando vira trabalho em tempo integral.

💻
Pratique agora: Packet Pursuit - abra uma captura de rede, siga as conversas DNS, ICMP e HTTP e remonte uma flag dividida entre as três. Um aquecimento tranquilo antes dos labs de forense de rede do CyberDefenders.

Como funcionam os labs do CyberDefenders

Antes de entrar no seu primeiro lab, três distinções vão evitar muita confusão.

Labs na nuvem vs labs para download

Os labs na nuvem rodam uma máquina virtual no seu navegador, com as ferramentas e as evidências já instaladas. Quando a máquina iniciar, abra a pasta "Start Here" na área de trabalho: ela contém os artefatos, as ferramentas e as instruções. Usuários Pro podem escolher a região do servidor (a central de ajuda lista Emirados Árabes Unidos, Frankfurt, USA East e Singapura).

Os labs para download entregam os artefatos brutos para você analisar na sua própria máquina. São práticos para trabalhar offline, mas as ferramentas ficam por sua conta, e alguns arquivos contêm amostras reais de malware. As instruções do lab informam a senha de extração (no lab Flare-On, por exemplo, ela é simplesmente o nome de domínio do site). Abra esses arquivos apenas dentro de uma VM de análise isolada, nunca no seu computador do dia a dia.

Labs ativos vs labs aposentados

Esta é a regra que os iniciantes mais deixam passar:

  • Labs ativos são os lançamentos mais recentes. Eles dão pontos no ranking, mas não têm dicas nem walkthroughs.
  • Labs aposentados formam o arquivo. Não dão pontos no ranking, mas a maioria tem dicas por pergunta, um walkthrough oficial e write-ups da comunidade na barra lateral esquerda.

Nosso conselho: ignore o ranking no seu primeiro mês. É nos labs aposentados com dicas que você realmente aprende, e os pontos não valem uma noite inteira travado sem nenhum retorno.

Dicas, walkthroughs e ajuda

Cada pergunta pode ter a própria dica, que aponta para o artefato certo sem entregar a resposta. Se a dica não bastar, o botão "Need Help?" no topo da página do lab leva ao tópico do Discord daquele lab. Deixe o walkthrough completo como último recurso e, quando abri-lo, leia só a parte da pergunta em que você travou.

O CyberDefenders é gratuito? Grátis vs Pro

Sim, dá para usar o CyberDefenders de graça, com limites. Segundo a central de ajuda do CyberDefenders, os "Free Labs" estão disponíveis para todos os usuários sem custo, enquanto os Pro Labs são exclusivos para assinantes do CyberRange Pro.

RecursoConta gratuitaCyberRange Pro
Labs gratuitosSimSim
Biblioteca de labs ProSó uma seleção de "Trial Labs"Biblioteca completa, labs novos toda semana
Tempo de máquina na nuvemLimitadoIlimitado
Escolha da região do servidorNãoEmirados Árabes Unidos, Frankfurt, USA East, Singapura
Canais Pro no Discord e seloNãoSim

Dois detalhes que vale saber antes de pagar:

  • O tempo gratuito na nuvem é limitado. A central de ajuda descreve a cota gratuita em horas (um artigo fala em 10 horas de máquina na nuvem por mês, outro em uma reserva única de 5 horas para os Trial Labs), então confira a página da sua conta. De qualquer forma, leia o enunciado antes de clicar em "Start Machine".
  • Os descontos são restritos. O CyberDefenders afirma que não oferece descontos gerais para pessoas físicas. O plano Pro anual inclui dois meses grátis, e estudantes verificados ganham 50% de desconto no CyberRange Pro e 10% na CCDL1.

O CyberDefenders não publica os preços do Pro numa página pública, e os valores que encontramos em sites de terceiros não batiam entre si, por isso não citamos nenhum aqui. Você vê o preço atual no checkout, depois de criar a conta.

O CyberDefenders é bom para iniciantes?

É bom para iniciantes preparados. O CyberDefenders entrega evidências e perguntas, não aulas. Se você já sabe aplicar um filtro de exibição no Wireshark e como é um evento de logon do Windows, os labs fáceis dele são um ótimo próximo passo. Se as duas coisas soam estranhas, você vai gastar suas horas gratuitas na nuvem pesquisando o básico em vez de investigar.

Aqui está nosso checklist honesto. Você está pronto para o primeiro lab do CyberDefenders quando consegue:

  1. Filtrar um PCAP. Usar filtros de exibição como http.request, dns e ip.addr == 203.0.113.50, e usar "Follow TCP Stream". Nosso tutorial de Wireshark para iniciantes cobre tudo isso.
  2. Ler um log de servidor web. Identificar a única requisição suspeita entre milhares de requisições normais pelo código de status, pelo user agent ou por um caminho estranho.
  3. Reconhecer os principais Event IDs do Windows. 4624 (logon bem-sucedido), 4625 (falha de logon), 4688 (criação de processo), além dos Event IDs do Sysmon 1 (criação de processo) e 3 (conexão de rede).
  4. Explicar um IOC. Saber por que um IP, um domínio ou um hash de arquivo pode identificar a infraestrutura ou as ferramentas de um atacante.

Se dois ou mais desses pontos estiverem fracos, construa essa base primeiro numa plataforma que ensina enquanto você pratica e depois volte. O CyberDefenders vai ser muito mais recompensador.

Como resolver seu primeiro lab do CyberDefenders

A central de ajuda do CyberDefenders recomenda três labs iniciais: PacketDetective (forense de rede), Amadey (forense de endpoint) e T1110.003 (threat hunting). Comece pelo PacketDetective. Ele é classificado como fácil, só exige o Wireshark, e o objetivo é extrair IOCs de arquivos PCAP e reconstruir o que o atacante fez.

Seja qual for o lab escolhido, a mesma rotina funciona:

  1. Leia todas as perguntas antes de tocar nas evidências. As perguntas são um mapa. Se a pergunta 7 pede o nome de um arquivo exfiltrado, você já sabe que houve exfiltração e pode procurá-la desde o início.
  2. Comece pela visão geral. No Wireshark, abra Statistics > Protocol Hierarchy e Statistics > Conversations. Num SIEM, conte os eventos por host e por hora. Você procura o participante mais barulhento e mais estranho.
  3. Encontre o paciente zero. Identifique o primeiro evento malicioso (um download vindo de phishing, uma rajada de força bruta, o upload de um web shell) e anote o timestamp exato.
  4. Monte uma linha do tempo num arquivo de notas. Uma linha por descoberta: horário, origem, destino, o que aconteceu. A maioria das perguntas seguintes se responde direto a partir desse arquivo.
  5. Confira o formato da resposta. As respostas são strings exatas. Um fuso horário errado, uma porta esquecida ou um hash em maiúsculas quando se esperava minúsculas conta como erro, mesmo que seu raciocínio esteja certo.
  6. Escreva três frases no final. Como o atacante entrou, o que ele fez e quais evidências provam isso. Esse resumo é exatamente a habilidade que os recrutadores testam nas entrevistas.

Exemplo prático: sua primeira passada num PCAP

Quando você trabalha num lab de rede para download na sua máquina, o tshark (o gêmeo de linha de comando do Wireshark) responde às primeiras perguntas mais rápido do que ficar clicando. Estes comandos são padrão no Wireshark 4.x e aparecem no manual oficial do tshark:

capinfos capture.pcap                       # duração, número de pacotes, horário do primeiro e do último pacote
tshark -r capture.pcap -q -z io,phs         # hierarquia de protocolos: o que tem aqui dentro?
tshark -r capture.pcap -q -z conv,tcp       # quem falou com quem, e quanto
tshark -r capture.pcap -Y "http.request" \
  -T fields -e frame.time -e ip.src -e http.request.method -e http.host -e http.request.uri
tshark -r capture.pcap --export-objects http,./http_files   # extrair arquivos enviados por HTTP

O quarto comando costuma ser o que abre um lab de rede. A saída mostra uma linha por requisição HTTP, mais ou menos assim (encurtada para caber, com endereços da faixa de documentação):

Mar  3, 2026 09:14:02  198.51.100.23  GET   shop.acme.example  /index.php
Mar  3, 2026 09:14:09  198.51.100.23  GET   shop.acme.example  /admin/
Mar  3, 2026 09:15:47  198.51.100.23  POST  shop.acme.example  /admin/upload.php
Mar  3, 2026 09:16:03  198.51.100.23  GET   shop.acme.example  /uploads/image.php?cmd=whoami

Quatro linhas e você já tem uma história: reconhecimento, um painel administrativo, um upload de arquivo e um web shell recebendo comandos. Cada uma dessas linhas costuma responder a uma pergunta do lab.

Na prática, são os timestamps que mais tiram pontos dos iniciantes. A coluna Time padrão do Wireshark mostra os segundos desde o início da captura, não um horário real. Antes de copiar qualquer timestamp para uma resposta, mude para View > Time Display Format > UTC Date and Time of Day e confira se a pergunta espera UTC.

Se a parte de logs web desse exemplo pareceu nova, o lab Log Hunter entrega um log de acesso HTTP bruto e pede que você encontre a única requisição que denunciou o atacante. É a mesma habilidade que o CyberDefenders cobra, com uma solução guiada no final.

Certificação CCDL1: vale a pena?

O CyberDefenders também oferece duas certificações: Certified CyberDefender Level 1 (CCDL1) para analistas de SOC e Level 2 (CCDL2) para threat hunting e DFIR. A CCDL1 é a que mais interessa aos iniciantes. Veja o que dizem o programa oficial do exame CCDL1 e a central de ajuda:

  • Formato: 48 questões de múltipla escolha, cada uma com 4 a 8 alternativas, respondidas a partir de uma máquina virtual ao vivo no navegador.
  • Duração e nota mínima: 6 horas, com pontuação mínima de 70%.
  • Domínios: SIEM Basics com Splunk (33,33%), Network and Endpoint Essentials (26,09%), DFIR (20,29%), Phishing and Email Security (10,14%) e Cloud Security (10,14%).
  • Opções de compra: só o exame, ou um pacote com 4 meses de acesso a conteúdo do curso, vídeos e labs, mais o exame.
  • Validade: 4 anos, renovável passando na versão mais recente do exame ou enviando 36 créditos de CPE.

Nossa opinião: a CCDL1 é uma credencial prática sólida e um bom plano de estudos estruturado, principalmente no pacote. Um terço do exame é Splunk, o que conversa bem com o trabalho real de SOC. Ainda não é um nome que os filtros de RH reconhecem como reconhecem a CompTIA Security+, então, se você está procurando emprego, trate-a como prova de habilidade prática que complementa uma certificação mais conhecida, e não como substituta. Você pode ler o programa completo do exame CCDL1 antes de decidir.

Alternativas ao CyberDefenders

O CyberDefenders é uma entre várias plataformas Blue Team, e cada uma serve a uma fase diferente. Veja como as principais opções se comparam:

PlataformaOpção gratuitaPlano pagoEstiloIdeal para
CyberDefendersLabs grátis, tempo de nuvem limitadoCyberRange Pro, preço no checkoutPerguntas de investigação sobre evidências reaisPraticar SOC e DFIR depois de dominar o básico
Blue Team Labs OnlineTodos os desafios, para download£15/mês ou £144/anoDesafios para download, investigações no navegador no ProPraticar desafios offline
LetsDefendPlano Basic, créditos limitadosVIP a partir de US$ 16,99/mês no plano anualSOC simulado com alertas para triarAprender a rotina diária de triagem de alertas
HackerDNAPlano gratuito, sem cartão de créditoPlano ProLabs e cursos guiados no navegadorAprender forense e o básico de ataques com orientação

Blue Team Labs Online (mantido pela Centri) é o mais parecido em espírito. Todos os desafios podem ser baixados de graça, e o Pro (£15 por mês ou £144 por ano) adiciona labs de investigação no navegador, sem VM nem VPN para configurar.

LetsDefend é menos um CTF e mais um simulador de trabalho: os alertas chegam numa fila e você faz a triagem como um analista de nível 1. O plano VIP custa US$ 24,99 por mês, ou US$ 16,99 por mês no plano anual, e estudantes com e-mail .edu têm 50% de desconto.

HackerDNA entra antes ou junto com o CyberDefenders. Labs de forense como Packet Pursuit e Log Hunter rodam no navegador e vêm com soluções, e o capítulo de detecção de rede do curso de analista de SOC e Blue Team da HackerDNA faz você rodar o Suricata numa captura real e depois pegar um canal de tunelamento DNS e um beacon de C2. Como a HackerDNA também ensina o lado ofensivo, você aprende como os ataques desses PCAPs parecem do ponto de vista do atacante, o que os torna muito mais fáceis de reconhecer como defensor.

Para uma visão mais ampla que inclui plataformas ofensivas, veja nossa comparação dos melhores laboratórios de cibersegurança.

Considerações legais e éticas

Lembrete essencial: as evidências dos labs existem para treinamento. Investigar sistemas reais, caixas de e-mail reais ou tráfego de rede real exige autorização explícita e por escrito de quem é o dono, mesmo quando suas intenções são defensivas.

  • Trate amostras baixadas como malware ativo. Labs de análise de malware podem conter código malicioso funcional. Use uma VM isolada com snapshots, mantenha-a fora da sua rede doméstica e nunca execute uma amostra na máquina host.
  • Não reutilize técnicas dos labs nos dados de outras pessoas. Ler o tráfego ou os logs de alguém sem permissão é ilegal na maioria dos países, seja qual for o motivo.
  • Respeite as regras da plataforma sobre write-ups. Labs ativos não têm walkthroughs públicos por um motivo. Publique write-ups só de labs aposentados, pelo processo de envio da própria plataforma quando ele existir.
  • Manuseie indicadores com cuidado. IOCs dos labs podem apontar para infraestrutura real que já pertenceu a um atacante. Consulte-os em ferramentas de threat intelligence, mas não se conecte nem faça varreduras neles.

Perguntas frequentes

O que é o CyberDefenders?

O CyberDefenders é uma plataforma de treinamento Blue Team com labs de investigação de incidentes realistas. Você analisa evidências como capturas de pacotes, imagens de disco e de memória e logs de SIEM, e depois responde a perguntas que reconstroem o ataque. Ela cobre forense de rede e de endpoint, threat hunting, análise de malware, threat intel, detection engineering e forense em nuvem.

O CyberDefenders é gratuito?

Em parte. Os labs gratuitos estão abertos a todas as contas, e usuários gratuitos têm um tempo limitado de máquina na nuvem e acesso a uma seleção de Trial Labs. O CyberRange Pro adiciona a biblioteca completa de labs, tempo ilimitado de máquina na nuvem e escolha da região do servidor.

O CyberDefenders é bom para iniciantes?

Serve para iniciantes que já conhecem os filtros do Wireshark e a leitura básica de logs. Os labs entregam evidências e perguntas em vez de aulas. Quem está começando do zero costuma evoluir mais rápido aprendendo o básico numa plataforma guiada e depois usando os labs aposentados do CyberDefenders, que têm dicas.

Qual a diferença entre labs ativos e aposentados no CyberDefenders?

Labs ativos são lançamentos novos que dão pontos no ranking, mas não oferecem dicas nem walkthroughs. Labs aposentados são lançamentos antigos com dicas, walkthrough oficial e write-ups da comunidade, mas não dão pontos no ranking.

Quanto tempo dura o exame CCDL1?

O exame CCDL1 dura 6 horas e tem 48 questões de múltipla escolha, respondidas a partir de uma máquina virtual ao vivo no navegador. A nota mínima é 70%, e a certificação vale por 4 anos.

O CyberDefenders é melhor que o TryHackMe para Blue Team?

Eles fazem trabalhos diferentes. O TryHackMe ensina os conceitos passo a passo em rooms guiadas. O CyberDefenders testa se você consegue aplicar esses conceitos numa investigação sem guia. Muitos alunos usam uma plataforma guiada para aprender e o CyberDefenders para praticar.

Última verificação: outubro de 2026. Categorias de labs, recursos gratuitos e Pro, descontos e detalhes do exame CCDL1 conferidos na central de ajuda do CyberDefenders. Preços do Blue Team Labs Online e do LetsDefend conferidos nos próprios sites.

Seus próximos passos

O CyberDefenders é um dos melhores lugares para praticar investigações Blue Team reais, desde que você chegue com o básico. Crie uma conta gratuita, abra o lab PacketDetective, leia todas as perguntas primeiro e monte sua linha do tempo num arquivo de notas. No final, escreva três frases explicando o ataque. É esse hábito que transforma a prática em lab em respostas de entrevista.

Se filtros do Wireshark e análise de logs ainda parecem novidade, construa essa base primeiro onde você tem orientação. Comece pelo Packet Pursuit para análise de tráfego e pelo Log Hunter para logs web, depois siga o capítulo de detecção de rede do curso de analista de SOC antes de encarar os labs mais difíceis do CyberDefenders. Você pode começar com o plano gratuito da HackerDNA - sem cartão de crédito.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
31.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta