O Root-Me é uma plataforma de hacking francesa, gratuita e sem fins lucrativos, que treina jogadores desde 2010, e ela é igualmente útil se você nunca digitou um comando na vida. São mais de 600 desafios, nenhum paywall no conteúdo principal e uma fama de ser direta: você recebe um objetivo, um alvo e pouquíssima ajuda. Se você nunca capturou uma flag, passe antes cinco minutos no lab Capture the Flag 101 do HackerDNA, para saber como é uma flag e como enviá-la antes que o Root-Me jogue você no fundo da piscina.
Este guia explica o que é o Root-Me, como a plataforma é organizada, os dez desafios que resolveríamos primeiro e as duas armadilhas que fazem a maioria dos iniciantes desistir logo na primeira semana.
Resumo: o Root-Me (root-me.org) é uma plataforma de aprendizado gratuita mantida por uma associação francesa sem fins lucrativos, com 608 desafios, 178 ambientes virtuais e 6.127 soluções da comunidade em outubro de 2026. Comece pelos desafios de 5 pontos das categorias Web - Server, Network e Cryptanalysis, nunca rode scanners em velocidade máxima (o firewall bane você por 5 minutos) e leia as soluções dos outros jogadores depois de cada flag.
O que é o Root-Me?
Root-Me é uma plataforma online gratuita para aprender hacking e segurança da informação na prática, por meio de desafios. Ela é mantida por uma associação sem fins lucrativos cujo objetivo declarado é promover a difusão do conhecimento sobre hacking e segurança da informação. O site está no ar desde 2010 e está disponível em francês, inglês, alemão, espanhol, russo e chinês. Não há versão em português, então jogue na versão em inglês.
Cada desafio traz um enunciado curto e algo para atacar: uma página web, um arquivo para baixar, uma captura de tráfego ou acesso SSH a uma pequena máquina Linux. Em algum lugar está escondida uma senha, que o Root-Me chama de "flag" ou "validation password". Você a digita na página do desafio e os pontos são seus.
Os números da página inicial do Root-Me, conferidos em 1º de outubro de 2026:
- 608 desafios em 11 categorias, de aquecimentos de 5 pontos a problemas de criptografia de 100 pontos.
- 178 ambientes virtuais para comprometer máquinas inteiras nas salas "CTF all the day".
- 6.127 soluções escritas pelos jogadores, que você pode ler depois de resolver um desafio.
Os desafios mais antigos são muito populares. O HTML - Source code, primeiro desafio da categoria Web - Server, mostra 188.898 validações na listagem. Isso dá uma ideia de quantas pessoas já passaram pela porta que você está prestes a abrir.
O Root-Me é gratuito? Visitante, contribuidor e Root-Me PRO
Sim. Os desafios, os ambientes virtuais e as soluções são gratuitos para jogadores individuais. A página inicial descreve três tipos de acesso:
- Acesso de visitante: gratuito. Você pode treinar de graça em vários exercícios e ver as soluções propostas pelos outros membros.
- Acesso de contribuidor: para membros que pagam uma anuidade à associação. Os contribuidores têm acesso aos exercícios mais recentes criados por outros contribuidores, ajudam na moderação e na revisão das soluções e podem ser recompensados pelos desafios que criam.
- Root-Me PRO: uma oferta comercial separada para escolas e empresas, com trilhas de aprendizado, acompanhamento do progresso das equipes e eventos CTF privados.
Para um iniciante, o acesso de visitante é mais do que suficiente. O conteúdo gratuito não vai acabar tão cedo: só a categoria Web - Server tem 97 desafios.
Como o Root-Me é organizado: as 11 categorias de desafios
O Root-Me divide seus desafios em 11 categorias. Dentro de cada uma, os desafios são listados por pontos, e os pontos acompanham de perto a dificuldade. Um desafio de 5 pontos é um aquecimento. Acima de 40 pontos, um iniciante vai levar dias, não minutos.
| Categoria | O que você pratica | Bom para iniciantes? |
|---|---|---|
| Web - Server | HTTP, autenticação, SQL injection, upload de arquivos, JWT | Sim, comece aqui |
| Web - Client | JavaScript, XSS, lógica no navegador | Sim |
| Network | Capturas de tráfego, protocolos como FTP, Telnet, DNS | Sim |
| Cryptanalysis | Codificações, hashes, cifras clássicas, RSA | Só os primeiros |
| Programming | Scripts que conversam com um servidor mais rápido que um humano | Exige Python básico |
| Steganography | Dados escondidos em imagens e arquivos | Varia |
| Forensic | Dumps de memória, logs, imagens de disco | Varia |
| App - Script | Shell Linux, sudo, cron, erros de script | Só os dois primeiros |
| App - System | Corrupção de memória, buffer overflows | Não |
| Cracking | Engenharia reversa de binários | Não |
| Realist | Cenários em várias etapas em aplicações web realistas | Não |
O FAQ do Root-Me tem uma seção para o iniciante que está "a bit lost" e não sabe por onde começar. Ele admite que algumas seções são bem difíceis, como os desafios Realistic, e sugere um caminho que começa por Network, Programming, Cryptanalysis e Steganography antes das categorias web. Nós começaríamos por Web - Server, e o próprio Root-Me confirma: a descrição da categoria na versão francesa a chama de "la série d'épreuves la plus accessible", ou seja, a série de desafios mais acessível do site. Desafios web só precisam de um navegador, e vitórias rápidas fazem você voltar.
Se os nomes das categorias ainda não dizem nada, nosso guia de CTF para iniciantes explica cada tipo de desafio e as ferramentas de cada um.
Os 10 primeiros desafios do Root-Me para resolver
Estes são os desafios que passaríamos para um amigo no primeiro dia. Todos valem de 5 a 15 pontos, cada um ensina uma habilidade que você vai usar por anos, e juntos eles cobrem quatro categorias. Sem spoilers aqui, só a ideia por trás de cada um.
- HTML - Source code (Web - Server, 5 pontos): a primeira flag clássica. Clique com o botão direito, veja o código-fonte e leia com atenção.
- HTTP - User-agent (Web - Server, 10 pontos): o servidor só confia em um certo navegador. Você vai aprender que todo cabeçalho HTTP está sob seu controle.
- Weak password (Web - Server, 10 pontos): uma página de login de admin. Pense nas senhas que administradores preguiçosos realmente usam.
- HTTP - Directory indexing (Web - Server, 15 pontos): o que acontece quando um servidor web lista o conteúdo de uma pasta para quem pedir.
- FTP - authentication (Network, 5 pontos): sua primeira captura de tráfego. Abra no Wireshark e veja por que protocolos em texto puro são perigosos.
- TELNET - authentication (Network, 5 pontos): a mesma lição, outro protocolo. O "Follow TCP Stream" do Wireshark é seu amigo.
- Encoding - ASCII (Cryptanalysis, 5 pontos): codificação não é criptografia. Reconheça o formato e converta.
- Hash - Message Digest 5 (Cryptanalysis, 5 pontos): seu primeiro hash para quebrar. O MD5 é considerado quebrado há anos, e este desafio mostra por que isso importa.
- Bash - System 1 (App - Script, 5 pontos): conecte via SSH a uma máquina Linux de verdade e leia um pequeno programa em C. A falha está na forma como ele chama outro comando.
- sudo - weak configuration (App - Script, 5 pontos): sua primeira escalação de privilégios. Comece com
sudo -le leia o que ele responde.
Na prática, o salto depois desses dez é grande. Shift cipher, HTTP - Cookies e SQL injection - Authentication são bons próximos passos, mas o número de validações cai rápido. O HTML - Source code tem 188.898 validações, enquanto o SQL injection - Authentication tem 51.349. É nesse intervalo que a maioria das pessoas trava, e geralmente é falta de conhecimento, não de talento.
Um desafio de cookies é um bom exemplo. Se você nunca editou um cookie, o HTTP - Cookies vai parecer impossível. Nosso lab Hack the Cookie mostra a mesma ideia com um cookie de sessão em Base64 e um papel de admin que você mesmo pode ativar.
Duas armadilhas que travam iniciantes no Root-Me
1. Ter seu IP banido pelo firewall
Esta pega quase todo mundo de surpresa. Segundo o FAQ do Root-Me, um firewall bane qualquer endereço IP que abra mais de 25 conexões por segundo ou mantenha mais de 25 conexões TCP abertas ao mesmo tempo. O banimento dura 5 minutos, e tentar se conectar durante esse período o prolonga.
Ferramentas como ffuf, Gobuster ou Hydra podem passar desse limite com as configurações padrão. Então o iniciante dispara um scan de diretórios, o site some e ele conclui que o Root-Me caiu. Diminua a velocidade das suas ferramentas (a opção -rate do ffuf, as opções -t e --delay do Gobuster) e lembre-se de que a maioria dos primeiros desafios nem precisa de scanner.
2. Não estar logado a partir do mesmo IP
As máquinas dos desafios só aceitam conexões de endereços IP logados em www.root-me.org. O FAQ diz que você precisa usar o mesmo endereço IP para se autenticar e para os desafios. Se você fez login no navegador do seu notebook mas se conecta a partir de uma VPN ou de uma VM na nuvem, não vai chegar a lugar nenhum. O FAQ também avisa que os serviços SSH do Root-Me não rodam na porta 22, então sempre copie a porta indicada na página do desafio.
Dica: o FAQ observa que algumas soluções antigas publicadas não funcionam mais ao pé da letra, porque os sistemas dos desafios são atualizados. Se uma solução falhar, entenda a ideia por trás dela e adapte, em vez de copiar os comandos linha por linha.
Como usar as soluções do Root-Me sem enganar a si mesmo
A seção de soluções é a melhor parte do Root-Me, e também a mais fácil de usar mal. Depois de validar um desafio, você pode ler os write-ups enviados por outros jogadores. Alguns cabem em três linhas de comando, outros são explicações completas com leituras de apoio.
Nosso conselho sincero: leia sempre pelo menos duas soluções depois de cada flag, mesmo quando o desafio pareceu fácil. Muitas vezes você vai encontrar um método mais limpo, uma ferramenta que não conhecia ou o conceito que só tinha entendido pela metade. É nesse hábito que acontece a maior parte do aprendizado.
Procurar a resposta de um desafio que você ainda não resolveu é outra história. Uma flag copiada não ensina nada, e sua pontuação deixa de significar alguma coisa. Se você travou, siga esta ordem:
- Releia o enunciado e o título do desafio. No Root-Me, o título costuma ser a maior dica.
- Abra os "related resources" listados na página do desafio. Alguns estão em francês, mas os nomes das técnicas são universais.
- Dê um tempo de um dia. Muitas flags caem na segunda tentativa, com a cabeça descansada.
- Peça uma pista no fórum do Root-Me, não a resposta.
CTF all the day: as salas boot-to-root compartilhadas do Root-Me
Quando estiver confortável com desafios individuais, o modo "CTF all the day" do Root-Me é onde você ataca máquinas completas. O objetivo, nas palavras do Root-Me, é comprometer totalmente o host e virar "root".
O funcionamento é diferente do Hack The Box ou do TryHackMe. Existem 35 salas públicas. Os jogadores de uma sala votam no ambiente virtual a carregar, a partida começa quando todos estão prontos (um jogador basta) e o alvo aparece em um endereço como ctf01.root-me.org. A partida termina quando alguém envia a flag de validação ou quando o "woot time" máximo acaba.
Duas consequências importam para iniciantes. Primeiro, outros jogadores podem estar atacando a mesma máquina que você, então serviços podem cair ou mudar no meio do caminho. Segundo, outra pessoa pode terminar antes e encerrar a rodada. Espere ter algumas dezenas de desafios normais resolvidos antes de tentar.
Root-Me vs TryHackMe, Hack The Box e HackerDNA
O Root-Me é uma ótima plataforma, mas não é a primeira parada certa para todo mundo. Veja como ele se compara:
| Plataforma | Preço | Estilo de ensino | Ideal para |
|---|---|---|---|
| Root-Me | Gratuito (sem fins lucrativos) | Desafios curtos, soluções da comunidade | Variedade em muitas categorias |
| TryHackMe | Rooms gratuitas, Premium pago | Rooms guiadas com perguntas | Quem aprende passo a passo |
| Hack The Box | Plano gratuito, VIP pago | Máquinas completas, pouca orientação | Quem mira certificações de pentest |
| HackerDNA | Plano gratuito, Pro pago | Labs no navegador, cursos guiados, um daily hack | Iniciantes que querem explicações sem instalar nada |
O ponto fraco do Root-Me é o ensino. Um desafio entrega um objetivo e alguns links, não uma aula. Se você gosta de descobrir as coisas sozinho, isso é uma vantagem. Se vive batendo em paredes, combine o Root-Me com algo que explique o conceito antes, e depois volte para resolver a versão do Root-Me. Para uma comparação mais ampla de plataformas gratuitas e pagas, veja nossa lista de alternativas ao Hack The Box.
Considerações legais e éticas
Lembrete crítico: os alvos do Root-Me podem ser atacados legalmente porque a associação os criou para isso. Usar as mesmas técnicas em qualquer sistema que não seja seu, ou sem permissão explícita por escrito, é ilegal.
- Ataque os desafios, não a plataforma: o portal, o fórum e as contas de outros jogadores estão fora dos limites. Se encontrar uma falha real no próprio Root-Me, reporte à equipe.
- Respeite os limites de taxa: o firewall protege um serviço gratuito mantido por voluntários. Sobrecarregá-lo prejudica todo mundo.
- Não publique flags: a seção de soluções existe para que os write-ups fiquem atrás de um desafio validado. Publicar flags ou respostas completas em outro lugar estraga a plataforma para todos.
- Mantenha a prática no lab: "aprendi no Root-Me" não é defesa se você testar essas técnicas na rede da sua escola ou do seu empregador.
Perguntas frequentes
O que é o Root-Me?
O Root-Me (root-me.org) é uma plataforma gratuita para aprender hacking com desafios práticos. Ele é mantido por uma associação francesa sem fins lucrativos, está no ar desde 2010 e oferece mais de 600 desafios em 11 categorias, incluindo web, redes, criptoanálise, forense e engenharia reversa.
O Root-Me é bom para iniciantes?
Sim, se você começar no lugar certo. Os desafios de 5 e 10 pontos de Web - Server, Network e Cryptanalysis são feitos para iniciantes. O Root-Me dá menos orientação que o TryHackMe ou o HackerDNA, então espere pesquisar os conceitos por conta própria.
O Root-Me tem versão em português?
Não. O site está disponível em francês, inglês, alemão, espanhol, russo e chinês. A versão em inglês é a melhor opção para quem fala português. Alguns recursos e tópicos antigos do fórum existem só em francês, mas os desafios em si podem ser jogados em inglês.
O Root-Me é a mesma coisa que a room RootMe do TryHackMe?
Não. "RootMe" também é o nome de uma room para iniciantes no TryHackMe, que é outra plataforma. O Root-Me com hífen, em root-me.org, é a plataforma francesa sem fins lucrativos apresentada neste guia.
Por que não consigo me conectar aos desafios do Root-Me?
As duas causas mais comuns são um banimento temporário do IP (mais de 25 conexões por segundo geram um banimento de 5 minutos) e a conexão a partir de um IP diferente do que está logado no site. Os serviços SSH do Root-Me também usam portas fora do padrão, então copie a porta da página do desafio.
O Root-Me conta pontos no currículo?
Pode ajudar, principalmente na França, onde a plataforma é bem conhecida. Uma pontuação sozinha prova pouco, porém. Write-ups explicando como você resolveu os desafios, publicados depois da validação e sem flags, dizem muito mais sobre suas habilidades.
Última verificação: outubro de 2026. Número de desafios, categorias, números de validações e regras do firewall conferidos em root-me.org.
Seus próximos passos
O Root-Me é um dos melhores lugares gratuitos para praticar hacking: centenas de desafios, uma associação sem fins lucrativos por trás e uma comunidade que compartilha suas soluções. Crie uma conta, abra a categoria Web - Server e resolva os dez primeiros desafios deste guia no seu ritmo. Leia duas soluções depois de cada flag e use suas ferramentas devagar.
Quando um desafio do Root-Me travar você em um conceito, aprenda direito e volte. O curso Web Security Basics do HackerDNA cobre HTTP, cookies e autenticação do ponto de vista de um atacante, e labs como Secrets in Source e Hack the Cookie deixam você praticar no navegador, com explicações ao longo do caminho. Comece pelo plano gratuito do HackerDNA - sem cartão de crédito.