Root-Me: guia para iniciantes e 10 primeiros desafios (2026)

CTF & Practice
13 min de leitura
Root-Me: guia para iniciantes e 10 primeiros desafios (2026)
Nesta página
  1. O que é o Root-Me?
  2. O Root-Me é gratuito? Visitante, contribuidor e Root-Me PRO
  3. Como o Root-Me é organizado: as 11 categorias de desafios
  4. Os 10 primeiros desafios do Root-Me para resolver
  5. Duas armadilhas que travam iniciantes no Root-Me
    1. 1. Ter seu IP banido pelo firewall
    2. 2. Não estar logado a partir do mesmo IP
  6. Como usar as soluções do Root-Me sem enganar a si mesmo
  7. CTF all the day: as salas boot-to-root compartilhadas do Root-Me
  8. Root-Me vs TryHackMe, Hack The Box e HackerDNA
  9. Considerações legais e éticas
  10. Perguntas frequentes
  11. Seus próximos passos

O Root-Me é uma plataforma de hacking francesa, gratuita e sem fins lucrativos, que treina jogadores desde 2010, e ela é igualmente útil se você nunca digitou um comando na vida. São mais de 600 desafios, nenhum paywall no conteúdo principal e uma fama de ser direta: você recebe um objetivo, um alvo e pouquíssima ajuda. Se você nunca capturou uma flag, passe antes cinco minutos no lab Capture the Flag 101 do HackerDNA, para saber como é uma flag e como enviá-la antes que o Root-Me jogue você no fundo da piscina.

Este guia explica o que é o Root-Me, como a plataforma é organizada, os dez desafios que resolveríamos primeiro e as duas armadilhas que fazem a maioria dos iniciantes desistir logo na primeira semana.

Resumo: o Root-Me (root-me.org) é uma plataforma de aprendizado gratuita mantida por uma associação francesa sem fins lucrativos, com 608 desafios, 178 ambientes virtuais e 6.127 soluções da comunidade em outubro de 2026. Comece pelos desafios de 5 pontos das categorias Web - Server, Network e Cryptanalysis, nunca rode scanners em velocidade máxima (o firewall bane você por 5 minutos) e leia as soluções dos outros jogadores depois de cada flag.

O que é o Root-Me?

Root-Me é uma plataforma online gratuita para aprender hacking e segurança da informação na prática, por meio de desafios. Ela é mantida por uma associação sem fins lucrativos cujo objetivo declarado é promover a difusão do conhecimento sobre hacking e segurança da informação. O site está no ar desde 2010 e está disponível em francês, inglês, alemão, espanhol, russo e chinês. Não há versão em português, então jogue na versão em inglês.

Cada desafio traz um enunciado curto e algo para atacar: uma página web, um arquivo para baixar, uma captura de tráfego ou acesso SSH a uma pequena máquina Linux. Em algum lugar está escondida uma senha, que o Root-Me chama de "flag" ou "validation password". Você a digita na página do desafio e os pontos são seus.

Os números da página inicial do Root-Me, conferidos em 1º de outubro de 2026:

  • 608 desafios em 11 categorias, de aquecimentos de 5 pontos a problemas de criptografia de 100 pontos.
  • 178 ambientes virtuais para comprometer máquinas inteiras nas salas "CTF all the day".
  • 6.127 soluções escritas pelos jogadores, que você pode ler depois de resolver um desafio.

Os desafios mais antigos são muito populares. O HTML - Source code, primeiro desafio da categoria Web - Server, mostra 188.898 validações na listagem. Isso dá uma ideia de quantas pessoas já passaram pela porta que você está prestes a abrir.

O Root-Me é gratuito? Visitante, contribuidor e Root-Me PRO

Sim. Os desafios, os ambientes virtuais e as soluções são gratuitos para jogadores individuais. A página inicial descreve três tipos de acesso:

  • Acesso de visitante: gratuito. Você pode treinar de graça em vários exercícios e ver as soluções propostas pelos outros membros.
  • Acesso de contribuidor: para membros que pagam uma anuidade à associação. Os contribuidores têm acesso aos exercícios mais recentes criados por outros contribuidores, ajudam na moderação e na revisão das soluções e podem ser recompensados pelos desafios que criam.
  • Root-Me PRO: uma oferta comercial separada para escolas e empresas, com trilhas de aprendizado, acompanhamento do progresso das equipes e eventos CTF privados.

Para um iniciante, o acesso de visitante é mais do que suficiente. O conteúdo gratuito não vai acabar tão cedo: só a categoria Web - Server tem 97 desafios.

💻
Pratique agora: Secrets in Source - um lab gratuito, no navegador, baseado na mesma habilidade do primeiro desafio web do Root-Me: ler o código-fonte da página, seguir a pista deixada por um desenvolvedor e capturar a flag.

Como o Root-Me é organizado: as 11 categorias de desafios

O Root-Me divide seus desafios em 11 categorias. Dentro de cada uma, os desafios são listados por pontos, e os pontos acompanham de perto a dificuldade. Um desafio de 5 pontos é um aquecimento. Acima de 40 pontos, um iniciante vai levar dias, não minutos.

CategoriaO que você praticaBom para iniciantes?
Web - ServerHTTP, autenticação, SQL injection, upload de arquivos, JWTSim, comece aqui
Web - ClientJavaScript, XSS, lógica no navegadorSim
NetworkCapturas de tráfego, protocolos como FTP, Telnet, DNSSim
CryptanalysisCodificações, hashes, cifras clássicas, RSASó os primeiros
ProgrammingScripts que conversam com um servidor mais rápido que um humanoExige Python básico
SteganographyDados escondidos em imagens e arquivosVaria
ForensicDumps de memória, logs, imagens de discoVaria
App - ScriptShell Linux, sudo, cron, erros de scriptSó os dois primeiros
App - SystemCorrupção de memória, buffer overflowsNão
CrackingEngenharia reversa de bináriosNão
RealistCenários em várias etapas em aplicações web realistasNão

O FAQ do Root-Me tem uma seção para o iniciante que está "a bit lost" e não sabe por onde começar. Ele admite que algumas seções são bem difíceis, como os desafios Realistic, e sugere um caminho que começa por Network, Programming, Cryptanalysis e Steganography antes das categorias web. Nós começaríamos por Web - Server, e o próprio Root-Me confirma: a descrição da categoria na versão francesa a chama de "la série d'épreuves la plus accessible", ou seja, a série de desafios mais acessível do site. Desafios web só precisam de um navegador, e vitórias rápidas fazem você voltar.

Se os nomes das categorias ainda não dizem nada, nosso guia de CTF para iniciantes explica cada tipo de desafio e as ferramentas de cada um.

Os 10 primeiros desafios do Root-Me para resolver

Estes são os desafios que passaríamos para um amigo no primeiro dia. Todos valem de 5 a 15 pontos, cada um ensina uma habilidade que você vai usar por anos, e juntos eles cobrem quatro categorias. Sem spoilers aqui, só a ideia por trás de cada um.

  1. HTML - Source code (Web - Server, 5 pontos): a primeira flag clássica. Clique com o botão direito, veja o código-fonte e leia com atenção.
  2. HTTP - User-agent (Web - Server, 10 pontos): o servidor só confia em um certo navegador. Você vai aprender que todo cabeçalho HTTP está sob seu controle.
  3. Weak password (Web - Server, 10 pontos): uma página de login de admin. Pense nas senhas que administradores preguiçosos realmente usam.
  4. HTTP - Directory indexing (Web - Server, 15 pontos): o que acontece quando um servidor web lista o conteúdo de uma pasta para quem pedir.
  5. FTP - authentication (Network, 5 pontos): sua primeira captura de tráfego. Abra no Wireshark e veja por que protocolos em texto puro são perigosos.
  6. TELNET - authentication (Network, 5 pontos): a mesma lição, outro protocolo. O "Follow TCP Stream" do Wireshark é seu amigo.
  7. Encoding - ASCII (Cryptanalysis, 5 pontos): codificação não é criptografia. Reconheça o formato e converta.
  8. Hash - Message Digest 5 (Cryptanalysis, 5 pontos): seu primeiro hash para quebrar. O MD5 é considerado quebrado há anos, e este desafio mostra por que isso importa.
  9. Bash - System 1 (App - Script, 5 pontos): conecte via SSH a uma máquina Linux de verdade e leia um pequeno programa em C. A falha está na forma como ele chama outro comando.
  10. sudo - weak configuration (App - Script, 5 pontos): sua primeira escalação de privilégios. Comece com sudo -l e leia o que ele responde.

Na prática, o salto depois desses dez é grande. Shift cipher, HTTP - Cookies e SQL injection - Authentication são bons próximos passos, mas o número de validações cai rápido. O HTML - Source code tem 188.898 validações, enquanto o SQL injection - Authentication tem 51.349. É nesse intervalo que a maioria das pessoas trava, e geralmente é falta de conhecimento, não de talento.

Um desafio de cookies é um bom exemplo. Se você nunca editou um cookie, o HTTP - Cookies vai parecer impossível. Nosso lab Hack the Cookie mostra a mesma ideia com um cookie de sessão em Base64 e um papel de admin que você mesmo pode ativar.

Duas armadilhas que travam iniciantes no Root-Me

1. Ter seu IP banido pelo firewall

Esta pega quase todo mundo de surpresa. Segundo o FAQ do Root-Me, um firewall bane qualquer endereço IP que abra mais de 25 conexões por segundo ou mantenha mais de 25 conexões TCP abertas ao mesmo tempo. O banimento dura 5 minutos, e tentar se conectar durante esse período o prolonga.

Ferramentas como ffuf, Gobuster ou Hydra podem passar desse limite com as configurações padrão. Então o iniciante dispara um scan de diretórios, o site some e ele conclui que o Root-Me caiu. Diminua a velocidade das suas ferramentas (a opção -rate do ffuf, as opções -t e --delay do Gobuster) e lembre-se de que a maioria dos primeiros desafios nem precisa de scanner.

2. Não estar logado a partir do mesmo IP

As máquinas dos desafios só aceitam conexões de endereços IP logados em www.root-me.org. O FAQ diz que você precisa usar o mesmo endereço IP para se autenticar e para os desafios. Se você fez login no navegador do seu notebook mas se conecta a partir de uma VPN ou de uma VM na nuvem, não vai chegar a lugar nenhum. O FAQ também avisa que os serviços SSH do Root-Me não rodam na porta 22, então sempre copie a porta indicada na página do desafio.

Dica: o FAQ observa que algumas soluções antigas publicadas não funcionam mais ao pé da letra, porque os sistemas dos desafios são atualizados. Se uma solução falhar, entenda a ideia por trás dela e adapte, em vez de copiar os comandos linha por linha.

Como usar as soluções do Root-Me sem enganar a si mesmo

A seção de soluções é a melhor parte do Root-Me, e também a mais fácil de usar mal. Depois de validar um desafio, você pode ler os write-ups enviados por outros jogadores. Alguns cabem em três linhas de comando, outros são explicações completas com leituras de apoio.

Nosso conselho sincero: leia sempre pelo menos duas soluções depois de cada flag, mesmo quando o desafio pareceu fácil. Muitas vezes você vai encontrar um método mais limpo, uma ferramenta que não conhecia ou o conceito que só tinha entendido pela metade. É nesse hábito que acontece a maior parte do aprendizado.

Procurar a resposta de um desafio que você ainda não resolveu é outra história. Uma flag copiada não ensina nada, e sua pontuação deixa de significar alguma coisa. Se você travou, siga esta ordem:

  • 📖Releia o enunciado e o título do desafio. No Root-Me, o título costuma ser a maior dica.
  • 🔗Abra os "related resources" listados na página do desafio. Alguns estão em francês, mas os nomes das técnicas são universais.
  • ⏳Dê um tempo de um dia. Muitas flags caem na segunda tentativa, com a cabeça descansada.
  • 💬Peça uma pista no fórum do Root-Me, não a resposta.

CTF all the day: as salas boot-to-root compartilhadas do Root-Me

Quando estiver confortável com desafios individuais, o modo "CTF all the day" do Root-Me é onde você ataca máquinas completas. O objetivo, nas palavras do Root-Me, é comprometer totalmente o host e virar "root".

O funcionamento é diferente do Hack The Box ou do TryHackMe. Existem 35 salas públicas. Os jogadores de uma sala votam no ambiente virtual a carregar, a partida começa quando todos estão prontos (um jogador basta) e o alvo aparece em um endereço como ctf01.root-me.org. A partida termina quando alguém envia a flag de validação ou quando o "woot time" máximo acaba.

Duas consequências importam para iniciantes. Primeiro, outros jogadores podem estar atacando a mesma máquina que você, então serviços podem cair ou mudar no meio do caminho. Segundo, outra pessoa pode terminar antes e encerrar a rodada. Espere ter algumas dezenas de desafios normais resolvidos antes de tentar.

Root-Me vs TryHackMe, Hack The Box e HackerDNA

O Root-Me é uma ótima plataforma, mas não é a primeira parada certa para todo mundo. Veja como ele se compara:

PlataformaPreçoEstilo de ensinoIdeal para
Root-MeGratuito (sem fins lucrativos)Desafios curtos, soluções da comunidadeVariedade em muitas categorias
TryHackMeRooms gratuitas, Premium pagoRooms guiadas com perguntasQuem aprende passo a passo
Hack The BoxPlano gratuito, VIP pagoMáquinas completas, pouca orientaçãoQuem mira certificações de pentest
HackerDNAPlano gratuito, Pro pagoLabs no navegador, cursos guiados, um daily hackIniciantes que querem explicações sem instalar nada

O ponto fraco do Root-Me é o ensino. Um desafio entrega um objetivo e alguns links, não uma aula. Se você gosta de descobrir as coisas sozinho, isso é uma vantagem. Se vive batendo em paredes, combine o Root-Me com algo que explique o conceito antes, e depois volte para resolver a versão do Root-Me. Para uma comparação mais ampla de plataformas gratuitas e pagas, veja nossa lista de alternativas ao Hack The Box.

Considerações legais e éticas

Lembrete crítico: os alvos do Root-Me podem ser atacados legalmente porque a associação os criou para isso. Usar as mesmas técnicas em qualquer sistema que não seja seu, ou sem permissão explícita por escrito, é ilegal.

  • Ataque os desafios, não a plataforma: o portal, o fórum e as contas de outros jogadores estão fora dos limites. Se encontrar uma falha real no próprio Root-Me, reporte à equipe.
  • Respeite os limites de taxa: o firewall protege um serviço gratuito mantido por voluntários. Sobrecarregá-lo prejudica todo mundo.
  • Não publique flags: a seção de soluções existe para que os write-ups fiquem atrás de um desafio validado. Publicar flags ou respostas completas em outro lugar estraga a plataforma para todos.
  • Mantenha a prática no lab: "aprendi no Root-Me" não é defesa se você testar essas técnicas na rede da sua escola ou do seu empregador.

Perguntas frequentes

O que é o Root-Me?

O Root-Me (root-me.org) é uma plataforma gratuita para aprender hacking com desafios práticos. Ele é mantido por uma associação francesa sem fins lucrativos, está no ar desde 2010 e oferece mais de 600 desafios em 11 categorias, incluindo web, redes, criptoanálise, forense e engenharia reversa.

O Root-Me é bom para iniciantes?

Sim, se você começar no lugar certo. Os desafios de 5 e 10 pontos de Web - Server, Network e Cryptanalysis são feitos para iniciantes. O Root-Me dá menos orientação que o TryHackMe ou o HackerDNA, então espere pesquisar os conceitos por conta própria.

O Root-Me tem versão em português?

Não. O site está disponível em francês, inglês, alemão, espanhol, russo e chinês. A versão em inglês é a melhor opção para quem fala português. Alguns recursos e tópicos antigos do fórum existem só em francês, mas os desafios em si podem ser jogados em inglês.

O Root-Me é a mesma coisa que a room RootMe do TryHackMe?

Não. "RootMe" também é o nome de uma room para iniciantes no TryHackMe, que é outra plataforma. O Root-Me com hífen, em root-me.org, é a plataforma francesa sem fins lucrativos apresentada neste guia.

Por que não consigo me conectar aos desafios do Root-Me?

As duas causas mais comuns são um banimento temporário do IP (mais de 25 conexões por segundo geram um banimento de 5 minutos) e a conexão a partir de um IP diferente do que está logado no site. Os serviços SSH do Root-Me também usam portas fora do padrão, então copie a porta da página do desafio.

O Root-Me conta pontos no currículo?

Pode ajudar, principalmente na França, onde a plataforma é bem conhecida. Uma pontuação sozinha prova pouco, porém. Write-ups explicando como você resolveu os desafios, publicados depois da validação e sem flags, dizem muito mais sobre suas habilidades.

Última verificação: outubro de 2026. Número de desafios, categorias, números de validações e regras do firewall conferidos em root-me.org.

Seus próximos passos

O Root-Me é um dos melhores lugares gratuitos para praticar hacking: centenas de desafios, uma associação sem fins lucrativos por trás e uma comunidade que compartilha suas soluções. Crie uma conta, abra a categoria Web - Server e resolva os dez primeiros desafios deste guia no seu ritmo. Leia duas soluções depois de cada flag e use suas ferramentas devagar.

Quando um desafio do Root-Me travar você em um conceito, aprenda direito e volte. O curso Web Security Basics do HackerDNA cobre HTTP, cookies e autenticação do ponto de vista de um atacante, e labs como Secrets in Source e Hack the Cookie deixam você praticar no navegador, com explicações ao longo do caminho. Comece pelo plano gratuito do HackerDNA - sem cartão de crédito.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
30.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta