Todo fim de ano, a SANS transforma um campo de treinamento em cibersegurança num videogame natalino em 8 bits. Você anda com um avatar por um bairro coberto de neve, conversa com personagens, abre terminais e resolve desafios de hacking para impedir que um vilão estrague as festas de fim de ano. O SANS Holiday Hack Challenge é gratuito, vai de aquecimentos para iniciantes até quebra-cabeças de nível avançado e é uma das formas mais acolhedoras de jogar seu primeiro CTF. Se você nunca capturou uma flag, o lab Capture the Flag 101, de cinco minutos, mostra o ciclo básico direto no navegador antes de dezembro chegar.
Este guia explica o que é o Holiday Hack Challenge, como funcionam os desafios e o modo CTF, o que a edição de 2025 realmente pediu aos jogadores, o que já se sabe sobre as datas de 2026, como se preparar em seis semanas e como ele se compara ao Advent of Cyber do TryHackMe.
TL;DR: O SANS Holiday Hack Challenge é um CTF gratuito em formato de jogo que a SANS lança a cada fim de ano. A edição de 2025 abriu em 5 de novembro com mais de 15 microdesafios de 10 a 15 minutos e 3 a 4 desafios finais longos, e os prêmios foram para quem enviou um relatório até 5 de janeiro. Iniciantes conseguem terminar o primeiro ato com o básico de Linux, Nmap e curiosidade.
O que é o SANS Holiday Hack Challenge?
O SANS Holiday Hack Challenge é um jogo online e gratuito de cibersegurança organizado pelo SANS Institute. Os jogadores exploram um mundo virtual com tema de fim de ano e resolvem desafios práticos em áreas como Linux, redes, hacking de aplicações web, forense, segurança em nuvem e engenharia reversa. Cada desafio faz a história avançar, e os mais difíceis alimentam um relatório final que pode render prêmios.
O jogo é criado por Ed Skoudis, Faculty Fellow da SANS e presidente do SANS Technology Institute, junto com a equipe da Counter Hack. A tradição é antiga. O arquivo oficial de desafios anteriores volta até "The Nightmare Before Charlie Brown's Christmas", de 2010, e cada ano desde então tem seu próprio tema:
- 2015 - Gnome in Your Home: o brinquedo inteligente suspeito da família Dosis, a mesma ambientação à qual o jogo de 2025 voltou.
- 2018 a 2022 - KringleCon 1 a 5: o jogo foi montado como uma conferência hacker virtual no Polo Norte, com palestras reais ao lado dos desafios. Muita gente ainda chama o evento inteiro de "KringleCon" por causa desses anos.
- 2023 - A Holiday Odyssey: uma viagem para uma ilha tropical.
- 2024 - Snow-maggedon.
- 2025 - Revenge of the Gnome(s): bonecos de gnomo ganham vida no bairro dos Dosis para ajudar o Frosty, o boneco de neve, a congelar o mundo.
Segundo o comunicado de imprensa da SANS sobre a edição de 2025, o jogo já treinou "centenas de milhares de jogadores no mundo todo". Ele não é um teste de recrutamento nem uma eliminatória para nada. Você joga pelas habilidades, pela história e pela chance de ganhar um prêmio.
Por que iniciantes deveriam prestar atenção
A maioria das competições CTF joga vinte desafios em cima de você numa sexta à noite e dá 48 horas. O Holiday Hack Challenge dura uns dois meses, tem dicas dentro do jogo e coloca os desafios mais fáceis primeiro. Ed Skoudis resumiu a proposta no anúncio de 2025: "O Holiday Hack sempre foi alegre, prático e aberto a todos." Não é só marketing. Os terminais do Ato 1 explicam cada conceito em linguagem simples antes de pedir que você o use.
Como funciona o Holiday Hack Challenge
Você cria uma conta gratuita, escolhe um avatar e cai no mundo do jogo. Personagens (chamados de NPCs) passam uma tarefa, e o terminal ou link web deles abre o desafio de verdade. Resolva e a próxima parte da história se abre. Em 2025, a SANS dividiu o conteúdo em dois níveis:
- Microdesafios: "mais de 15 desafios rápidos, pensados para levar de 10 a 15 minutos (ou menos)", segundo a página oficial do desafio. São a porta de entrada: uma ferramenta de triagem de phishing, um terminal com tutorial de Nmap, um quebra-cabeça visual de firewall.
- Desafios finais (capstones): "3 a 4 desafios grandes e aprofundados" que juntam as habilidades e levam horas. São eles que ocupam a maior parte dos relatórios premiados.
Modo Traditional vs modo CTF
O mundo do jogo é encantador, mas andar com um avatar procurando o próximo terminal não é a ideia de diversão de todo mundo. Seu badge no jogo (em 2025, uma bola de neve pendurada no pescoço do avatar) permite alternar entre dois estilos:
- Traditional: o modo tradicional. Você anda pelo bairro, conversa com os personagens, pega itens e encontra terminais dentro dos prédios.
- CTF Style: o modo CTF. Você pula o mundo e os avatares e acessa todos os desafios, terminais e arquivos direto pelo badge.
Nossa opinião: jogue o Ato 1 no modo Traditional. As conversas trazem as dicas e o contexto da história, e parte da graça é tropeçar em pistas pelo mundo, como um recibo amassado jogado na frente de um restaurante. Mude para o CTF Style depois, se a caminhada começar a irritar.
Dicas, pulos e grupos
O badge guarda as dicas que você ganha conversando com os personagens. Em 2025, também dava para chamar um Papai Noel holográfico pelo badge para receber empurrõezinhos que não entregam a resposta. Se um desafio travar você de vez, uma opção de avançar sem resolver deixa a história seguir, então um quebra-cabeça difícil nunca bloqueia o resto do jogo.
Professores e grupos de estudo podem criar um cohort (uma turma própria), que dá a eles um placar ao vivo restrito ao próprio grupo. Se você participa de um clube na escola ou de um time na empresa, esse é o jeito mais fácil de transformar o evento numa competição amigável.
Como foram os desafios do Holiday Hack 2025
A lista oficial de temas de 2025 incluía defang de IOCs, sudo, descoberta de portas, análise forense, redes básicas, fundamentos de firewall, fundamentos de Nmap, fundamentos de curl, IDOR, uso de provas de conceito, desserialização Java, computação quântica, engenharia reversa, SQL injection, escalada de privilégios no Linux e pentest de aplicações web. Microsoft e Google contribuíram com desafios principais. Essa variedade assusta, então veja o que três dos primeiros desafios pediam na prática.
It's All About Defang (triagem de phishing)
O primeiro desafio, passado pelo próprio personagem de Ed Skoudis, abre uma ferramenta de SOC simulada com um e-mail suspeito. Sua tarefa é extrair todos os indicadores de comprometimento (domínios de remetente, endereços IP, URLs, números de telefone) e fazer o "defang" deles para que ninguém clique por acidente. Fazer defang significa apenas reescrever um indicador para que ele deixe de ser ativo:
https://evil-cdn.example/update.exe -> hxxps://evil-cdn[.]example/update.exe
203.0.113.45 -> 203.0.113[.]45
Nada de ferramentas de hacking, só leitura atenta de cabeçalhos de e-mail. É um bom lembrete de que metade do trabalho em segurança é perceber o que está fora do lugar.
Intro to Nmap
Esse terminal divide a tela em duas: instruções em cima, um shell Linux embaixo. Cada etapa faz uma pergunta que você responde com um comando Nmap, e a próxima aparece quando você acerta. As primeiras etapas são assim:
- Rode um scan padrão (as 1000 portas TCP mais comuns):
nmap 127.0.12.25 - Escaneie todas as 65.535 portas TCP quando o padrão encontrar pouca coisa:
nmap -p- 127.0.12.25 - Escaneie uma faixa de endereços:
nmap 127.0.12.20-28 - Identifique o serviço por trás de uma porta aberta:
nmap -sV -p 8080 127.0.12.25
O scan de todas as portas é a lição que fica. Segundo o write-up publicado por 0xdf, o scan padrão no terminal com Nmap 7.80 do jogo mostra só a porta 8080, enquanto o -p- revela o alvo de verdade:
$ nmap -p- 127.0.12.25
PORT STATE SERVICE
24601/tcp open unknown
Esse é exatamente o erro que iniciantes cometem em máquinas CTF reais: rodam um scan padrão, veem uma porta web e nunca encontram o serviço escondido numa porta alta.
IDORable Bistro (IDOR na web)
No Ato 2, você pega um recibo de restaurante amassado com um QR code. Ao escaneá-lo, abre uma página de status de pagamento, e a aba Network do navegador mostra a página carregando os dados de uma chamada de API como /api/receipt?id=103. Troque 103 por 102 e o servidor devolve, sem reclamar, o recibo de outro cliente. Isso é uma referência direta insegura a objeto (IDOR): o servidor confia no ID que você envia sem verificar se o recibo é seu.
Na prática, esse é um dos bugs mais comuns em relatórios reais de bug bounty, e a versão do Holiday Hack ensina o reflexo certo: sempre abra o DevTools, observe quais requisições de API a página faz e tente alterar cada ID que aparecer. O lab IDOR Explorer treina o mesmo reflexo num gerenciador de documentos que entrega arquivos por ID sequencial.
A parte difícil: Atos 2 e 3
Os desafios seguintes sobem bastante o nível. Os write-ups do jogo de 2025 falam de uma cadeia de desserialização no Tomcat, falsificação de JWT com uma URL de chave maliciosa, prompt injection contra um assistente de IA, análise de sinais de barramento CAN e descompilação de um jogo em Python empacotado. Não espere terminar esses no seu primeiro ano. Passar pelo Ato 1 e por parte do Ato 2 sendo iniciante já é um resultado muito bom.
Quando começa o Holiday Hack Challenge 2026?
Até outubro de 2026, a SANS não anunciou as datas do SANS Holiday Hack Challenge 2026. A melhor referência é o cronograma do ano passado, tirado das próprias páginas da SANS:
- Lançamento: o jogo de 2025 abriu em 5 de novembro de 2025.
- Spoilers liberados: os jogadores podiam publicar walkthroughs depois de 26 de novembro de 2025, desde que marcassem os spoilers.
- Prazo do relatório: os write-ups precisavam ser enviados até o fim de 5 de janeiro de 2026, em qualquer fuso horário.
- Depois do concurso: "O cyber range fica aberto o ano todo", então os desafios continuam jogáveis depois que os prêmios encerram.
Salve nos favoritos a página oficial do SANS Holiday Hack Challenge e o Discord do jogo para acompanhar o anúncio. Se o padrão se repetir, você tem umas quatro semanas até o lançamento, e depois o jogo fica aberto por dois meses, então um plano de seis semanas cabe com folga.
Prêmios e o relatório
Para concorrer aos prêmios, você envia um relatório sobre o que resolveu e como. As regras de 2025 eram flexíveis: os relatórios podiam ter até 75 páginas, e não era preciso responder todas as perguntas para participar. Os prêmios de 2025 foram:
- Grande prêmio: um curso SANS OnDemand à escolha do vencedor (tentativa de certificação não incluída).
- Melhor resposta técnica: uma assinatura de seis meses do SANS Skill Quest by NetWars.
- Resposta mais criativa (e tecnicamente correta): uma assinatura de seis meses do SANS Skill Quest by NetWars.
- Sorteio: uma camiseta do Holiday Hack Challenge para quem visitou os cinco estandes de patrocinadores no jogo.
Mesmo que você nunca ganhe, escreva o relatório. Um write-up bem feito de cinco ou seis desafios, com comandos e capturas de tela, é uma peça de portfólio que você pode colocar no currículo. Recrutadores leem esse tipo de coisa.
Como se preparar para o Holiday Hack Challenge em 6 semanas
Você não precisa estar pronto para o Ato 3. Precisa estar confortável o bastante para que os terminais do Ato 1 pareçam treino, não pânico. Este plano considera algumas horas por semana:
- Semana 1 - Terminal Linux: navegue entre diretórios, leia arquivos, faça buscas com
grepefinde entenda permissões de arquivo. Muitos terminais jogam você num shell e esperam que você se vire sozinho. - Semana 2 - Redes e Nmap: aprenda o que é uma porta, como uma conexão TCP começa e os quatro comandos do Nmap da seção acima. Depois conecte-se ao que encontrar com
ncoucurl. - Semana 3 - HTTP e DevTools: leia requisições e respostas na aba Network do navegador, edite um cookie, reenvie uma requisição com um parâmetro alterado. A maioria dos desafios web do Holiday Hack começa aqui.
- Semana 4 - Bugs web comuns: IDOR, SQL injection e command injection. Você só precisa reconhecê-los e testar os payloads básicos.
- Semana 5 - Escalada de privilégios no Linux:
sudo -l, binários SUID e scripts com permissão de escrita. Vários desafios finais terminam com uma etapa de root. - Semana 6 - Anotações e write-ups: resolva dois desafios de treino e documente cada um em uma página. Isso vira o modelo do seu relatório do Holiday Hack.
Se quiser uma versão estruturada dessa lista, com desafios em cada etapa, nosso guia de CTF para iniciantes explica as categorias, as ferramentas e as primeiras plataformas para testar.
Dicas para o seu primeiro Holiday Hack
- Leia todas as conversas. Os personagens soltam dicas nos diálogos, e o badge guarda todas as dicas que você ganhou num só lugar.
- Faça anotações desde o primeiro dia. Cole cada comando e resposta num arquivo enquanto avança. Reconstruir tudo em janeiro para o relatório é um sofrimento.
- Evite spoilers até ficar travado por uma hora. Aí leia só a dica ou o parágrafo de que precisa, não o walkthrough inteiro.
- Não pule os fáceis. É nos microdesafios que o jogo ensina as técnicas que os desafios finais dão como sabidas.
Holiday Hack Challenge vs Advent of Cyber
O outro grande evento gratuito de dezembro é o Advent of Cyber do TryHackMe. Muita gente pergunta qual fazer. Os dois são construídos de formas diferentes:
| Recurso | SANS Holiday Hack Challenge | TryHackMe Advent of Cyber |
|---|---|---|
| Custo | Gratuito | Gratuito |
| Formato | Mundo de jogo em 8 bits para explorar, ou modo CTF | Uma sala guiada por dia, 24 no total (2025) |
| Ritmo | Tudo liberado de uma vez, cerca de 2 meses para jogar | Liberação diária ao longo de dezembro |
| Orientação | Dicas dos personagens, pouca ajuda mais adiante | Ensino passo a passo dentro de cada sala |
| Dificuldade máxima | Desafios finais de nível avançado | Principalmente de iniciante a intermediário |
| Prêmios (2025) | Curso SANS, assinaturas NetWars, camisetas | Sorteio de prêmios, total de US$ 150.000 segundo o TryHackMe |
| Como ganhar | Relatório avaliado por qualidade e criatividade | Cada sala concluída vale uma participação no sorteio |
Nossa recomendação: se você está começando do zero, faça as salas diárias do Advent of Cyber e jogue o Ato 1 do Holiday Hack nos fins de semana. Se já tem alguns CTFs nas costas, concentre sua energia no Holiday Hack e no relatório, porque um write-up avaliado ensina mais do que um sorteio.
Nenhum dos dois eventos dura o ano todo. Quando acabarem, você vai querer competições ao vivo com placar, e nossa lista de competições CTF reúne as gratuitas que acontecem no resto do calendário.
Considerações legais e éticas
Lembrete essencial: sempre obtenha autorização explícita e por escrito antes de testar qualquer sistema. O Holiday Hack Challenge autoriza ataques apenas contra os alvos de desafio que ele fornece.
- Fique dentro do escopo: ataque os terminais e as URLs de desafio que o jogo entrega. Não escaneie nem ataque a infraestrutura da SANS, os próprios servidores do jogo ou outros jogadores. O jogo de 2025 tinha até um desafio sobre respeitar o escopo, e ele estava lá por um motivo.
- Respeite as regras de spoiler: em 2025, walkthroughs públicos só eram permitidos depois de 26 de novembro e precisavam ser marcados como spoiler. Siga a data que a SANS definir para 2026.
- Envie um trabalho seu: os relatórios para prêmio precisam ser write-ups próprios e originais. Copiar o walkthrough de outra pessoa leva à desclassificação e não ensina nada.
- Deixe as técnicas no lab: trocar um ID numa URL parece inofensivo num jogo. Num site real sem permissão, a mesma requisição pode violar leis contra uso indevido de computadores na maioria dos países.
Perguntas frequentes
O SANS Holiday Hack Challenge é gratuito?
Sim. O SANS Holiday Hack Challenge é totalmente gratuito, incluindo os desafios, as dicas e o concurso de prêmios. Você só precisa criar uma conta. A SANS o descreve como um jogo global e gratuito de cibersegurança, e o cyber range continua aberto depois que o concurso termina.
O Holiday Hack Challenge é bom para iniciantes?
Sim, no primeiro ato. Os microdesafios de 2025 foram pensados para levar de 10 a 15 minutos cada e cobriam o básico, como Nmap, curl e regras de firewall, com instruções passo a passo. Os desafios finais são de nível avançado, então iniciantes devem esperar terminar só uma parte do jogo.
Quando começa o Holiday Hack Challenge 2026?
Até outubro de 2026, a SANS não tinha anunciado as datas de 2026. A edição de 2025 foi lançada em 5 de novembro de 2025 e aceitou relatórios para prêmios até 5 de janeiro de 2026. Acompanhe a página oficial do SANS Holiday Hack Challenge para o anúncio de 2026.
A KringleCon é a mesma coisa que o Holiday Hack Challenge?
A KringleCon foi o formato de conferência virtual que o Holiday Hack Challenge usou de 2018 a 2022, com palestras e desafios no Polo Norte. Desde 2023 o evento usa outros temas, mas continua sendo o mesmo desafio anual da SANS.
Preciso resolver todos os desafios para ganhar um prêmio?
Não. Em 2025, a SANS informou que não era preciso responder todas as perguntas para participar. Os prêmios foram definidos com base nos relatórios enviados, com reconhecimento para a melhor resposta técnica e a resposta mais criativa, além de um grande prêmio de um curso SANS OnDemand.
Posso jogar edições anteriores do Holiday Hack Challenge?
A SANS mantém o cyber range da edição mais recente aberto o ano todo, e a página de desafios anteriores tem links para jogos antigos e respostas oficiais desde 2010. Algumas edições recentes aparecem como indisponíveis, então o jogo atual é a forma mais confiável de praticar.
Última verificação: outubro de 2026. Datas, formatos de desafio, temas, prêmios e regras do relatório conferidos na página do SANS Holiday Hack Challenge, no comunicado de imprensa da SANS de 2025 e no arquivo oficial de desafios anteriores. Detalhes do Advent of Cyber conferidos nos termos do evento de 2025 e no blog do TryHackMe.
Seus próximos passos
O SANS Holiday Hack Challenge é o jeito mais divertido de passar dezembro aprendendo segurança, e o primeiro ato é de fato acessível para iniciantes. Cadastre-se agora para receber o anúncio da SANS, jogue o cyber range atual para se acostumar com o badge e os terminais e comece o plano de seis semanas para que o Ato 1 pareça fácil no dia do lançamento.
Para a preparação em si, pratique onde você tem orientação. Faça o Learning Lab 102 para scan e escalada de privilégios, teste o lab IDOR Explorer para bugs de lógica web e avance pelo curso Hacking 101 da HackerDNA para preencher a base de redes e Linux por trás dos dois. Comece pelo plano gratuito da HackerDNA - sem cartão de crédito, e todos os labs rodam no navegador.