VulnHub para iniciantes: faça root na sua primeira VM (2026)

CTF & Practice
15 min de leitura
VulnHub para iniciantes: faça root na sua primeira VM (2026)
Nesta página
  1. O que é o VulnHub?
    1. O VulnHub ainda vale a pena em 2026?
  2. O que você precisa antes de baixar qualquer coisa
  3. Como configurar o VulnHub no VirtualBox: passo a passo
  4. Encontrando o alvo e rodando o primeiro scan
  5. As 5 melhores máquinas do VulnHub para iniciantes
    1. 1. Basic Pentesting: 1
    2. 2. DC-1
    3. 3. The Planets: Earth
    4. 4. Mr-Robot: 1
    5. 5. Kioptrix: Level 1
  6. Como resolver uma box do VulnHub sem ler o walkthrough
  7. Alternativas ao VulnHub quando a configuração atrapalha
  8. Considerações legais e éticas
  9. Perguntas frequentes
  10. Seus próximos passos

O VulnHub é onde muitos pentesters de hoje fizeram root na primeira máquina. Você baixa uma máquina virtual vulnerável de propósito, inicia a VM ao lado do Kali Linux no seu próprio computador e tenta ir de "estou vendo um endereço IP" até "sou root". Sem assinatura, sem VPN, sem ranking. O porém é que você também é o administrador do sistema, então a primeira hora costuma ir para a rede em vez do hacking. Se quiser sentir esse ciclo de scan, login e escalação antes de configurar qualquer coisa, o lab gratuito de comandos Nmap da HackerDNA roda o mesmo padrão no seu navegador em uns vinte minutos.

Este guia explica o que é o VulnHub em 2026, se ele ainda vale o seu tempo, como montar um lab seguro no VirtualBox passo a passo, quais cinco máquinas atacar primeiro e o que usar no lugar quando a configuração atrapalha.

TL;DR: O VulnHub é um acervo gratuito de máquinas virtuais vulneráveis para download, que você ataca offline a partir da sua própria VM Kali. A OffSec comprou o projeto em 2020 e nenhuma máquina nova foi publicada desde julho de 2022, mas o catálogo continua disponível para download e continua ensinando o fluxo boot-to-root completo. Rode cada box do VulnHub em uma rede host-only, comece pela Basic Pentesting: 1 ou pela DC-1 e mude para labs no navegador se você usa um Mac com Apple Silicon ou tem pouca RAM.

O que é o VulnHub?

O VulnHub é um catálogo gratuito de máquinas virtuais intencionalmente vulneráveis, criadas pela comunidade de segurança e espelhadas no vulnhub.com para continuarem disponíveis. Cada máquina é um alvo independente: você importa no VirtualBox ou no VMware, ataca a partir de outra VM e captura as flags ou o acesso root que o autor escondeu lá dentro.

A página "About" do projeto resume o objetivo sem rodeios: oferecer material que permita a qualquer pessoa ganhar experiência prática em segurança digital. A maioria das máquinas segue o formato boot-to-root. Você começa só com acesso de rede, encontra uma entrada como usuário com poucos privilégios e depois escala até root.

Três fatos definem como você deve usá-lo hoje:

  • A OffSec é a dona. A Offensive Security, empresa por trás da OSCP, anunciou a aquisição em 29 de julho de 2020 e prometeu que todo o conteúdo do VulnHub continuaria gratuito (cobertura da Help Net Security).
  • Hoje ele é um acervo. A entrada mais recente da linha do tempo é a Matrix-Breakout: 2 Morpheus, de Jay Beale, lançada em 11 de julho de 2022. Nada foi adicionado desde então.
  • O acervo continua funcionando. Mirrors, checksums e links para walkthroughs continuam no ar no vulnhub.com em outubro de 2026.

O VulnHub ainda vale a pena em 2026?

Sim, com uma ressalva. O software da maioria das máquinas está desatualizado há anos, então você vai explorar plugins antigos do WordPress, versões antigas do Samba e kernels antigos. Isso basta para aprender metodologia: enumerar, achar uma entrada, escalar. É menos útil se você quer treinar contra tecnologias modernas como autenticação JWT, metadados de nuvem ou fuga de contêineres.

Onde o VulnHub ainda ganha de quase tudo é no controle. A VM está no seu disco. Você pode tirar snapshot, quebrar, restaurar e atacar às 2 da manhã dentro de um avião sem Wi-Fi. Montar esse lab também ensina redes virtuais, de que você vai precisar mais cedo ou mais tarde.

💻
Pratique agora: Lab de Comandos Nmap - faça o scan de um alvo, entre em um serviço Telnet mal protegido e vire root a partir de um terminal de ataque no navegador. É o ciclo do VulnHub, sem o download.

O que você precisa antes de baixar qualquer coisa

Um lab do VulnHub são duas máquinas virtuais conversando em uma rede privada: sua máquina de ataque (normalmente o Kali Linux) e o alvo. Antes de começar, confira se o seu computador aguenta as duas.

  • Um hipervisor: o VirtualBox é gratuito e é nele que a maioria dos autores do VulnHub testa as máquinas. O VMware Workstation e o Fusion também funcionam, mas algumas máquinas (a The Planets: Earth, por exemplo) avisam que só foram testadas no VirtualBox.
  • Uma VM de ataque: a imagem oficial do Kali Linux para VirtualBox poupa uma instalação. O Parrot Security também serve.
  • Memória para duas VMs ao mesmo tempo: o seu sistema, o Kali e o alvo precisam de RAM simultaneamente. Se o seu notebook já sofre com um navegador e uma VM, um lab no navegador vai ser menos sofrido.
  • Espaço em disco: os alvos vão de 186 MB (Kioptrix: Level 1) a 2,6 GB (Basic Pentesting: 1), e o próprio Kali é bem maior que qualquer um deles.

Macs com Apple Silicon: as máquinas do VulnHub são feitas para processadores Intel e AMD (x86). A versão do VirtualBox para Apple Silicon foi pensada para sistemas convidados ARM, então em um Mac da série M você precisaria de emulação x86 via UTM e QEMU, que funciona, mas roda bem mais devagar. Se essa é a sua máquina, o PG Play da OffSec ou uma plataforma no navegador é a escolha prática.

Como configurar o VulnHub no VirtualBox: passo a passo

Esta é a configuração que evita os dois problemas clássicos de iniciante: "não acho o IP do alvo" e "coloquei sem querer uma máquina vulnerável na rede de casa".

  1. Baixe e verifique. Pegue a máquina na página dela no VulnHub (use o link Mirror se o link original do autor estiver fora do ar). Cada página mostra um checksum MD5 e SHA1. Rode sha1sum file.ova no Linux ou shasum file.ova no macOS e compare.
  2. Extraia se precisar. Um arquivo .ova é importado direto. Um .zip ou .rar (é o caso da DC-1 e da Kioptrix) precisa ser extraído antes e pode conter arquivos do VMware em vez de um .ova.
  3. Importe. No VirtualBox, use Arquivo > Importar Appliance e selecione o .ova ou o .ovf.
  4. Mude a rede para host-only. Abra Configurações > Rede no alvo e defina o Adaptador 1 como Placa de rede exclusiva de hospedeiro (Host-only Adapter). Algumas máquinas vêm configuradas em modo bridge (o autor da DC-1 avisa isso na página dela), o que colocaria uma box vulnerável na sua rede real. Mude antes do primeiro boot.
  5. Coloque o Kali na mesma rede. Dê à sua VM Kali um adaptador host-only na mesma rede. Mantenha um segundo adaptador NAT no Kali só se você precisar de internet para atualizações. O alvo nunca recebe um.
  6. Tire snapshot das duas VMs. Faça um snapshot do alvo antes de mexer nele. Se um exploit malfeito derrubar um serviço, restaure e tente de novo em segundos.
  7. Ligue o alvo e deixe a máquina na tela de login. Você não deve entrar pelo console. Para a pergunta "qual é a senha?", o FAQ do VulnHub responde que esse é justamente o objetivo do exercício.

Por padrão, a rede host-only do VirtualBox usa a faixa 192.168.56.0/24, com o seu computador em 192.168.56.1. A maioria das máquinas do VulnHub usa DHCP, então o alvo recebe um endereço nessa faixa automaticamente. Cada página de máquina tem uma seção Networking que diz se ela espera DHCP ou IP estático.

Encontrando o alvo e rodando o primeiro scan

Sua primeira tarefa de verdade em qualquer box do VulnHub é encontrá-la. O alvo não informa o IP, então você descobre do mesmo jeito que faria em uma rede interna real.

No Kali, veja em qual rede você está e depois faça a varredura:

ip a                                   # note your eth interface on 192.168.56.x
sudo netdiscover -r 192.168.56.0/24    # ARP sweep of the host-only network
nmap -sn 192.168.56.0/24               # or a ping sweep with Nmap

Em uma rede host-only, normalmente aparecem o host (.1), o servidor DHCP do VirtualBox, o endereço do seu Kali e um host novo: o alvo. Uma dica rápida: as placas de rede do VirtualBox usam endereços MAC que começam com 08:00:27, que o netdiscover mostra com o nome de fabricante "PCS Systemtechnik GmbH". Qualquer outra coisa na lista não é uma das suas VMs.

Depois, faça o scan do alvo direito:

nmap -sC -sV -p- -oN target.nmap 192.168.56.103

Esse comando verifica as 65.535 portas TCP (-p-), identifica as versões dos serviços (-sV), roda os scripts padrão (-sC) e salva o resultado em um arquivo que você vai reler dez vezes. Em uma rede host-only local, ele costuma terminar em um ou dois minutos, uma vantagem discreta do VulnHub sobre labs remotos. Se essas opções são novidade para você, deixe nosso guia rápido de Nmap aberto em outra aba.

O alvo não aparece? Verifique três coisas, nesta ordem: as duas VMs estão na mesma rede host-only, o alvo terminou de inicializar (acompanhe o console dele) e a página da máquina não indica um IP estático fora de 192.168.56.0/24. Se indicar, crie uma segunda rede host-only com essa sub-rede no gerenciador de rede do VirtualBox.

As 5 melhores máquinas do VulnHub para iniciantes

Com centenas de entradas e níveis de dificuldade definidos por autores que nem sempre concordam entre si, escolher a primeira box é mais difícil do que deveria. Estas cinco têm descrições claras, foram pensadas para iniciantes e contam com muitos write-ups da comunidade para quando você travar de verdade.

MáquinaLançamentoDownloadO que você pratica
Basic Pentesting: 1Dez. 2017.ova de 2,6 GBVários pontos de entrada remotos e vários caminhos de escalação
DC-1Fev. 2019.zip de 733 MBExploração de CMS, cinco flags com dicas
The Planets: EarthNov. 2021.ova de 2,0 GBEnumeração web, flags de user e root
Mr-Robot: 1Jun. 2016.ova de 704 MBWordPress, três chaves escondidas
Kioptrix: Level 1Fev. 2010.rar de 186 MBServiços antigos com exploits públicos

1. Basic Pentesting: 1

Josiah Pierce criou esta máquina para o clube de segurança da sua universidade, e a descrição diz que ela é feita especificamente para quem está começando em testes de invasão. Ela tem várias vulnerabilidades remotas e vários vetores de escalação de privilégios, então depois de virar root, volte e encontre um segundo caminho. Esse hábito vale mais que a própria box. Ela foi testada no VirtualBox, o que faz dela a primeira importação mais segura.

2. DC-1

A DC-1 é uma máquina Debian de 32 bits com cinco flags, e o autor colocou pistas nas primeiras pensando especificamente nos iniciantes. Jogadores experientes vão direto para o root. Você não: leia cada flag, porque cada uma aponta para a próxima técnica. Lembre de trocar o modo bridge para host-only antes de ligar.

3. The Planets: Earth

Uma das últimas máquinas adicionadas ao VulnHub (novembro de 2021). O autor a descreve como fácil, mas no lado mais difícil do "fácil", com uma flag de user e uma de root. É uma boa segunda ou terceira box porque recompensa a enumeração web cuidadosa em vez de disparar exploits, e ela só promete compatibilidade com o VirtualBox.

4. Mr-Robot: 1

Inspirada na série de TV, com três chaves cada vez mais difíceis de achar. O autor a classifica como iniciante a intermediário e promete que não há exploração avançada nem engenharia reversa. É a box mais popular desta lista, o que significa spoilers por todo lado. Evite pesquisar o nome dela até terminar.

5. Kioptrix: Level 1

A máquina mais antiga da lista (2010) e um rito de passagem. O objetivo é simplesmente virar root por qualquer meio possível. Nossa opinião sincera: não faça dela a sua primeira importação. Ela vem como .rar em vez de um .ova pronto, e fazer uma VM de 16 anos inicializar direito é mais uma aula de redes do que de hacking. Volte a ela quando o seu lab estiver funcionando.

Como resolver uma box do VulnHub sem ler o walkthrough

Toda página do VulnHub tem links para walkthroughs da comunidade, e isso é ao mesmo tempo o melhor e o pior da plataforma. Leia um cedo demais e você aprende a resposta daquela box, não como encontrar respostas.

Na prática, os iniciantes que evoluem mais rápido seguem uma rotina simples:

  1. Enumere tudo antes de explorar qualquer coisa. Scan completo de portas, depois cada diretório web, cada compartilhamento, cada string de versão. Anote tudo em um único arquivo de notas por box.
  2. Pesquise versões, não nomes de box. Procure "Drupal 7 exploit" ou a versão exata do serviço que o Nmap mostrou, nunca "DC-1 walkthrough".
  3. Use um cronômetro. Dê a si mesmo 45 minutos por ideia. Se nada andar, releia suas notas do passo 1, porque a resposta quase sempre é algo que você já tinha encontrado e deixou passar.
  4. Espie, não leia. Quando abrir um walkthrough, leia só o próximo título, feche e continue sozinho.
  5. Escale com método. Depois de conseguir um shell, verifique permissões sudo, binários SUID, tarefas cron e arquivos graváveis antes de tentar exploits de kernel. O capítulo de enumeração manual do curso de escalação de privilégios no Linux da HackerDNA passa por cada uma dessas verificações em ordem.
  6. Escreva o seu próprio write-up curto. Três parágrafos: como você entrou, como escalou, o que deixou passar. O autor da Basic Pentesting pede exatamente isso, e é o que transforma uma box resolvida em uma habilidade reutilizável.

Se a parte de scan e enumeração ainda está fraca, o capítulo de reconhecimento ativo do curso de pentest de redes da HackerDNA cobre a descoberta de hosts e o scan que você vai repetir em todas as máquinas do VulnHub.

Alternativas ao VulnHub quando a configuração atrapalha

O VulnHub é a ferramenta certa quando você quer treinar offline em um lab que controla totalmente. Quando você quer conteúdo novo, orientação ou zero configuração, estas opções servem melhor:

OpçãoPreçoConfiguraçãoConteúdo novoMelhor para
VulnHubGratuitoVirtualBox + Kali na sua máquinaNenhum desde 2022Treinar offline, aprender redes virtuais
OffSec PG PlayGratuitoKali no navegadorCatálogo limitado, 3 horas por diaBoxes no estilo VulnHub sem download
Vulhub (sem "n")Gratuito, open sourceDocker ComposeMantido ativamenteReproduzir uma CVE específica
HackerDNAPlano gratuito, plano ProNavegador, sem VPNLabs novos com frequênciaLabs boot-to-root guiados com flags de user e root

O OffSec PG Play é o substituto mais próximo. A página do Proving Grounds anuncia mais de 50 labs com máquinas dedicadas criadas pela comunidade do VulnHub, jogados em um Kali no navegador com limite de 3 horas. Muitas das boxes que você baixaria do VulnHub estão lá, já rodando.

O Vulhub é um projeto diferente que todo mundo confunde com o VulnHub. É uma coleção open source de ambientes Docker vulneráveis prontos para uso, cada um montado em torno de uma vulnerabilidade real. Ótimo para estudar uma CVE específica, mas não há box para fazer root nem flag para capturar.

A HackerDNA mantém o formato que o VulnHub popularizou (achar uma entrada, pegar a flag de user, escalar, pegar a flag de root) e elimina a configuração. Os labs rodam no navegador com um terminal de ataque incluído, e muitos têm perguntas guiadas que conferem o seu progresso pelo caminho. Quando o lab de Comandos Nmap ficar fácil, o Infiltrator é um bom próximo passo: forje um token de login, ganhe acesso inicial e vá subindo até root.

Para uma comparação mais ampla entre plataformas pagas e gratuitas, veja nossa seleção de alternativas ao Hack The Box.

Considerações legais e éticas

Lembrete crítico: as máquinas do VulnHub foram feitas para serem atacadas. O seu roteador, a rede da sua escola e qualquer coisa na internet, não. Sempre obtenha autorização explícita por escrito antes de testar qualquer sistema que não seja seu.

  • Trate cada download como código não confiável. O FAQ do VulnHub é direto: o site não consegue verificar as máquinas enviadas, e uma VM desconhecida pode tentar atacar o seu computador ou a sua rede. Confira os checksums e mantenha os alvos isolados.
  • Nunca coloque uma VM vulnerável em modo bridge. O FAQ recomenda não rodar essas máquinas em uma rede doméstica, em uma rede de produção ou em qualquer rede com acesso à internet. A rede host-only existe por isso.
  • Fique de olho no IP do alvo. Um erro de digitação na sub-rede pode apontar o seu scanner para um dispositivo real. Confirme o alvo antes de cada exploit, principalmente se o Kali também tiver um adaptador NAT.
  • Publique write-ups só de máquinas de lab. Publicar um walkthrough do VulnHub é bem-vindo. Publicar técnicas usadas contra sistemas que você não tinha permissão para testar, não.

Perguntas frequentes

O VulnHub é gratuito?

Sim. Todas as máquinas do VulnHub podem ser baixadas de graça, e a OffSec se comprometeu a manter assim quando adquiriu o projeto em 2020. Não há conta, assinatura nem plano pago.

O VulnHub ainda está ativo?

O site e os downloads continuam funcionando, mas nenhuma máquina nova foi publicada desde 11 de julho de 2022. Encare como um acervo estável de algumas centenas de boxes clássicas, e não como uma plataforma que cresce.

O VulnHub é bom para se preparar para a OSCP?

É uma base sólida para a metodologia que a OSCP avalia: enumeração, acesso inicial, escalação de privilégios e anotações. Para um treino no estilo da prova, o Proving Grounds Practice da OffSec é mais próximo, já que as máquinas são feitas pelos criadores do exame.

Qual a diferença entre VulnHub e Vulhub?

O VulnHub hospeda máquinas virtuais vulneráveis completas que você ataca do início até o root. O Vulhub é um projeto open source separado, com ambientes Docker Compose, cada um reproduzindo uma vulnerabilidade específica para estudo.

Dá para rodar máquinas do VulnHub no Mac?

Em um Mac com Intel, sim, com VirtualBox ou VMware Fusion. Em um Mac com Apple Silicon, as imagens x86 do VulnHub precisam de emulação via UTM e QEMU, que é lenta. Labs no navegador evitam o problema por completo.

Qual é a máquina mais fácil do VulnHub?

A Basic Pentesting: 1 é a primeira escolha mais segura: o autor a criou para iniciantes e a testou no VirtualBox. A DC-1 vem logo atrás, porque as primeiras flags trazem dicas que guiam os iniciantes para o próximo passo.

Última verificação: outubro de 2026. Datas de lançamento, tamanhos de arquivo e descrições das máquinas conferidos na página de cada máquina no vulnhub.com. Informações do PG Play conferidas na página do Proving Grounds da OffSec.

Seus próximos passos

O VulnHub continua sendo uma das melhores formas gratuitas de aprender o fluxo boot-to-root completo, desde que você o trate como um acervo e respeite a configuração. Instale o VirtualBox, coloque o Kali e um alvo em uma rede host-only e faça root na Basic Pentesting: 1 esta semana sem abrir nenhum walkthrough. Depois escreva três parágrafos sobre como conseguiu.

Se o que está travando você são o download e a rede, deixe isso para depois. Comece pelo lab gratuito de Comandos Nmap para fazer o ciclo de scan, login e escalação no navegador, depois avance para o Infiltrator para uma cadeia completa, do acesso web até o root. Entre uma box e outra, o curso de escalação de privilégios no Linux cobre a metade root do fluxo, que é onde a maioria dos iniciantes trava. Você pode começar pelo plano gratuito da HackerDNA, sem cartão de crédito.

HackerDNA Team

Equipe HackerDNA

Escrito pela equipe HackerDNA - profissionais de cibersegurança que criam labs práticos de hacking e conteúdo educativo para ajudar você a desenvolver habilidades reais em segurança.

Conhecer a Equipe

Pronto para colocar isso em prática?

Pare de ler, comece a hackear. Máquinas reais, no seu navegador, grátis.

Comece a Hackear Grátis
31.000+ Hackers Labs reais Grátis
Comece Grátis ou resolva o hack de hoje, sem conta