
Desafios práticos de DFIR cobrindo forense digital, resposta a incidentes, análise de malware e caça a ameaças com flags no estilo CTF e cenários do mundo real.

DFIR LABS é uma compilação de desafios que visa proporcionar prática em conceitos simples a avançados nos seguintes tópicos: Forense Digital, Resposta a Incidentes, Análise de Malware e Caça a Ameaças.
Este projeto é direcionado a Profissionais, Pesquisadores de Segurança, Estudantes, Jogadores de CTF, bem como Entusiastas de DFIR e Análise de Malware na área de Cibersegurança que desejam praticar ou têm interesse nos tópicos mencionados acima.
Embora o objetivo final dos desafios sejam flags no estilo CTF, a maioria dos desafios segue o método de aprendizado tradicional e eficaz de responder a um cenário de resposta a incidentes.
O primeiro lançamento do DFIR LABS é focado principalmente em desafios baseados em Windows. Edições futuras e próximas ampliarão o escopo para incluir Linux, MacOS e Android, oferecendo uma gama abrangente de desafios de DFIR em diversas plataformas.
Nossa visão é criar um recurso abrangente que cresça com a comunidade, incorporando ameaças e técnicas modernas e promovendo a colaboração em diversos domínios de cibersegurança. Seja você um iniciante ou um especialista, o DFIR LABS oferece uma oportunidade única de aprimorar suas habilidades e se manter à frente neste campo em constante evolução.
Os indivíduos são fortemente aconselhados a não executar quaisquer executáveis ou binários fornecidos nos arquivos de desafio, pois eles podem conter software potencialmente malicioso. Os autores do DFIR LABS não se responsabilizam por quaisquer consequências resultantes do uso desses arquivos, incluindo, mas não se limitando a comprometimento do sistema, perda de dados ou interrupções operacionais. Para mitigar riscos, todas as atividades devem ser conduzidas em um ambiente seguro e isolado, como uma máquina virtual ou configuração em sandbox. Garanta que sua infraestrutura de testes seja robusta e configurada adequadamente para lidar com ameaças potenciais.
Aviso
Os desafios do DFIR LABS são projetados para simular cenários do mundo real e podem conter softwares potencialmente prejudiciais, como ransomware, trojans, stealers, C2, etc. Sempre tenha cautela e use um ambiente seguro e isolado ao trabalhar com esses desafios.
Nota
O nível de dificuldade de cada desafio é subjetivo e pode variar com base na experiência e no nível de habilidade individual. Os desafios são projetados para serem concluídos em uma ordem específica, com cada desafio se baseando no anterior. No entanto, os participantes são livres para tentar os desafios em qualquer ordem que preferirem.
Para garantir um ambiente de análise seguro e eficiente, siga estes passos:
Máquina Virtual Isolada: Use uma máquina virtual (VM) dedicada para os desafios do DFIR LABS. Plataformas recomendadas incluem VMware, VirtualBox ou Hyper-V. Garanta que a VM esteja configurada com recursos suficientes (CPU, memória e espaço em disco) para uma operação suave.
Sistema Operacional: Instale uma versão limpa do Windows ou qualquer SO favorável. Aplique todos os patches de segurança e atualizações.
Configuração de Rede: Desative o acesso à internet na VM para evitar exfiltração não intencional de dados ou comunicação de malware. Use uma configuração de rede somente host ou interna.
Ferramentas Forenses: Instale ferramentas forenses padrão da indústria, como Autopsy, Volatility ou FTK Imager, dependendo da natureza do desafio. Garanta que todas as ferramentas estejam atualizadas para suas versões estáveis mais recentes.
Gerenciamento de Snapshots: Tire um snapshot inicial da VM após a configuração e antes de iniciar qualquer análise. Isso permite uma reversão fácil em caso de comprometimento do sistema ou configuração incorreta.
Armazenamento Seguro: Armazene os arquivos de desafio e as descobertas em um contêiner isolado.
Todos e quaisquer feedbacks, sugestões ou melhorias são bem-vindos! Agradecemos qualquer feedback da comunidade.
Envie seu feedback no X: Azr43lKn1ght
Se você tem interesse em contribuir para o DFIR LABS, consulte o arquivo CONTRIBUTING.md para mais informações.
O DFIR Labs é totalmente gratuito para qualquer pessoa usar. Se você deseja/quiser usar o DFIR Labs em seus workshops, sessões ou em qualquer outro lugar, use sempre os links originais para os laboratórios e também mencione o nome do autor e os laboratórios. Para quaisquer outras dúvidas, entre em contato comigo via e-mail ou twitter/X: Azr43lKn1ght
Estendemos nossa mais profunda gratidão a todos que desempenharam um papel no sucesso do DFIR LABS. Este projeto prospera com a paixão, experiência e dedicação inabalável de nossos principais contribuidores e apoiadores. Um agradecimento especial vai para as equipes incríveis que apoiaram e enriqueceram esta iniciativa:
Somos profundamente gratos pelo encorajamento contínuo, feedback perspicaz e inspiração da comunidade global de DFIR e cibersegurança. Seu apoio impulsiona o crescimento e a evolução do DFIR LABS, e temos a honra de tê-lo ao nosso lado nesta jornada!
Aqui estão algumas das ferramentas de código aberto mais usadas que ajudarão você a resolver os desafios:
Aqui estão alguns dos recursos mais usados que ajudarão você a resolver os desafios:
Junte-se ao nosso servidor do Discord para se conectar com a comunidade de DFIR, compartilhar insights e colaborar em desafios de cibersegurança. O servidor está aberto a todos os entusiastas de cibersegurança, estudantes, profissionais e pesquisadores. Acolhemos diversas perspectivas e incentivamos a participação ativa em discussões, workshops e eventos de CTF.
Discord da Comunidade DFIR LABS
Junte-se também ao servidor do Discord de Forense Digital para mais discussões e recursos sobre tópicos de DFIR.
| Nome do Desafio | Dificuldade | Autor(es) |
|---|
| Gotham Hustle | Fácil | Azr43lKn1ght |
| Trinity Of Secrets | Fácil | rudraagh, kr4z31n, __ m1m1 __ |
| 2-layer security | Fácil | bquanman |
| Winserpart | Fácil | Azr43lKn1ght,jl_24, gh0stkn1ght, sp3p3x |
| Kn1ghtfl4r3 | Médio | kr4z31n, __ m1m1 __, rudraagh |
| Verboten | Médio | sp3p3x, jl_24, gh0stkn1ght, hrippi.x_ |
| Covid Crime Scenario | Médio | ws1004 |
| pf-ing | Médio | k.eii |
| The Malware Crusade | Médio | Azr43lKn1ght, sp3p3x, jl_24 , gh0stkn1ght, 5h4rrk |
| Compromised | Médio | Abdelrhman |
| DFIR 2025 Ⅰ - Lost In Router | Médio | Suyun |
| Shiunji-ouka | Médio | k.eii |
| Famous AMOS | Médio | warlocksmurf |
| The Saint Bat | Médio | Azr43lKn1ght |
| Stealth | Difícil | bquanman |
| Interesting | Difícil | k.eii |
| Thugs on a boat | Difícil | bquanman |
| Batman Investigation I | Difícil | Azr43lKn1ght |
| Master of DFIR - Phishing | Difícil | crazyman, F0rest, yuro |
| Master of DFIR - Coffee | Difícil | crazyman, F0rest |
| ReAL File System | Difícil | 5h4rrk |
| Hidden Gem Mixtape | Difícil | bquanman |
| Kn1ghtF4LL | Difícil | Azr43lKn1ght, sp3p3x, jl_24, gh0stkn1ght |
| Breadcrumbs | Insano | Abdelrhman |
| DFIR 2025 Ⅱ - fake news | Insano | crazyman, bquanman, F0rest, yuro |
| DFIR 2025 III - who is spyder | Insano | crazyman, F0rest |
| Batman Investigation II | Insano | Azr43lKn1ght |
| Batman Investigation III | Insano | Azr43lKn1ght |
| Kn1ghtw4r3 | Insano | Azr43lKn1ght, gh0stkn1ght, jl_24, sp3p3x, hrippi.x_ |
| S4nct1m0ny | Insano | gh0stkn1ght |
| Kn1ghtm4r3 | Insano | Azr43lKn1ght |
| Batman Investigation IV | Insano | Azr43lKn1ght, jl_24, sp3p3x, gh0stkn1ght |
| Kage No Nazo | Insano | jl_24 |
| Batman Investigation V | Insano | Azr43lKn1ght, Kr4z31n |
| Batman Investigation VI | Insano | Azr43lKn1ght |