FASE 01 — FUNDAMENTOS SÓLIDOS · SEM 1–6
SEM_01–02Redes e Protocolos
TCP/IP · DNS · HTTP · OSI▼
Videoaulas
- NetworkChuck — FREE CCNAFREEyoutube.com/@NetworkChuck
- Professor Messer — Network+FREEprofessormesser.com
- Computerphile — How DNS WorksFREEyoutube.com/@Computerphile
- David Bombal — WiresharkFREEyoutube.com/@davidbombal
Material Textual
- Beej's Guide to Network ProgrammingFREEbeej.us/guide/bgnet
- Cisco NetAcad — Networking BasicsFREEnetacad.com
- TryHackMe Pre-Security (texto)FREEtryhackme.com
Prática / CTF
- TryHackMe: Pre-Security PathFREESala: Network Fundamentals
- picoCTF — Networking ChallengesFREEpicoctf.org
- Wireshark — Captura LocalFREEInstalar e capturar tráfego real
- Cisco Packet TracerFREESimulador de redes
💡 Dica prática: Abra o Wireshark e acesse sites normais. Observe os pacotes TCP/HTTP em tempo real e tente identificar um handshake TCP de 3 vias. Isso fixa mais que qualquer vídeo.
SEM_03–04Sistemas Operacionais
Linux · Windows · CLI▼
Videoaulas
- NetworkChuck — Linux for HackersFREESérie completa no YouTube
- TCM Security — Linux 101FREEyoutube.com/@TCMSecurityAcademy
- John Hammond — Linux BasicsFREEyoutube.com/@_JohnHammond
Material Textual
- The Linux Command LineFREElinuxcommand.org — livro completo
- Linux JourneyFREElinuxjourney.com — interativo
- ExplainShell.comFREEExplica qualquer comando Linux
Prática / CTF
- OverTheWire: BanditFREEoverthewire.org — 34 níveis via SSH
- TryHackMe: Linux Fundamentals 1/2/3FREESérie de 3 salas progressivas
- TryHackMe: Windows FundamentalsFREESérie de 3 salas
💡 Dica prática: Instale o Kali Linux em VirtualBox (gratuito). O OverTheWire Bandit é essencial — não pule, cada nível ensina um comando real usado em pentest.
SEM_05–06Criptografia e CIA Triad
Hashing · PKI · Autenticação▼
Videoaulas
- Computerphile — Cryptography PlaylistFREE10+ vídeos visuais e acessíveis
- Professor Messer — Cryptography ModuleFREEprofessormesser.com
- Khan Academy — CryptographyFREEkhanacademy.org/computing/crypto
Material Textual
- Crypto 101FREEcrypto101.io — e-book completo
- OWASP Cryptographic Storage Cheat SheetFREEcheatsheetseries.owasp.org
- Coursera: Cryptography I — StanfordAUDIT FREEcoursera.org
Prática / CTF
- CryptoHackFREEcryptohack.org — desafios progressivos
- picoCTF — Crypto CategoryFREEpicoctf.org
- TryHackMe: Encryption — Crypto 101FREESala dedicada
- CyberChefFREEgchq.github.io/CyberChef
💡 Dica prática: Use o CyberChef (gchq.github.io/CyberChef) para experimentar Base64, ROT13, hashes MD5/SHA256 visualmente. Você vai usar isso em todo CTF.
FASE 02 — ATAQUE & DEFESA · SEM 7–14
SEM_07–08Reconhecimento e Scanning
Nmap · OSINT · Recon▼
Videoaulas
- TCM Security — Practical Ethical HackingFREESeção de reconhecimento no YouTube
- David Bombal — Nmap Full TutorialFREESérie completa de Nmap
- NullByte — OSINT TutorialsFREEyoutube.com/@NullByteWHT
Material Textual
- Nmap Network Scanning (livro)FREEnmap.org/book — guia oficial
- OSINT FrameworkFREEosintframework.com — mapa de ferramentas
- Intel Techniques (Michael Bazzell)FREEinteltechniques.com — OSINT avançado
Prática / CTF
- HackTheBox — Starting PointFREEhackthebox.com — máquinas guiadas
- TryHackMe: Nmap RoomFREEExercícios práticos de scanning
- Shodan.ioFREEBusca dispositivos expostos na internet
💡 Dica prática: Scaneie sua rede local com
nmap -sV -O [SEU_IP] no Kali. Depois explore o Shodan para entender o que está exposto na internet — é impactante na visão de superfície de ataque.
SEM_09–10Vulnerabilidades e Exploração
CVE · Metasploit · SQLi▼
Videoaulas
- TCM Security — Exploitation (YouTube)FREECapítulos de exploração
- John Hammond — Metasploit TutorialFREEyoutube.com/@_JohnHammond
- HackerSploit — Metasploit SeriesFREEyoutube.com/@HackerSploit
Material Textual
- OWASP Top 10FREEowasp.org/Top10
- NVD — National Vulnerability DatabaseFREEnvd.nist.gov — CVEs atuais
- Metasploit UnleashedFREEoffensive-security.com/metasploit
Prática / CTF
- Metasploitable 2 (VM)FREEVM vulnerável para praticar
- VulnHub — Máquinas VulneráveisFREEvulnhub.com — centenas de VMs
- TryHackMe: Jr Pentration TesterFREECaminho completo de pentest
💡 Dica prática: Monte uma rede isolada no VirtualBox com Kali + Metasploitable 2. Explore o vsftpd 2.3.4 — um CVE clássico que ensina o fluxo completo: recon → scan → exploit → shell.
SEM_11–12Segurança Web — OWASP
Burp Suite · SQLi · XSS · CSRF▼
Videoaulas
- PortSwigger — Web Security AcademyFREEportswigger.net/web-security
- TCM Security — Web FundamentalsFREEYouTube — série completa
- LiveOverflow — Browser ExploitationFREEyoutube.com/@LiveOverflow
- NahamSec — Web Hacking LiveFREEyoutube.com/@NahamSec
Material Textual
- PortSwigger Web Security AcademyFREEO melhor recurso gratuito de web
- OWASP Testing Guide v4.2FREEPDF completo no owasp.org
- HackTricks — Web AttacksFREEbook.hacktricks.xyz
Prática / CTF
- PortSwigger Labs (200+ labs)FREELaboratórios interativos online
- DVWA — Damn Vulnerable Web AppFREEdvwa.co.uk — instale localmente
- OWASP Juice ShopFREE100+ desafios web
- WebGoat (OWASP)FREEAulas interativas de web security
💡 Dica prática: O PortSwigger Web Security Academy é gratuito e tem os melhores labs de web security do mundo. Comece pela trilha SQL Injection — os labs ficam progressivamente mais difíceis e são interativos no browser.
SEM_13–14Blue Team — SIEM & SOC
Splunk · ELK · Logs · Incidentes▼
Videoaulas
- Simply Cyber — SOC Analyst PathFREEyoutube.com/@SimplyCyber
- MyDFIR — Splunk & SIEM TutorialFREEyoutube.com/@MyDFIR
- Splunk Free Training VideosFREEeducation.splunk.com
Material Textual
- Splunk Fundamentals 1FREEeducation.splunk.com
- MITRE ATT&CK FrameworkFREEattack.mitre.org
- Network Security Monitoring (livro)FREEDisponível online
Prática / CTF
- TryHackMe: SOC Level 1FREECaminho completo de analista
- Blue Team Labs OnlineFREEblueteamlabs.online
- LetsDefend.ioFREESimulador de SOC com alertas reais
- CyberDefenders.orgFREEDesafios de Blue Team / DFIR
💡 Dica prática: Instale o Elastic SIEM gratuitamente e importe logs do Windows do seu próprio PC. Crie alertas para detectar logins com falha — isso é o que analistas SOC fazem diariamente.
FASE 03 — ESPECIALIZAÇÃO · SEM 15–20
SEM_15–16Pentest Avançado
PrivEsc · Active Directory · Pivoting▼
Videoaulas
- IppSec — HackTheBox WalkthroughsFREEyoutube.com/@ippsec — o melhor conteúdo avançado
- TCM Security — AD Attacks (YouTube)FREEPartes gratuitas no YouTube
- The Cyber Mentor — PrivEsc Linux/WindowsFREESérie no YouTube
Material Textual
- HackTricksFREEbook.hacktricks.xyz — wiki completo
- PayloadsAllTheThingsFREEgithub.com/swisskyrepo
- GTFOBins (Linux PrivEsc)FREEgtfobins.github.io
- LOLBAS (Windows PrivEsc)FREElolbas-project.github.io
Prática / CTF
- HackTheBox — Easy/Medium MachinesFREEFoco em privilege escalation
- TryHackMe: Linux PrivEscFREESala dedicada a escalação
- TryHackMe: Active Directory BasicsFREEFundamentos de AD attacks
💡 Dica prática: Assista walkthroughs do IppSec com o Kali aberto — pause e replique cada comando. Ele explica os porquês, não apenas os comandos. É o melhor conteúdo avançado gratuito disponível.
SEM_17–18Segurança em Cloud
AWS · IAM · Misconfigs · S3▼
Videoaulas
- NetworkChuck — AWS for HackersFREEYouTube
- fwd:cloudsec — Conference TalksFREEPalestras técnicas no YouTube
- CloudSecDocsFREEcloudsecdocs.com
Material Textual
- flaws.cloudFREE6 desafios progressivos de AWS
- flaws2.cloudFREEVersão atacante e defensora
- AWS Security Best PracticesFREEdocs.aws.amazon.com
Prática / CTF
- CloudGoat (Rhino Security)FREEAmbiente AWS vulnerável para deploy
- TryHackMe: Cloud Security ModuleFREEIntrodução a cloud security
- AWS Free TierFREECrie conta e pratique IAM, S3, EC2
💡 Dica prática: O flaws.cloud é um desafio gratuito incrível com vulnerabilidades AWS reais (buckets S3 públicos, credenciais expostas). Faça antes de qualquer curso pago — vai surpreender.
SEM_19–20Scripting e Automação
Python · Bash · Ferramentas▼
Videoaulas
- TCM Security — Python 101 for HackersFREECurso completo no YouTube
- NetworkChuck — Python ScriptingFREESérie de Python para hacking
- Automate the Boring Stuff — YouTubeFREEAl Sweigart
Material Textual
- Automate the Boring StuffFREEautomatetheboringstuff.com
- Black Hat Python (livro)Pago, mas vale o investimento
- Python for Offensive PenTest (Udemy)FREE*Versão gratuita disponível
Prática / CTF
- HackTheBox — Scripting ChallengesFREECategoria específica de scripting
- Projeto: Port Scanner em PythonFREEConstruir do zero com socket
- Projeto: Banner GrabberFREEEvoluir o scanner para coletar banners
💡 Dica prática: Construa um port scanner do zero em Python com apenas
socket e threading. É simples, ensina Python e redes ao mesmo tempo — dois por um. Depois evolua para um banner grabber.FASE 04 — CERTIFICAÇÃO & MERCADO · SEM 21–24
SEM_21–22CompTIA Security+
SY0-701 · Simulados · 5 Domínios▼
Videoaulas
- Professor Messer — Security+ SY0-701FREEprofessormesser.com — curso completo
- Professor Messer — Study GroupsFREESessões ao vivo gravadas no YouTube
- Simply Cyber — Security+ TipsFREEDicas e estratégias de exame
Material Textual
- Professor Messer — Study Notes PDFFREEprofessormesser.com
- ExamCompass — Flashcards e QuizFREEexamcompass.com — 1000+ questões
- CompTIA Study Guide OficialPago — útil como referência
Simulados
- ExamCompass — Practice TestsFREE1000+ questões gratuitas online
- Jason Dion — Practice Exams (Udemy)Barato em promoção, muito recomendado
- MeasureUp — Practice TestsPlataforma oficial CompTIA
💡 Estratégia de exame: Faça pelo menos 3 simulados completos antes de marcar a prova. Score acima de 80% nos simulados = pronto. O Professor Messer é suficiente para passar — não precisa de curso pago adicional.
SEM_23–24Portfólio e Entrada no Mercado
GitHub · Bug Bounty · Carreira▼
Videoaulas
- Simply Cyber — Como Entrar em CyberFREECanal focado em carreira
- TCM Security — Bug Bounty PathFREEYouTube
- NahamSec — Bug Bounty Tips ao VivoFREEyoutube.com/@NahamSec
Material Textual
- Hacker101 — Bugcrowd UniversityFREEbugcrowd.com/university
- HackerOne — Disclosure GuidelinesFREEhackerone.com
- CTFtime.org — Calendário de CTFsFREECompetições globais todo fim de semana
Portfólio / Ação
- GitHub — Writeups de CTFFREEDocumente cada máquina resolvida
- Hacker101 CTF → Bug Bounty InviteFREEctf.hacker101.com — ganha convites privados
- LinkedIn com Security+ + projetosFREEAdicione certificações e GitHub
💡 Dica de carreira: Security+ + 5 writeups bem documentados no GitHub + 50% do HTB = entrevistas de SOC Analyst ou Pentest Júnior. Documente tudo desde o início — cada sala TryHackMe pode virar um writeup.
12 Canais Essenciais
NC
NetworkChuck
@NetworkChuck · 3M+ inscritos
Energético e acessível. Redes, Linux, hacking, cloud. Ideal para iniciantes que precisam de motivação e clareza.
JH
John Hammond
@_JohnHammond · 1M+ inscritos
CTF walkthroughs, malware analysis, segurança ofensiva. Muito didático e profundo. Um dos melhores canais do nicho.
IP
IppSec
@ippsec · 400K+ inscritos
O canal para aprender HackTheBox. Walkthroughs profundos de máquinas aposentadas. Nível intermediário/avançado — obrigatório.
TC
TCM Security
@TCMSecurityAcademy · 500K+
The Cyber Mentor. Ethical hacking prático, AD attacks, Python para hackers. Conteúdo de curso de qualidade — de graça no YouTube.
LO
LiveOverflow
@LiveOverflow · 700K+ inscritos
Exploração de baixo nível, browser security, CTF profundo. Ótimo para entender o "como funciona de verdade" das vulnerabilidades.
DB
David Bombal
@davidbombal · 2M+ inscritos
Redes Cisco, Wireshark, Python, hacking ético. Conteúdo muito denso e técnico. Ótimo para redes e automação com scripts.
SC
Simply Cyber
@SimplyCyber · 300K+ inscritos
Gerald Auger. Foco em carreira em cibersegurança, Blue Team, SOC, certificações. Ideal para quem quer entrar no mercado de trabalho.
HS
HackerSploit
@HackerSploit · 600K+ inscritos
Metasploit, Nmap, Linux, pentest completo. Muitos tutoriais gratuitos e séries longas de hacking ético — ótimo para acompanhar no dia a dia.
CP
Computerphile
@Computerphile · 2M+ inscritos
Universidade de Nottingham. Criptografia, protocolos e fundamentos explicados de forma visual e acessível. Essencial para solidificar teoria.
NS
NahamSec
@NahamSec · 200K+ inscritos
Bug bounty ao vivo, web hacking, recon. Ben Sadeghipour é um dos bug hunters mais ativos do mundo — conteúdo muito prático e real.
PM
Professor Messer
@professormesser · 400K+ inscritos
O professor das certificações CompTIA. Security+, Network+, A+. Cursos completos e gratuitos — a referência para quem quer passar no Security+.
MD
MyDFIR
@MyDFIR · 200K+ inscritos
DFIR, Splunk, análise de logs, resposta a incidentes. O melhor canal para Blue Team e quem quer trabalhar em SOC ou como analista forense.
Plataformas e Cursos 100% Gratuitos
TryHackMe
tryhackme.com
A melhor plataforma para iniciantes. Caminhos guiados no browser sem precisar instalar nada. Pre-Security, SOC Level 1 e Jr Pentration Tester são parcialmente gratuitos.
HackTheBox Academy
academy.hackthebox.com
Módulos técnicos de alta qualidade — muitos gratuitos com conta básica. Fundamentos de Pentest, Web Attacks, Active Directory — conteúdo profissional.
PortSwigger Web Security Academy
portswigger.net/web-security
O melhor curso gratuito de segurança web do mundo. 200+ laboratórios interativos cobrindo todos os tópicos OWASP. Feito pelos criadores do Burp Suite.
Cisco Networking Academy
netacad.com
Cursos de redes, cibersegurança e Linux totalmente gratuitos. Intro to Cybersecurity, Networking Basics, Linux Essentials — com certificado ao final.
Splunk Free Training
education.splunk.com
Splunk Fundamentals 1 é gratuito e reconhecido no mercado. Essencial para trabalhar em SOC. Exame de certificação pago, mas o curso e laboratório são grátis.
Google Cybersecurity Certificate
coursera.org
Certificado profissional do Google em cibersegurança. Pode ser auditado gratuitamente. Cobre fundamentos, Python, SIEM, resposta a incidentes e mais.
SANS Cyber Aces
cyberaces.org
Curso introdutório gratuito da SANS Institute, uma das maiores autoridades em segurança. Cobre OS, redes e security básico com qualidade institucional.
Blue Team Labs Online
blueteamlabs.online
Desafios de defesa: análise de logs, forense digital, resposta a incidentes. Ótimo para quem quer especialização em Blue Team e trabalhar em SOC.
CryptoHack
cryptohack.org
Aprenda criptografia moderna por desafios progressivos. Gamificado com comunidade ativa. Do básico ao avançado em RSA, Curvas Elípticas, AES e mais.
OverTheWire Wargames
overthewire.org/wargames
Wargames clássicos. Bandit (Linux/SSH), Natas (web), Krypton (cripto), Leviathan. Cada nível ensina um comando ou conceito real de segurança.
LetsDefend.io
letsdefend.io
Simulador de SOC com alertas e incidentes reais para investigar. Tier gratuito robusto. Sente como é trabalhar num centro de operações de segurança de verdade.
Bugcrowd University
bugcrowd.com/university
Cursos gratuitos para entrar em bug bounty. Web application testing, mobile, API security. Conteúdo feito por hunters profissionais para hunters iniciantes.
Plataformas de CTF e Prática
TryHackMe
tryhackme.com
Melhor para iniciantes. Máquinas guiadas no browser — não precisa configurar nada. Paths lineares para aprender do zero com teoria + prática integradas.
HackTheBox
hackthebox.com
O padrão ouro do pentest prático. Máquinas ativas e aposentadas (com walkthroughs IppSec). Challenges categorizados. Mais difícil que THM — exige mais autonomia.
picoCTF
picoctf.org
CTF permanente da Carnegie Mellon University. Web, crypto, forensics, binários, RE. Sem pressão de tempo — o melhor ponto de entrada para o mundo CTF.
PortSwigger Labs
portswigger.net/web-security
200+ labs de web security interativos. Do básico ao avançado em cada categoria OWASP. Completamente gratuito e sem limite de tempo ou tentativas.
VulnHub
vulnhub.com
Máquinas virtuais vulneráveis para download. Pratique offline no seu laboratório. Centenas de VMs de todos os níveis — ótimo para praticar sem depender de internet.
CyberDefenders
cyberdefenders.org
CTFs de Blue Team e DFIR. Análise forense, resposta a incidentes, investigação de malware. Perfeito para especialização em defesa e análise forense.
CTFtime.org
ctftime.org
Calendário global de competições CTF. Rankings de times, writeups públicos de CTFs passados, histórico. Use para entrar em competições gratuitas de fim de semana.
CryptoHack
cryptohack.org
CTF especializado em criptografia moderna. RSA, Curvas Elípticas, AES — progressivo e gamificado. Comunidade ativa com hints e discussões por nível.
Hacker101 CTF
ctf.hacker101.com
CTF do HackerOne. Ao completar desafios você recebe pontos e convites para programas privados de bug bounty. A ponte mais direta entre estudo e dinheiro real.
OverTheWire Wargames
overthewire.org
Wargames clássicos via SSH. Bandit (Linux básico), Natas (web hacking), Leviathan, Krypton (cripto). Cada nível = um conceito de segurança ensinado na prática.