Curso
24 módulos
Do básico ao avançado
Curso de Pentest: do Zero ao Red Team
Trilha completa do HTTP à operação de red team, na ordem certa
Curso prático e gratuito de teste de intrusão, em português: começa nos fundamentos de HTTP e web, passa por OWASP Top 10, metodologia de pentest, reconhecimento, exploração, Active Directory, cloud, mobile e IoT, e termina em evasão de defesas, operação de red team e carreira.
Conteúdo do curso
- 1MÓDULO 0 — Fundamentos de HTTP e Web: Entendendo o HTTP e HTTPSEntenda o funcionamento do protocolo HTTP, o ciclo requisição-resposta, verbos HTTP na prática, códigos de status, cabeçalhos cruciais e como o TLS/HTTPS garante confidencialidade, integridade e autenticidade.Fundamentos & Web24/07/2026
- 2MÓDULO 0 — Fundamentos de HTTP e Web: Tópico 0.2 — Cookies, Sessões e AutenticaçãoCompreenda o funcionamento de Cookies HTTP, atributos essenciais de segurança (HttpOnly, Secure, SameSite), as diferenças cruciais entre autenticação Stateful (Session ID) e Stateless (JWT), a anatomia de um JSON Web Token e exemplos práticos de requisições HTTP.Fundamentos & Web25/07/2026
- 3MÓDULO 0 — Fundamentos de HTTP e Web: Tópico 0.3 — DOM, JavaScript e RenderizaçãoCompreenda o funcionamento do DOM, como o JavaScript interage com o navegador, a diferença entre SSR e CSR, e como a SOP e o CORS protegem as aplicações contra requisições maliciosas entre origens.Fundamentos & Web29/07/2026
- 4MÓDULO 1 — OWASP Top 10 (Base): Tópico 1.1 — Broken Access ControlEntenda a falha nº 1 do OWASP Top 10: Broken Access Control. Descubra como funcionam vulnerabilidades IDOR, escalação de privilégios e path traversal com requisições HTTP reais, código vulnerável vs. seguro e metodologias de teste manual.OWASP Top 1004/08/2026
- 5MÓDULO 2 — Linux & Windows para Hacking: Operação, Permissões, PowerShell e AutomaçãoDomine a operação ofensiva em Linux e Windows: navegação crítica do Kali, permissões e SUID, enumeração com sudo -l, automação com Bash e Python, one-liners ofensivos no PowerShell e transferência de payloads.Sistemas & Pentest18/08/2026
- 6MÓDULO 3 — Metodologia e Fases do Pentest: Padrões, Escopo, CVSS e RelatóriosAprenda a conduzir testes de intrusão profissionais seguindo PTES, OSSTMM, OWASP e MITRE ATT&CK. Domine a definição de escopo, cálculo de risco CVSS, autorizações legais e estruturação de relatórios executivos e técnicos de alto impacto.Metodologia & Pentest18/08/2026
- 7MÓDULO 4 — Reconhecimento & OSINT: Mapeamento Passivo, Google Dorks, Shodan e EnumeraçãoDomine o reconhecimento passivo e ativo (OSINT) em pentests e Red Team. Aprenda a coletar subdomínios, dorks no Google, serviços no Shodan/Censys, tecnologias, e-mails, inteligência sobre pessoas e limites da LGPD com organização em relatórios profissionais.Reconhecimento & OSINT25/08/2026
- 8MÓDULO 5 — Escaneamento & Enumeração: Nmap, NSE, Banners e Mapeamento de ServiçosAprenda a escanear e enumerar redes e servidores como um profissional de Red Team. Domine Nmap avançado, NSE scripts, análise de flags TCP, banner grabbing com Netcat, Masscan, enumeração profunda de SMB, SNMP, Web, FTP e técnicas de evasão de IDS.Escaneamento & Enumeração26/08/2026
- 9MÓDULO 6 — Análise de Vulnerabilidades: CVEs, Searchsploit, Scanners e Validação ManualDomine a conversão de versões de serviços em vulnerabilidades conhecidas (CVEs). Aprenda a buscar exploits com searchsploit/Exploit-DB, operar scanners automatizados (OpenVAS, Nessus, Nikto, WPScan, NSE vuln) e validar manualmente achados para eliminar falsos positivos.Análise de Vulnerabilidades27/08/2026
- 10MÓDULO 7 — Exploração (Exploitation) & Pivoting: Metasploit, MSFVenom e Movimentação LateralAprenda a converter vulnerabilidades confirmadas em acesso inicial (foothold) e expandir o alcance da invasão via pivoting. Domine Metasploit, payloads customizados com MSFVenom, reverse vs. bind shells, estabilização de terminais e túneis com socat, SSH e ProxyChains.Exploração & Pivoting28/08/2026
- 11MÓDULO 8 — Hacking Web (OWASP Top 10) & Burp Suite Completo: Do Recon ao RCEDomine a auditoria e o ataque a aplicações web com o OWASP Top 10 e o Burp Suite. Aprenda a interceptar tráfego HTTP, operar Repeater/Intruder/Decoder e explorar SQL Injection (manual e sqlmap), XSS (Reflected/Stored/DOM), SSRF, CSRF, File Upload para RCE, LFI/RFI com wrappers e IDOR/Auth Bypass no DVWA.Hacking Web & OWASP29/08/2026
- 12MÓDULO 9 — Engenharia Social & Phishing: Pretextos, Simulações, SET e Defesas HumanasCompreenda o fator humano como elo da segurança da informação. Aprenda a aplicar OSINT social para a criação de pretextos realistas, operar o Social-Engineer Toolkit (SET) para campanhas de phishing e clonagem de sites, explorar vetores de macros em documentos, analisar métricas de engajamento (click/submission rate) e implementar defesas robustas (MFA, DMARC/SPF/DKIM e conscientização contínua).Engenharia Social & Phishing30/08/2026
- 13MÓDULO 10 — Wireless Hacking: WPA2/WPA3, Handshakes, PMKID e WPA2-Enterprise (EAP/PEAP)Domine a auditoria de segurança em redes sem fio 802.11. Aprenda a operar em monitor mode, capturar e quebrar o 4-Way Handshake do WPA2 com Aircrack-ng e Hashcat, explorar o atalho do PMKID (hcxdumptool), identificar vulnerabilidades de WPS (Reaver/Pixie Dust), montar Evil Twins com hostapd e executar ataques avançados a redes corporativas WPA2-Enterprise (802.1X/EAP-PEAP) com hostapd-wpe para captura e quebra de hashes MSCHAPv2.Wireless Hacking & Red Team31/08/2026
- 14MÓDULO 11 — Pós-Exploração & Privilege Escalation: Linux, Windows, SUID, Tokens e CredenciaisGuia completo de pós-exploração e escalada de privilégios em ambientes Linux e Windows. Aprenda a metodologia de enumeração sistemática (LinPEAS, WinPEAS, PowerUp), exploração de sudoers e GTFOBins, binários SUID, hijacking de PATH em Cron jobs e Linux Capabilities. No ecossistema Windows, domine o roubo de credenciais em disco, exploração de serviços (Unquoted Service Paths, permissões fracas de binários), abusos de tokens (SeImpersonate via PrintSpoofer/GodPotato, SeDebug), extração de hashes LSASS/SAM com Mimikatz e técnicas de bypass de UAC (Fodhelper).Pós-Exploração & Privilege Escalation01/09/2026
- 15MÓDULO 12 — Persistência & C2 (Command & Control) + Guia Prático SliverGuia completo de persistência em Linux e Windows e operação de C2 com Sliver. Aprenda a instalar mecanismos de persistência (cron, systemd, chaves SSH, registry Run, tarefas agendadas, serviços Windows, WMI Event Subscription), montar um servidor C2 Sliver do zero, gerar implantes, operar sessões e beacons com sleep/jitter, usar pivoting (SOCKS5/portfwd) e realizar limpeza completa — tudo com OPSEC e boas práticas de Red Teaming.Persistência & C208/09/2026
- 16MÓDULO 13 — Exploit Development (Buffer Overflow completo, passo a passo)Guia completo de desenvolvimento de exploits de buffer overflow do zero. Aprenda a arquitetura x86 (EIP, ESP, EBP, little-endian), fuzzing para descobrir crashes, offset com padrão cíclico (pattern_create/pattern_offset), confirmação de controle do EIP, identificação de badchars com mona, localização de JMP ESP, geração de shellcode com msfvenom, montagem do exploit final (padding + EIP + NOP sled + shellcode) e as mitigações modernas (DEP, ASLR, stack cookies, ROP).Exploit Development08/09/2026
- 17MÓDULO 14 — ACTIVE DIRECTORY ATTACKS (+ LAB DE AD DO ZERO)Guia completo de ataques a Active Directory e construção de laboratório do zero. Aprenda a configurar um Domain Controller, criar usuários e grupos, enumeração com BloodHound, e execução de ataques clássicos: LLMNR Poisoning, SMB Relay, Kerberoasting, AS-REP Roasting, Pass-the-Hash, DCSync e Golden Ticket.Active Directory09/09/2026
- 18MÓDULO 15 — CLOUD & CONTAINERS (com AWS em profundidade)Guia completo de testes de intrusão em Cloud (AWS) e Containers (Docker/Kubernetes). Entenda o modelo de responsabilidade compartilhada e aprenda a enumerar e atacar S3, IAM, EC2, Metadata, Lambda e serviços Serverless. Inclui escapes de containers Docker e avaliação de segurança de clusters Kubernetes.Cloud & Containers09/09/2026
- 19MÓDULO 16 — MOBILE HACKING (Android: fluxo completo de teste de APK com Frida)Teste de aplicativos Android de ponta a ponta: obtenção do APK, análise estática de manifesto e código, interceptação de tráfego, análise dinâmica com Frida (bypass de root detection e SSL pinning) e exploração de falhas. Entenda o modelo de ameaça onde o cliente não é confiável e a API é o verdadeiro alvo.Mobile Hacking10/09/2026
- 20MÓDULO 16 — EXTENSÃO iOS (iPhone/iPad): Fluxo completo de teste de IPAAprenda a testar aplicativos iOS de ponta a ponta: análise de IPA (Info.plist, Mach-O), bypass de SSL Pinning e Jailbreak Detection, e uso do Frida/Objection.Mobile Hacking11/09/2026
- 21MÓDULO 17 — IoT & EMBEDDED (com análise de firmware completa)Descubra como hackear dispositivos IoT sem possuir o hardware. Extraia firmwares com binwalk, identifique senhas hardcoded, emule com QEMU e ataque protocolos como MQTT e Modbus.IoT Hacking13/09/2026
- 22MÓDULO 18 — BYPASS DE DEFESAS (AV/EDR/AMSI) + GUIA PRÁTICO DE OFUSCAÇÃO DE PAYLOADSDomine as técnicas de evasão de defesas como AV, EDR e AMSI. Aprenda ofuscação manual de shellcode, bypass de AMSI, process injection, DLL sideloading e uso estratégico de LOLBins.Evasion & AV/EDR Bypass14/09/2026
- 23MÓDULO 19 — RED TEAMING COMPLETO (OPERAÇÃO SIMULADA DE PONTA A PONTA)Conduza uma operação ofensiva de Red Teaming completa do zero, mapeando cada fase ao MITRE ATT&CK. Domine desde o pré-engajamento, recon, foothold com C2, até movimento lateral e relatórios executivos.Red Team & Emulação15/09/2026
- 24MÓDULO 20 — CARREIRA, CERTIFICAÇÕES, LEGAL & PLANO PERSONALIZADO (ENCERRAMENTO DO CURSO)Transforme o conhecimento técnico dos 19 módulos em uma carreira de sucesso. Escolha sua trilha, domine certificações como eJPT e OSCP, atue dentro da lei brasileira (LGPD/154-A) e crie seu plano de evolução.Carreira & Certificações20/09/2026
