Percurso 15 semanas: calendário e mapeamento HTB Academy
O curso testes-intrusão é calibrado para 15 semanas a 4 horas de estudo por semana, o que é aproximadamente 60 horas de tempo estudante. Esta organização corresponde a um curso universitário canadense ou francês de primeiro ciclo em um semestre completo, ou a uma formação profissional contínua estendida por três a quatro meses.
Cada semana combina:
- Uma lição de conceitos — vocabulário, metodologia, definições (~ 45 min de leitura).
- Uma demonstração guiada — um exploit ou uma cadeia de ataque vista do início ao fim (~ 45 min de leitura + suivi).
- Um atelier prático — você refaz o exercício em nosso lab Docker local (~ 2 h de manipulação).
- Um quiz de módulo — 5 questões para verificar a assimilação (~ 15 min).
- Um ou mais módulos HTB Academy para tratar autonomamente em casa (~ 4 a 8 h por módulo).
O total em muito excede as 4 horas semanais se você também fizer os módulos HTB Academy — conte plutôt 8 a 10 horas por semana se você quer preparar seriamente a CPTS.
O mapa temático do percurso
Seis grandes blocos encadeados, cada um apoiando-se nas conquistas do anterior. Não há um atalho razoável que pule um bloco: os movimentos laterais de Active Directory (S11) pressupõem que você já dominou Metasploit (S9) e a elevação de privilégios (S10).
O mapeamento semana por semana
| Sem. | Tema | Módulo este curso | Módulos HTB Academy | Horas totais |
|---|---|---|---|---|
| S0 | Orientação | M00 — Orientação, labs e certificações | (leitura livre) | 2 h |
| S1 | Ambiente Kali | M01 — Introdução & Kali | Getting Started, Learning Process, Linux Fundamentals | 8 h |
| S2 | Metodologia & ROE | M02 — Planejamento & regras de engajamento | Penetration Testing Process | 6 h |
| S3 | OSINT | M03 — Inteligência em fonte aberta | Information Gathering – Web Edition, DNS Enumeration Using Python | 8 h |
| S4 | Scan ativo | M04 — Reconhecimento ativo | Network Enumeration with Nmap, Footprinting | 8 h |
| S5 | Vulnerabilidades | M05 — Busca e priorização de vulns | Vulnerability Assessment | 6 h |
| S6 | Engenharia social | M06 — Engenharia social & fator humano | Login Brute Forcing + conceitos (sem módulo HTB dedicado) | 6 h |
| S7 | Web OWASP (primeira metade) | M07 — OWASP Top 10 (parte 1) | Using Web Proxies, SQL Injection Fundamentals, SQLMap Essentials, Cross-Site Scripting (XSS) | 10 h |
| S8 | Web OWASP (fim) + balanço | M07 (parte 2) + balanço meio-percurso | File Inclusion, File Upload Attacks, Command Injections, Web Attacks, Attacking Web Applications with Ffuf, Hacking WordPress | 10 h |
| S9 | Automatização & Metasploit | M08 — Metasploit e automatização | Using the Metasploit Framework, Shells & Payloads, Introduction to Bash Scripting | 10 h |
| S10 | Elevação de privilégios | M09 — PrivEsc Linux e Windows | Password Attacks, Cracking Passwords with Hashcat, Linux Privilege Escalation, Windows Privilege Escalation | 10 h |
| S11 | Movimentos laterais | M10 — Lateral, pivoting, Active Directory | Pivoting, Tunneling & Port Forwarding, File Transfers, Active Directory Enumeration & Attacks, Active Directory LDAP, Kerberos Attacks | 12 h |
| S12 | Cloud, mobile, IoT | M11 — Cloud, mobile & IoT + bônus WPA2 | Attacking Common Services, Attacking Common Applications (+ recursos cloud externos) | 10 h |
| S13 | Relatório e entrega | M12 — Relatório & recomendações | Documentation & Reporting | 6 h |
| S14 | Análise de código ofensiva | M13 — Análise de código (SAST / DAST) | Introduction to Bash Scripting, DNS Enumeration Using Python (leitura de código) | 6 h |
| S15 | Missão final | Projeto CTF interno / passagem exame branco | Attacking Enterprise Networks (síntese tipo CPTS) | 12 h |
Total de tempo estudante: aproximadamente 130 horas, das quais 60 horas deste curso (lições + ateliers + quizzes) e 70 horas HTB Academy. Se você adicionar as rooms TryHackMe de resgate ocasional e 5 a 10 máquinas HTB Labs, conte 160 a 180 horas totais em 15 semanas.
A cadência semanal recomendada
Em uma semana padrão (S3 a S13, fora de semanas de balanço):
| Dia | Duração | Atividade |
|---|---|---|
| Segunda | 45 min | Lição de conceitos do módulo da semana |
| Terça | 60 min | Demonstração guiada + leitura dos comandos |
| Quarta | 2 h | Atelier prático em nosso lab Docker local |
| Quinta | 2 h | Módulo HTB Academy correspondente (exercícios avaliados) |
| Sexta | 30 min | Quiz de módulo + anotações de resumo |
| Sábado | 2 h | Continuação HTB Academy ou room TryHackMe de resgate |
| Domingo | — | Pausa |
Este ritmo respeita a regra das 20 horas estudadas em 5 dias espaçados que produz a melhor retenção em cibersegurança, de acordo com pesquisas SANS 2023 e 2025.
A progressão temática em um relance
Fundações (S1–S2): você se equipa e se enquadra. Kali Linux, isolamento VM, vocabulário (vulnerability, exploit, impact), metodologia de teste de intrusão e regras de engajamento (ROE) formalizadas com o cliente.
Reconhecimento (S3–S5): você aprende a mapear um alvo sem fazer barulho (OSINT), depois a digitalizador ativamente (Nmap, Footprinting), depois a classificar vulnerabilidades por ordem de risco (CVE, CVSS, EPSS).
Vetores de ataque (S6–S8): você adiciona o fator humano (engenharia social, phishing) e mergulha na segurança web via OWASP Top 10 (SQL injection, XSS, file inclusion, file upload, command injection).
Exploração (S9–S11): você automatiza (Metasploit, bash), você escala em privilégios (Linux e Windows), você se move lateralmente em um ambiente Active Directory (Kerberoasting, pivoting).
Pós-exploração (S12–S13): você estende para ambientes modernos (cloud AWS/Azure/GCP, mobile Flutter/Android, IoT WiFi com o bônus WPA2), depois você escreve o relatório cliente final que é o verdadeiro entregável de todo pentest.
Restituição (S14–S15): você audita código (SAST com Semgrep, DAST com Burp), depois você aplica tudo em uma missão final do tipo CTF que reproduz o formato do exame CPTS.
O que deve reter
- 15 semanas a 4 h + 4 h a 6 h de trabalho pessoal = 8 a 10 horas semanais no total.
- 60 horas neste curso, 70 horas em HTB Academy, 20 a 40 horas em labs complementares (HTB Labs, TryHackMe).
- Cada módulo deste curso mapeia um ou mais módulos HTB Academy do percurso Penetration Tester.
- A cadência recomendada é 5 sessões por semana de 30 a 120 minutos, para respeitar a regra SANS da repetição espaçada.
- Ao final das 15 semanas, você cobriu 100% do programa CPTS — resta 6 meses de treinamento adicional para uma primeira passagem com taxa de aprovação elevada.
Próximo passo
Você terminou o módulo 0. Você pode agora passer para o
Módulo 1 — Introdução & Kali, que
inicia o conteúdo técnico do curso com a instalação de
seu laboratório isolado e seu primeiro shell SYSTEM.