Skip to main content

Der ultimative Guide zu kommenden CTFs: In 6 Monaten vom Anfänger zum Elite-Hacker (Oktober 2025 bis April 2026)

Artikel von
Compliance FEATURE cropped

29. September 2025

0 Min. Lesezeit

Capture-the-Flag-Wettbewerbe unterscheiden sich erheblich hinsichtlich ihres Schwierigkeitsgrads. Bei der Bewertung des Schwierigkeitsgrads werden in der Regel mehrere Faktoren berücksichtigt:

CTF-Time-Gewichtungen gelten als Branchenstandard. Sie reichen von 0 bis 100, wobei höhere Werte für prestigeträchtigere und anspruchsvollere Wettbewerbe stehen. Dieses Bewertungssystem basiert unter anderem auf öffentlichen Abstimmungen. Als grobe Orientierung gilt: Veranstaltungen mit einer Gewichtung über 90 zählen in der Regel zur Eliteklasse, Werte von 50 bis 89 stehen für mittelschwere bis anspruchsvolle Herausforderungen, und Werte unter 50 deuten oft auf zugänglichere Veranstaltungen hin.

Bei einigen Veranstaltungen beginnt die öffentliche Abstimmung zur Gewichtung mit Beginn des CTF-Events und läuft eine Woche danach (oder, falls es früher endet, bis zum Ende des laufenden Jahres). Abstimmen dürfen Mitglieder der Top-50-Teams des Vorjahres sowie Teams, die mehr als 0 Punkte erzielt haben.

Seit 2021 dürfen nur Teams abstimmen, die an mindestens zwei Veranstaltungen teilgenommen haben. Außerdem dürfen nur Teammitglieder abstimmen, die dem Team bereits vor der Veranstaltung beigetreten sind.

Die Stimme wird im Namen des Teams abgegeben. Stimmen mehrere Teammitglieder ab, wird der Durchschnitt gebildet. Wenn Sie Ihre Meinung ändern, können Sie einmal erneut abstimmen; Ihre erste Stimme wird dann verworfen. Veranstalter und Gewinnerteams sind von der Abstimmung ausgeschlossen.

Bei Veranstaltungen, die zum ersten Mal stattfinden, und bei solchen mit einer Gewichtung unter 25 liegt die Obergrenze für die Abstimmung bei 25*. Bei allen anderen wird die Gewichtung des Vorjahres mit X multipliziert. X = 2 bei Attack-Defense-Events und 1,5 bei allen übrigen.

*Finden im ersten Jahr mehrere Veranstaltungen statt, erhalten sie alle eine maximale Gewichtung von 25.

Zielgruppe und Voraussetzungen spielen eine entscheidende Rolle: Wettbewerbe, die ausdrücklich für Studierende oder Anfänger konzipiert sind, werden typischerweise als einfacher eingestuft. Wettbewerbe mit Qualifikationsrunden oder einer Ausrichtung auf professionelle Teams fallen dagegen eher in höhere Schwierigkeitsklassen.

Auch der Ruf aufgrund der bisherigen Ausgaben ist von großer Bedeutung. Langjährige Veranstaltungen wie DEF CON CTF und SECCON weisen durchgehend einen hohen Schwierigkeitsgrad auf.

Auch Komplexität und Vielfalt der Herausforderungen beeinflussen die Bewertung: Bei Veranstaltungen mit anspruchsvollen Attack-Defense-Formaten oder erforderlichem Spezialwissen, etwa zu Embedded-Systemen oder Hardware-Sicherheit, ist der Schwierigkeitsgrad tendenziell höher.

Schließlich stehen Preisgelder und Auswirkungen auf die Karriere oft mit dem Schwierigkeitsgrad in Zusammenhang: Anspruchsvollere Veranstaltungen ziehen höhere Sponsoringbeträge an und bieten größere Karrierechancen.

CTFs mit niedrigem Schwierigkeitsgrad für Anfänger und Studierende

picoCTF Mini Competition

Die Carnegie Mellon University veranstaltet diesen lehrreichen CTF vom 1. bis 15. Oktober 2025. Teilnehmende haben volle zwei Wochen Zeit, die Herausforderungen in ihrem eigenen Tempo zu lösen. Die Anmeldung beginnt am 15. September 2025. Teilnehmen können Personen ab 13 Jahren; Vorkenntnisse im Bereich Cybersicherheit sind nicht erforderlich. Der vollständig online über die eigens dafür eingerichtete Plattform der CMU ausgetragene Wettbewerb ist als Einzelwettbewerb oder für kleine Teams mit 1 bis 5 Mitgliedern ausgelegt.

Dieser CTF wurde speziell für Anfänger und Studierende entwickelt und bietet zu jeder Aufgabenkategorie umfassende Tutorials. Im Mittelpunkt steht das Lernen, nicht der Wettbewerb. Die Herausforderungen decken Web-Exploitation, Kryptografie, Reverse Engineering, Forensik, allgemeine Fähigkeiten und Binary-Exploitation ab und sind alle auf Einsteiger zugeschnitten. Zwar gibt es keine Geldpreise, doch erhalten Teilnehmende Zugang zur ganzjährig verfügbaren picoGym-Übungsplattform der CMU und ein Teilnahmezertifikat. Der Wettbewerb wird durchweg für seine sanfte Lernkurve und hervorragenden Lernmaterialien gelobt und gilt als Goldstandard für CTF-Einsteiger.

CSAW CTF 2025 Finals

⚹ Die Qualifikationsrunde ist bereits vorbei

Das OSIRIS Lab der NYU Tandon School of Engineering veranstaltet diesen Wettbewerb für Studierende Anfang November 2025. Zuvor fanden vom 12. bis 14. September 2025 Qualifikationsrunden statt. Qualifizierte Teams können sich über die CSAW-Plattform anmelden; die Teamgröße ist nicht beschränkt. Das Finale findet in einem hybriden Format statt: Neben der Online-Teilnahme gibt es regionale Veranstaltungsorte in Brooklyn, Abu Dhabi und Indien.

CSAW richtet sich speziell an Schülerinnen und Schüler sowie Studierende vom Gymnasium bis zur Promotion und bietet Herausforderungen von Einsteiger- bis Fortgeschrittenenniveau, abgestimmt auf die Erfahrung der Teilnehmenden. Der Wettbewerb stellt Stipendien und Geldpreise im Wert von über 1 Million US-Dollar bereit und zählt damit weltweit zu den CTFs mit den höchsten Preisgeldern für Studierende. Die Aufgaben umfassen klassische Jeopardy-Herausforderungen und legen besonderen Wert auf praktische Sicherheitskenntnisse, die für eine Karriere in der Branche relevant sind. CSAW gilt als Sprungbrett für Karrieren in der Cybersicherheit – dank seiner umfassenden Lernangebote und zahlreichen Partnerschaften mit Unternehmen.

eCTF 2026 Embedded Security Competition

Die MITRE Corporation öffnet die Team-Anmeldung im September 2025 (nach dem 28. September) für diesen einzigartigen, ein Semester dauernden Wettbewerb, der von Januar bis April 2026 läuft. Einzelpersonen können sich ab Dezember 2025 anmelden. Teilnehmen können Personen ab 13 Jahren mit US-Staatsbürgerschaft und international ab 18 Jahren. Teams mit 3 bis 10 Mitgliedern arbeiten mit betreuenden Lehrkräften in einem Design-Build-Attack-Format über die Plattform von MITRE.

Dieser Wettbewerb ist einzigartig, weil er sich ausschließlich auf die Sicherheit eingebetteter Systeme konzentriert – eine seltene Spezialisierung bei CTFs. MITRE stellt allen Teams kostenlos Entwicklungsboards für Embedded-Systeme zur Verfügung und bietet umfangreiche Lernangebote, die speziell für Einsteiger in der Sicherheit konzipiert sind. Zum Preisgeld von über 25.000 US-Dollar gehören auch Reisekostenzuschüsse für Präsentationen auf der MITRE-Konferenz. Im ersten Teil entwickeln die Teams sichere eingebettete Systeme, im Angriffsteil versuchen sie dann, die Entwürfe der anderen Teams zu kompromittieren. Bildungseinrichtungen können die Teilnahme mit Leistungspunkten anrechnen. Durch den Schwerpunkt auf Mentoring und schrittweisem Kompetenzaufbau eignet sich der Wettbewerb trotz seines Spezialgebiets hervorragend für Anfänger.

CTFs mit mittlerem Schwierigkeitsgrad für Fortgeschrittene

Securinets CTF Quals 2025

Securinets veranstaltet diesen Qualifikationswettbewerb vom 4. bis 5. Oktober 2025 (Freitag, 13:00 UTC, bis Samstag, 21:00 UTC). Der 32-stündige Online-Wettbewerb im Jeopardy-Format steht Teams aus aller Welt offen. Informationen zur Anmeldung werden näher am Veranstaltungstermin auf CTFtime bekannt gegeben. Mit einer CTFtime-Gewichtung von 70,50 ist dieser Wettbewerb deutlich anspruchsvoller als Wettbewerbe für Anfänger.

Der Wettbewerb richtet sich an fortgeschrittene bis sehr erfahrene Teilnehmende, die sich für prestigeträchtigere Veranstaltungen qualifizieren möchten. Angaben zu konkreten Preisen wurden noch nicht bekannt gegeben. Die besten Teams sichern sich in der Regel Qualifikationsplätze für das Securinets-Finale. Die Aufgabenkategorien decken alle Bereiche der Sicherheit ab, mit besonderem Schwerpunkt auf Kryptografie, Web-Exploitation und Reverse Engineering. Securinets hat sich in der nordafrikanischen und mediterranen CTF-Community einen hervorragenden Ruf erarbeitet und bietet durchweg anspruchsvoll gestaltete Herausforderungen, die Lernwert und Wettbewerbsniveau in Einklang bringen.

BuckeyeCTF 2025

Der Cyber Security Club der Ohio State University veranstaltet diesen Wettbewerb vom 8. bis 10. November 2025 (Samstag, 01:00 UTC, bis Montag, 01:00 UTC). Die 48 Stunden dauernden Herausforderungen im Online-Jeopardy-Format stehen allen Teams offen; für Studierende und Angehörige der Ohio State University gibt es eigene Wertungen. Die Anmeldung über ctf.osucyber.club ist für alle Teams möglich.

Mit einer CTFtime-Gewichtung von 50,00 bietet BuckeyeCTF eine gute Balance zwischen Zugänglichkeit und Anspruch. Es gibt attraktive Preise: 400, 300 und 200 US-Dollar für die drei bestplatzierten Teams in den Wertungen für Studierende und Angehörige der Ohio State University sowie 50 US-Dollar für herausragende Write-ups. Zu den Kategorien gehören Web-Sicherheit, Reverse Engineering, Binary-Exploitation und Kryptografie. Die Herausforderungen sind zugänglich und lehrreich gestaltet. Dank klarer Aufgabenstellungen und ansprechbarer Organisatoren eignet sich die Veranstaltung besonders für Teams, die den Schritt vom Anfänger- zum Fortgeschrittenenniveau machen.

GlacierCTF 2025

LosFuzzys veranstaltet diesen 24-Stunden-Marathon vom 22. bis 23. November 2025 (Samstag, 18:00 UTC, bis Sonntag, 18:00 UTC) und setzt damit seine Tradition inklusiver, aber anspruchsvoller Wettbewerbe fort. Der Online-Wettbewerb im Jeopardy-Format auf glacierctf.com steht Teams aller Leistungsstufen offen; studentische Teams werden besonders gewürdigt.

Mit einer CTFtime-Gewichtung von 52,57 bietet GlacierCTF vielfältige Kategorien, darunter Pwn, Reverse Engineering, Web, Kryptografie, Smart Contracts und sonstige Herausforderungen. Die Einbeziehung von Smart-Contract-Aufgaben zeigt, dass die CTF-Community der Blockchain-Sicherheit zunehmend Bedeutung beimisst. LosFuzzys wird dafür gelobt, Herausforderungen zu entwickeln, die nicht nur auf die Probe stellen, sondern auch Wissen vermitteln. Ausführliche Lösungsberichte werden nach dem Wettbewerb veröffentlicht, um den Lernwert zu maximieren.

HeroCTF v7

Die siebte Ausgabe findet vom 28. bis 30. November 2025 statt (Freitag, 20:00 UTC, bis Sonntag, 22:00 UTC). Die Teamgröße ist auf fünf Personen begrenzt. Gleichzeitig bleibt der Wettbewerb für Anfänger und Fortgeschrittene gleichermaßen offen. Die Anmeldung erfolgt über die Discord-Community des Veranstalters unter discord.gg/mgk9bv7. Dort können sich Teilnehmende bereits vor dem Wettbewerb austauschen und Teams bilden.

Mit einer CTFtime-Gewichtung von 65,00 bewegt sich HeroCTF v7 im oberen mittleren Schwierigkeitsbereich. Dank der 50-stündigen Dauer können Teams die Herausforderungen angehen, ohne dem Zeitdruck kürzerer Wettbewerbe ausgesetzt zu sein. Konkrete Angaben zu Preisen stehen noch aus. Frühere Ausgaben zeichneten sich durch kreative Handlungsstränge bei den Aufgaben und einen lebendigen Austausch auf Discord aus. Damit ist dieser Wettbewerb besonders für Teams interessant, die sowohl den Wettbewerb als auch die Community schätzen.

Black Hat MEA CTF 2025

⚹ Die Qualifikationsrunde ist bereits vorbei

Black Hat Middle East & Africa veranstaltet diesen prestigeträchtigen Wettbewerb vom 2. bis 4. Dezember 2025 in Riad, Saudi-Arabien. Zuvor fanden am 7. September 2025 Online-Qualifikationen statt. Das dreitägige Finale vor Ort setzt eine persönliche Teilnahme voraus. Einzelheiten zum Format für Teams stehen noch aus.

Dieser Wettbewerb hält den Guinness-Weltrekord für den größten CTF und bietet ein außergewöhnliches Preisgeld von 700.000 SAR (etwa 187.000 US-Dollar). Der erste Platz erhält 300.000 SAR (80.000 US-Dollar). Die Kategorien umfassen Web-Sicherheit, Reverse Engineering, Pwn, Kryptografie und Forensik und entsprechen professionellen Wettbewerbsstandards. Die Partnerschaft mit dem saudi-arabischen Verband für Cybersicherheit unterstreicht die Bedeutung der Veranstaltung für die Förderung regionaler Talente. Technisch gesehen liegt der Schwierigkeitsgrad zwischen mittel und hoch. Die hohen Preisgelder und das professionelle Umfeld machen den Wettbewerb zu einem wichtigen Ereignis für ambitionierte Teams.

CTFs mit hohem Schwierigkeitsgrad für fortgeschrittene Teams

Hack.lu CTF 2025

FluxFingers von der Ruhr-Universität Bochum veranstaltet vom 17. bis 19. Oktober 2025 seine 15. Ausgabe (Freitag, 18:00 UTC, bis Sonntag, 18:00 UTC) und zählt damit weiterhin zu den führenden CTF-Events Europas. Der 48-stündige Online-Wettbewerb im Jeopardy-Format zieht weltweit Elite-Teams an. Informationen zur Anmeldung folgen auf CTFtime und im Discord des Veranstalters.

Mit einem CTFtime-Gewicht von 98,02 gehört Hack.lu zu den Wettbewerben mit dem höchsten Schwierigkeitsgrad. Die lange Tradition und gleichbleibend hohe Qualität haben das Event zu einem Prüfstein für Teams gemacht, die auf dem Niveau des DEF CON CTF antreten möchten. Die Kategorien legen traditionell den Schwerpunkt auf innovative Aufgabenkonzepte aus den Bereichen Kryptografie, Exploitation und Reverse Engineering. FluxFingers ist dafür bekannt, Aufgaben zu entwickeln, die die Grenzen herkömmlicher CTF-Herausforderungen verschieben.

N1CTF 2025

Das Nu1L Team veranstaltet diesen Elite-Wettbewerb vom 1. bis 2. November 2025 (Samstag, 12:00 UTC, bis Sonntag, 12:00 UTC). Der intensive Wettbewerb ist auf einen 24-Stunden-Sprint komprimiert. Das Online-Jeopardy-Format wird dem Ruf von Nu1L für technisch anspruchsvolle Aufgaben gerecht, die fundiertes Fachwissen erfordern.

Mit einem CTFtime-Gewicht von 94,50 zählt N1CTF zu den anspruchsvollsten jährlichen Wettbewerben. Die Aufgaben von Nu1L umfassen typischerweise komplexe Exploitation-Szenarien, fortgeschrittene kryptografische Konstruktionen und mehrstufige Herausforderungen, die ausgefeilte Problemlösungsstrategien erfordern. Der enge Zeitrahmen erhöht den Druck: Gefragt sind eine effiziente Teamkoordination und schnelles Problemlösen unter Stress.

saarCTF 2025

Das saarsec-Team der Universität des Saarlandes veranstaltet diesen einzigartigen Attack-Defense-Wettbewerb am 8. November 2025 (Samstag, 13:00–22:00 UTC). Die intensive Wettkampfatmosphäre ist auf neun Stunden komprimiert. Die Online-Infrastruktur geht um 14:00 UTC an den Start. Es gibt 2–3 Minuten lange Ticks, und Flags sind 10 Ticks lang gültig.

Mit einem CTFtime-Gewicht von 97,22 hebt sich saarCTF durch sein Attack-Defense-Format ab – eine Seltenheit bei Online-CTFs. Teams müssen gleichzeitig anfällige Dienste betreiben und patchen und die Systeme ihrer Gegner angreifen. Das erfordert sowohl offensive als auch defensive Expertise. Das Format bildet reale Sicherheitsabläufe realitätsnah ab und ist deshalb besonders wertvoll für Teams, die sich auf berufliche Tätigkeiten im Security-Bereich oder andere Attack-Defense-Wettbewerbe wie das DEF CON CTF-Finale vorbereiten.

SECCON CTF 14 Quals 2025

Japans führender CTF findet vom 13. bis 14. Dezember 2025 (Freitag, 05:00 UTC, bis Samstag, 05:00 UTC) statt und dient als Qualifikationsrunde für das SECCON-Finale 2026. Das 24-stündige Online-Jeopardy-Format steht in der Tradition technischer Exzellenz und innovativer Aufgabenkonzepte von SECCON.

Mit dem maximalen CTFtime-Gewicht von 100,00 steht SECCON Quals für den höchsten Schwierigkeitsgrad im Wettbewerb. Das Event bietet sorgfältig ausgearbeitete Aufgaben aus allen traditionellen Kategorien, mit besonderem Fokus auf Kryptografie und Exploitation. SECCON-Aufgaben greifen oft Elemente der japanischen Computer- und Technologiekultur auf und verleihen dem Wettbewerb so eine besondere Note. Die besten Teams erhalten eine Einladung zum renommierten Finale vor Ort in Tokio, inklusive Unterstützung bei den Reisekosten.

ASIS CTF Final 2025

⚹ Die Qualifikationsrunde ist bereits vorbei

Das Finale, zu dem nur geladene Teams zugelassen sind, findet am 27. und 28. Dezember 2025 (Samstag, 14:00 UTC, bis Sonntag, 14:00 UTC) statt. Teilnehmen können ausschließlich Teams, die sich Anfang September über ASIS CTF Quals qualifiziert haben. Das 24-stündige Online-Jeopardy-Format erfüllt höchste Wettbewerbsstandards.

Mit einem perfekten CTFtime-Gewicht von 100,00 ist das ASIS CTF Final die Jahresendmeisterschaft für Elite-Teams. Durch die Qualifikationsbedingungen treten nur Teams an, die sich bereits bewährt haben. So entsteht ein Wettbewerb mit außergewöhnlich anspruchsvollen technischen Herausforderungen. ASIS hat sich mit Kryptografie- und Reverse-Engineering-Aufgaben einen Namen gemacht, die theoretische wie praktische Grenzen ausloten und oft neuartige Ansätze sowie tiefgehendes technisches Wissen erfordern.

39C3 HXP CTF

Zeitgleich zum Chaos Communication Congress vom 27. bis 30. Dezember 2025 in Hamburg findet HXP CTF traditionell als offizieller Wettbewerb des Congress statt. Das Jeopardy-Format vor Ort im Congress Center Hamburg sorgt für eine einzigartige Atmosphäre, in der der Wettbewerb auf die weltweit größte Hackerkonferenz trifft.

Das konkrete CTFtime-Gewicht für 2025 steht zwar noch nicht fest, doch HXP CTF zählt traditionell zu den Elite-Wettbewerben und ist ein Qualifikationswettbewerb für DEF CON CTF. Der Wettbewerb lockt internationale Spitzenteams nach Hamburg. Die Aufgaben greifen das Congress-Motto „Power Cycles“ auf. Im Mittelpunkt stehen innovative Exploitation-Techniken, kryptografische Angriffe und kreative Problemlösungen, die häufig die Trends bei CTF-Aufgaben des Folgejahres prägen.

DEF CON Singapore 2026

DEF CON, HTX und CSIT bringen vom 28. bis 30. April 2026 das DEF-CON-Erlebnis nach Asien – in die Marina Bay Sands in Singapur. Trainings finden am 26. und 27. April statt. Das umfassende DEF-CON-Erlebnis schließt CTF-Wettbewerbe ein und wird dem legendären Schwierigkeitsgrad von DEF CON gerecht.

Im Rahmen der globalen Expansion von DEF CON richtet sich das Event an Wettbewerbe mit einem mittleren bis hohen Schwierigkeitsgrad und teamorientierten Formaten nach dem üblichen DEF-CON-Konzept. Auch wenn die konkreten CTF-Details noch nicht bekannt gegeben wurden, verspricht der Ruf von DEF CON erstklassige Herausforderungen in allen Security-Bereichen. Der gut erreichbare Veranstaltungsort in Singapur ermöglicht Teams aus Asien die Teilnahme an Wettbewerben auf DEF-CON-Niveau – ohne Interkontinentalreise.

Strategien für die Teilnahme

Die hohe Dichte an Events von Oktober bis Dezember 2025 sorgt für eine intensive Wettbewerbssaison. Teams, die an mehreren Events teilnehmen möchten, brauchen daher eine gute Planung. Der Fokus von eCTF auf Embedded Systems, das Attack-Defense-Format von saarCTF und Smart-Contract-Aufgaben bei Events wie GlacierCTF zeigen, wie sich Security-Wettbewerbe über die traditionellen Kategorien hinaus entwickeln. Die Preise sind durch deutlich mehr Sponsoring von Unternehmen gestiegen. Der Preispool von 187.000 US-Dollar bei Black Hat MEA zeigt, wie stark die Branche in die Entwicklung von Security-Fachkenntnissen durch Wettbewerbe investiert. Regionale Zentren und Online-Teilnahmemöglichkeiten verbessern den Zugang. Bei führenden Events setzen sich jedoch zunehmend Finals vor Ort durch, um die Integrität des Wettbewerbs zu stärken.

Neue Teams sollten mit Lernplattformen wie picoCTF beginnen, sich dann bei von Universitäten veranstalteten Events wie CSAW und BuckeyeCTF erproben, sich anschließend bei Wettbewerben mit hohem CTFtime-Gewicht wie Hack.lu herausfordern und schließlich bei Events wie SECCON oder HXP CTF um die Qualifikation für DEF CON CTF kämpfen.

Bauen Sie während Ihrer Wettbewerbe Ihr Security-Portfolio auf – mit Snyk (kostenlos!)

CTFs zu gewinnen ist beeindruckend. Open-Source-Projekte sicher zu halten, kann Ihre Karriere prägen.

Das Secure Developer Program von Snyk bietet Maintainerinnen und Maintainer von Open-Source-Projekten kostenlose Security-Tools für Unternehmen, automatisierte Schwachstellen-Scans und ein README-Badge, das die Produktionsreife Ihres Codes bestätigt. Ideal, um die AI-Security-Tools, CTF-Übungsplattformen oder LLM-Sicherheitsframeworks zu präsentieren, die Sie neben Ihrer Wettbewerbsteilnahme entwickeln.

Erhalten Sie kostenlosen Zugang für Ihre Open-Source-Projekte →

Das Secure Developer Program von Snyk

Open Source treibt uns an, Open Source sicher zu halten

Erhalten Sie kostenlosen Zugang zu Snyk für Ihre Open-Source-Projekte.

Gepostet in: