Deutschlands Bester Hacker 2026 - Alle Writeups zur Qualifikation

Im August 2026 lief die Qualifikation zum Finale von Deutschlands Bester Hacker. Das Aufgabenfeld umfasste 40 Challenges aus elf Kategorien — von klassischen CTFCapture the FlagWettbewerbsformat, bei dem Teilnehmer Sicherheitsaufgaben lösen und dafür versteckte Zeichenketten finden.-Disziplinen wie Web, Crypto, Reversing und Pwn über Forensik und OSINTOpen Source IntelligenceGewinnung und Auswertung frei zugänglicher Informationen für Sicherheitsanalysen. bis zu zwei Feldern, die man in deutschen Wettbewerben selten in dieser Tiefe findet: BetriebstechnikOperational TechnologyHardware und Software zur Überwachung oder Steuerung physischer Anlagen, Maschinen und industrieller Prozesse. und KI-Sicherheit.

Ich habe die Qualifikation auf Platz 1 abgeschlossen — als Stubenhacker. Nur zwei Teilnehmer konnten alle 40 Challenges lösen; entsprechend teilen sich Platz 1 und 2 dieselbe Punktzahl, entschieden hat am Ende die Lösungszeit.

Wie hoch die Hürde lag, zeigt ein Detail aus der Vorbereitung: In einem Testlauf der Veranstalter, bei dem KI-Systeme gegen das Aufgabenfeld antraten, blieben fünf Challenges ungelöst.

Punktebrett

Eingefrorenes Punktebrett der Qualifikation zu Deutschlands Bester Hacker 2026: Platz 1 Stubenhacker mit 11741 Punkten, Platz 2 ebenfalls 11741, Platz 3 mit 10336 Punkten. Die Namen der übrigen Teilnehmer sind geschwärzt.

Das eingefrorene Punktebrett am Ende der Qualifikation. Die Namen der übrigen Teilnehmer sind geschwärzt.

Der Abstand von Platz 2 auf Platz 3 ist der eigentlich aussagekräftige Wert: 11741 zu 10336 Punkte entspricht genau den Challenges, die außer uns beiden niemand geknackt hat.

Web

Challenge Punkte Thema
PixelProbe 498 Ghostscript SandboxSandboxingFührt unbekannten Code isoliert aus, um Auswirkungen und Verhalten zu beobachten. Escape über CVE-2019-6116
The Quiet Gate 465 JWT Algorithm ConfusionAlgorithm ConfusionAngriff, bei dem der Prüfer einen vom Angreifer gewählten Signaturalgorithmus akzeptiert. (RS256 → HS256)
Gemeindeportal Franken 442 Coming soon — vielleicht
Emergency Access 442 Coming soon — vielleicht
SSRF in die OT-Zone 413 SSRFServer-Side Request ForgeryMissbraucht einen Server, um unautorisierte Anfragen an interne oder externe Ziele zu senden. mit Blocklist-Bypass über 127.1
Bist du ein Roboter? 2 397 Coming soon — vielleicht
GreenCorp 379 Prototype PollutionPrototype PollutionManipulation des JavaScript-Objektprototyps, wodurch alle Objekte geerbte Angreiferwerte tragen. → Auth-Bypass → RCE
Quellcodeverwaltung 359 Coming soon — vielleicht
Flashback 241 Client-Side ReversingReverse EngineeringAnalyse eines Systems oder Programms zur Rekonstruktion seiner Funktionsweise. einer Flash-Anwendung
Dokumente 86 BOLABroken Object Level AuthorizationFehlende Prüfung, ob der Aufrufer auf das konkret angeforderte Objekt zugreifen darf. im Write-Pfad einer API
Frankenklick 50 Coming soon — vielleicht
Bist du ein Roboter? 50 Coming soon — vielleicht

Pwn

Challenge Punkte Thema
PACeMaker CR-7 494 Pointer AuthenticationPointer AuthenticationARM-Hardwarefunktion, die Zeiger kryptografisch signiert, um manipulierte Sprungziele zu erkennen. per Signier-Orakel und TOCTOU ausgehebelt
BrewControl POS 454 Heap-OOB-Write → vtable hijack in einem Rust-Binary
PIE in the Sky 428 Format-StringFormat String VulnerabilityFehlerhafte Verarbeitung benutzerkontrollierter Formatstrings mit möglichem Speicherzugriff.-Leak plus ROPReturn-Oriented ProgrammingExploit-Technik, die vorhandene Codeschnipsel verkettet, statt eigenen Code einzuschleusen. gegen vier Mitigations
Geflüster 413 aarch64-ShellcodeShellcodeKompakter Maschinencode, der nach erfolgreicher Ausnutzung direkt vom Zielprozess ausgeführt wird. in exakt 28 Bytes

Reversing

Challenge Punkte Thema
LockBox 428 Windows-Kerneltreiber, IOCTL-Dispatcher und State-Machine
PixelForge 359 KeygenningKeygenningRekonstruktion eines Lizenzalgorithmus, um gültige Schlüssel selbst erzeugen zu können. eines Lizenzalgorithmus
Grabstein 316 Passwortbedingungen aus aarch64-Disassembly rekonstruiert
Tresor 86 verschlüsselter Bytecode einer eingebetteten VM
Cheatcode 50 XOR-ObfuskationObfuscationErschwert die Analyse von Code, Daten oder Kommunikation durch absichtliche Verkomplizierung. in einem Shareware-Binary

Crypto

Challenge Punkte Thema
Homebrew 475 ECDSA Nonce ReuseNonce ReuseWiederholte Verwendung eines Einmalwerts, die je nach Verfahren Klartexte oder private Schlüssel preisgibt. → privater Schlüssel
Notizblock 454 AES-CTR Keystream ReuseKeystream ReuseMehrfache Verwendung desselben Schlüsselstroms, wodurch verschlüsselte Nachrichten angreifbar werden. durch kategorie-abhängigen IV
Serienfehler 338 gemeinsamer RSA-Primfaktor über 128 Zertifikate
Kleines Problem 50 CoppersmithCoppersmith-AngriffVerfahren, das RSA bricht, wenn ein kleiner Teil der Nachricht oder des Schlüssels unbekannt ist. gegen RSA mit e = 3

Forensics

Challenge Punkte Thema
Bilderrauschen 482 LSB-SteganografieLSB-SteganografieVerbergen von Daten in den niederwertigsten Bits von Bild- oder Audiowerten., File CarvingFile CarvingWiederherstellung von Dateien aus Rohdaten anhand ihrer Signaturen, ohne Dateisystem-Metadaten. und eine CRC32-Kollision
Stadtwerke Franken 50 DNS-TunnelDNS-TunnelingÜbertragung beliebiger Daten in DNS-Anfragen und -Antworten, um Netzgrenzen zu umgehen. aus einer PCAP rekonstruiert
Notruf 50 Payload im Ultraschall, sichtbar im SpektrogrammSpektrogrammanalyseDarstellung eines Signals über Frequenz und Zeit, um darin verborgene Strukturen sichtbar zu machen.
Langzeit 50 Flag nicht im Frame, sondern in der Standardabweichung

OT

Challenge Punkte Thema
Blinde Flecken 465 TFTPTFTPMinimales Dateiübertragungsprotokoll über UDP, ohne Authentisierung und ohne Verzeichnisauflistung. und SNMPSNMPProtokoll zur Abfrage und Konfiguration von Netz- und Infrastrukturgeräten über UDP. — was ein reiner TCP-Scan verpasst
Silent Waters 428 Coming soon — vielleicht
Schwarzer Freitag 338 unautorisierte DNP3DNP3Fernwirkprotokoll für Leitsysteme, verbreitet in Energieversorgung und Wasserwirtschaft.-Schaltbefehle ohne Secure Authentication

AI

Challenge Punkte Thema
Peters AI-Vertretung 413 Prompt InjectionPrompt InjectionEinschleusen von Anweisungen in die Eingabe eines Sprachmodells, um dessen Vorgaben zu überschreiben. schlägt den Output-Filter
Helpdesk-Agent 50 String-Guard per Leerzeichen umgangen

Mobile

Challenge Punkte Thema
FeldTech Connect 379 Coming soon — vielleicht
FeldTech Mobile 212 Coming soon — vielleicht

Linux, Misc & OSINT

Challenge Kategorie Punkte Thema
Lost Developer Misc 316 MetadatenMetadatenanalyseAuswertung beschreibender Zusatzdaten in Dateien, die Herkunft, Werkzeuge und Personen preisgeben., Content Discovery und ein 128-Bit-RSA-Key
Tux Escape Linux 241 SUIDSUID-BinaryProgramm, das mit den Rechten seines Eigentümers statt denen des Aufrufers läuft.-TOCTOU und PATH-HijackingPATH-HijackingUnterschieben eines eigenen Programms, indem der Suchpfad eines relativen Aufrufs manipuliert wird. im Container
README Misc 50 Coming soon — vielleicht
Letztes Signal OSINT 50 Coming soon — vielleicht

Was mir aus dem Wettbewerb geblieben ist

Ein buntes Aufgabenfeld. Ein paar wirklich spannende Challenges waren dabei — solche, bei denen der Weg zur Lösung selbst etwas beibringt und man am Ende mehr mitnimmt als die Flag.

Daneben standen einige, die deutlich zu guessy waren: mehr Ratespiel und Enumeration als echte Hacking-Skills. Wer den richtigen Dateinamen nicht errät oder den Scanner nicht tief genug laufen lässt, kommt schlicht nicht weiter. Das misst Geduld und Ausdauer, nicht unbedingt Können.

Technisch war die Mischung breit. Manche Aufgaben liefen über bekannte CVEs, bei anderen musste man sich einen eigenen Ansatz bauen — von der Signatur-Rekonstruktion über selbstgeschriebene Spektrogramme bis zum Exploit gegen eine Hardwarefunktion, die eigentlich genau das verhindern soll.

Alles in allem eine nette kleine Beschäftigung in einer ruhigen Zeit. Ob ich zum Finale antrete, wird sich noch herausstellen.

Fragen zu einzelnen Lösungswegen beantworte ich gern direkt im DBH-Discord.