HackTheBox Sherlocks - Comprehensive Index

April 10, 2026 ยท View on GitHub

Complete index of all known HackTheBox Sherlock DFIR investigation labs with writeup links, difficulty ratings, categories, and key techniques.

Sherlocks are defensive security labs that simulate real-world security incidents. You investigate evidence, analyze artifacts, and answer forensic questions to solve the case.


Summary

DifficultyPathCountFocus
EasyEasy25+Log Analysis, Basic DFIR, Simple Malware Triage
MediumMedium30+Memory Forensics, AD Attacks, Cloud IR, Complex Malware
HardHard15+APT Investigation, Complex IR, Multi-Source Correlation
Insane-5+Full-Scale Incident Response, Advanced Threat Actor Attribution

Easy Sherlocks

#SherlockCategoryKey TechniquesWriteup
1MeerkatSOCSuricata alerts, PCAP, credential stuffing, CVE-2022-25237 (Bonitasoft)0xdf
2BrutusDFIRSSH brute force, auth.log analysis, failed login detection0xdf
3BFTDFIRMaster File Table (MFT) analysis, Zimmerman tools, ZoneID0xdf
4Unit42Malware AnalysisSysmon logs, UltraVNC backdoor, Palo Alto Unit42 campaign0xdf
5NotedDFIRNotepad++ artifacts, AppData analysis, data extortion0xdf
6BumblebeeDFIRphpBB SQLite database, access logs, web shell analysis0xdf
7Knock KnockNetwork ForensicsPCAP, password spray, FTP, port knocking, SSH, GonnaCry ransomware0xdf
8i-like-toDFIRMOVEit Transfer compromise, CVE investigation0xdf
9RecollectionDFIRMemory forensics, Volatility, process analysisjon-brandy GitHub
10LogjammerLog AnalysisWindows Event Logs (Security, System, Defender, Firewall, PowerShell), scheduled tasksMedium - Chicken0248
11PikaptchaDFIRRegistry Explorer, NetworkMiner, PowerShell run dialog abuse, fake CAPTCHA0xdf
12Campfire-1Active DirectoryKerberoasting detection, PowerView, Rubeus, Event ID 47690xdf
13Campfire-2Active DirectoryAS-REP Roasting, event log analysis, compromised accounts0xdf
14SafecrackerDFIRMalicious file forensic analysisadeadfed
15LitterSOCNetwork forensics, data exfiltration indicatorsMedium - jniket
16Heartbreaker-ContinuumMalware AnalysisPEStudio, Ghidra code analysis, VirusTotal, MITRE ATT&CK mappingMedium - Mattv0
17LockpickMalware AnalysisRansomware analysis, encryption key recoveryThamizhiniyan GitBook
18Lockpick 2.0Malware AnalysisAdvanced ransomware, key recovery techniquesThamizhiniyan GitBook
19SmartyPantsDFIRWindows RDP event logs, Smart Screen debug logsjon-brandy GitHub
20JingleBellDFIRHoliday-themed forensics investigationabubakar-shahid GitHub
21JenkreadDDFIRJenkins CVE-2024-23897 arbitrary file readHTB Blog
22Packet PuzzleNetwork ForensicsPCAP analysis, Japanese crypto firm cyberattackMedium - Deven

Medium Sherlocks

#SherlockCategoryKey TechniquesWriteup
1Crown Jewel-1Active DirectoryNTDS.dit dump, Volume Shadow Copy Service, AD enumerationMedium - Drew
2Crown Jewel-2Active DirectoryLateral movement detection, Pass-the-HashSystemWeakness
3NoxiousActive DirectoryLLMNR poisoning, rogue device detection, AD network recon0xdf
4ReaperActive DirectoryNTLM relay attack, LLMNR response poisoning, Security Log0xdf
5SubatomicMalware AnalysisElectron app malware, fake game installer, Discord hijacking0xdf
6ConstellationDFIRInsider threat, URL forensics, Discord/Google timeline0xdf
7TickTockDFIRSpear-phishing investigation, email forensicsMedium - jniket
8TracerThreat HuntingPsExec detection, SOC alert investigation, lateral movementMedium - Ahmad
9HyperfiletableDFIRMFT parsing, analyzeMFT, MFTExplorer, ZoneID, file sizesMedium - L0rd$ud0
10Nubilum-1Cloud ForensicsAWS CloudTrail logs, compromised EC2, PoshC2 C2 server0xdf
11Nubilum-2Cloud ForensicsAWS cloud forensics, advanced cloud investigationMedium - Chicken0248
12JugglinDFIRWindows Subsystem for Linux (WSL) abuse, threat actor leveraging WSLMedium - Chicken0248
13UltimatumDFIRWordPress compromise, Threat Actor investigationSystemWeakness
14OreDFIRGrafana artifacts, XMRIG cryptominer, CatScale, UNIX log analysisjon-brandy GitHub
15RogueOneNetwork ForensicsC2 traffic detection, network-based threat huntingjon-brandy GitHub
16Lockpick 3.0Malware AnalysisAdvanced ransomware variant, increased threat actor skillsetRoy
17Lockpick 4.0Malware AnalysisLatest ransomware evolution, key recoveryRoy
18MisCloudCloud ForensicsGCP breach, Gitea vulnerability, cloud misconfigurationMedium - Praj
19Heartbreaker-DenouementCloud ForensicsCloudTrail log parsing, ELK stack analysisGitHub
20ProcNetNetwork ForensicsNetwork traffic analysis, malware investigation, API data captureMedium - d3lt4labs
21NutsDFIRFile forensics, forensic image analysisitsrad.io
22FragilityDFIRExfiltrated file analysis, secret message decodingHTB Forum
23ExitiabilisDFIRHELK analysis, Cisco AnyConnect VPN compromiseHTB Blog
24JinkiesDFIRInvestigation and forensics analysiswarlocksmurf
25LATUSDFIRMulti-artifact forensic investigationHTB Forum
26LoggyLog AnalysisLog aggregation and analysis, timeline constructionjon-brandy GitHub

Hard Sherlocks

#SherlockCategoryKey TechniquesWriteup
1OpTinselTrace-1APT InvestigationChristmas-themed APT, initial access analysiswarlocksmurf
2OpTinselTrace-2APT InvestigationLateral movement, persistence mechanismsMiranda-Bai GitHub
3OpTinselTrace-3APT InvestigationVolatility3, Chainsaw, memory + event log correlationMedium - Ari
4OpTinselTrace-4APT InvestigationData exfiltration, C2 communication analysisjon-brandy GitHub
5OpTinselTrace-5APT InvestigationFull APT chain reconstruction, reportingwarlocksmurf
6APTNightmareAPT InvestigationAdvanced persistent threat investigationjon-brandy GitHub
7APTNightmare2APT InvestigationContinued APT investigation, advanced TTPsMedium - Jake
8BOughTDFIRComplex forensic investigationwarlocksmurf
9ZenithDFIRAdvanced incident responsejon-brandy GitHub
10PayloadMalware AnalysisAdvanced malware analysis, payload extractionjon-brandy GitHub
11CrashDumpDFIRCrash dump analysis, kernel-level forensicsjon-brandy GitHub
12LupinDFIRAdvanced theft/exfiltration investigationjon-brandy GitHub
13Secret PicturesDFIRHidden data, steganographic forensicsjon-brandy GitHub
14Malevolent ModmakerMalware AnalysisCustom malware module analysisjon-brandy GitHub
15SalineBreeze-2DFIRAdvanced breach investigationjon-brandy GitHub

Insane Sherlocks

#SherlockCategoryKey TechniquesWriteup
1HunterThreat HuntingFull-scale threat hunting operationwarlocksmurf
2EinlansenDFIRComplex multi-vector investigationHTB Forum

Operation Series

OpTinselTrace (Christmas 2023 - 5 Parts)

Christmas-themed APT investigation following the compromise of Father Christmas's operations by The Grinch. Five interconnected Sherlocks covering the full attack lifecycle.

PartFocusDifficultyKey Tools
OpTinselTrace-1Initial AccessHardEmail analysis, URL investigation
OpTinselTrace-2Execution & PersistenceHardRegistry, scheduled tasks
OpTinselTrace-3Lateral MovementHardVolatility3, Chainsaw
OpTinselTrace-4Data CollectionHardNetwork forensics, C2
OpTinselTrace-5Exfiltration & ReportingHardFull chain reconstruction

Operation Blackout 2025

SherlockFocusDifficulty
Phantom CheckInitial investigationMedium
Smoke & MirrorsAdvanced deception detectionMedium

Lockpick Series (Ransomware Evolution)

VersionDifficultyFocus
LockpickEasyBasic ransomware analysis
Lockpick 2.0EasyRansomware recovery
Lockpick 3.0MediumAdvanced ransomware variant
Lockpick 4.0MediumLatest ransomware evolution

Crown Jewel Series (Active Directory)

VersionDifficultyFocus
Crown Jewel-1MediumNTDS.dit dump, VSS analysis
Crown Jewel-2MediumLateral movement detection

Campfire Series (AD Attacks)

VersionDifficultyFocus
Campfire-1EasyKerberoasting detection
Campfire-2EasyAS-REP Roasting detection

Heartbreaker Series

VersionDifficultyFocus
Heartbreaker-ContinuumEasyMalware static analysis
Heartbreaker-DenouementMediumCloudTrail log investigation

Nubilum Series (Cloud Forensics)

VersionDifficultyFocus
Nubilum-1MediumAWS CloudTrail, EC2, PoshC2
Nubilum-2MediumAdvanced AWS investigation

APTNightmare Series

VersionDifficultyFocus
APTNightmareHardAPT investigation
APTNightmare2HardAdvanced APT TTPs

By Category

DFIR (Digital Forensics & Incident Response)

Noted, BFT, Recollection, Logjammer, Pikaptcha, SmartyPants, JingleBell, Safecracker, Constellation, TickTock, Hyperfiletable, Ultimatum, Ore, Nuts, Fragility, Exitiabilis, Jinkies, LATUS, BOughT, Zenith, CrashDump, Lupin, Secret Pictures, SalineBreeze-2

Malware Analysis

Unit42, Heartbreaker-Continuum, Lockpick (1.0-4.0), Subatomic, Heartbreaker-Denouement, Payload, Malevolent Modmaker

Active Directory

Campfire-1, Campfire-2, Crown Jewel-1, Crown Jewel-2, Noxious, Reaper

Network Forensics

Meerkat, Knock Knock, Litter, RogueOne, ProcNet, Packet Puzzle

Cloud Forensics

Nubilum-1, Nubilum-2, MisCloud, Heartbreaker-Denouement

SOC / Threat Hunting

Meerkat, Litter, Tracer, Hunter

Log Analysis

Brutus, Logjammer, Loggy

APT Investigation

OpTinselTrace (1-5), APTNightmare, APTNightmare2


Key Writeup Repositories

SourceURLCoverage
0xdf0xdf.gitlab.io15+ Sherlocks with deep analysis
jon-brandyGitHub35+ Sherlocks across all difficulties
abubakar-shahidGitHubDFIR-focused writeups
h0nyGitHubMulti-category Sherlocks
warlocksmurfGitHubOpTinselTrace + various
Chicken0248MediumNubilum, Logjammer, Pikaptcha, Jugglin, Noxious, Knock Knock, Reaper, Ultimatum
CyberKatalystGitHubSherlock writeup collection
Miranda-BaiGitHubNubilum, OpTinselTrace, Recollection, RogueOne, Noted
Thamizhiniyan CSGitBookDFIR, SOC, Malware Analysis
RoyBlogLockpick 3.0, Lockpick 4.0

Investigation Methodology

Phase 1: Triage

  1. Identify the type of incident (malware, intrusion, data breach, etc.)
  2. Determine the scope (affected systems, users, timeframe)
  3. Preserve evidence integrity

Phase 2: Evidence Collection

  1. Collect logs (Windows Event, syslog, application)
  2. Collect memory dumps if available
  3. Collect disk images or filesystem artifacts
  4. Collect network captures

Phase 3: Analysis

  1. Build a timeline of events
  2. Identify IOCs (IPs, domains, hashes, filenames)
  3. Trace the attack chain (initial access -> execution -> persistence -> lateral movement -> exfiltration)
  4. Map to MITRE ATT&CK framework

Phase 4: Reporting

  1. Document findings with evidence
  2. Provide timeline
  3. Recommend containment and remediation

Essential DFIR Tools

ToolPurpose
Volatility 3Memory forensics
ChainsawWindows event log analysis
HayabusaWindows event log fast forensics
KAPEEvidence collection
Eric Zimmerman ToolsWindows artifact parsing (MFTECmd, Registry Explorer, etc.)
AutopsyDisk forensics
Wireshark/tsharkNetwork capture analysis
NetworkMinerNetwork forensic analysis
VelociraptorEndpoint detection & forensics
YARAPattern matching for malware
CyberChefData transformation
PEStudioPE file static analysis
GhidraBinary reverse engineering
analyzeMFTMFT parsing
Event Log ExplorerWindows EVTX analysis