Geschreven door Nullbyte, redactioneel getoetst door Kompas. Laatst gecontroleerd: oktober 2026.
Sherlocks zijn de forensische helft van Hack The Box: geen machine die je kraakt, maar een incident dat je oplost. Je krijgt een dossier — logs, pakketopnamen, geheugendumps, e-mailheaders — en een reeks vragen: wat is er gebeurd, hoe kwam de aanvaller binnen, wat raakte hij aan? Precies het werk van een SOC-analist of forensisch onderzoeker, en precies het onderdeel dat in het Nederlandse security-onderwijs onderbelicht blijft.
Wat is een Sherlock precies?
Waar een HTB-machine begint met “hier is een server, krak hem”, begint een Sherlock met een verhaal: een organisatie is getroffen, en jij onderzoekt de bewijsstukken. Soms zit het antwoord in een Windows-log, soms in een PCAP van het netwerkverkeer, soms in het geheugen van een gecompromitteerde machine. De vragen lopen op van observatie (“welk account is misbruikt?”) naar reconstructie (“welke stappen zette de aanvaller, in welke volgorde?”) — en elk goed antwoord voelt als een kleine rechtszaak winnen.
Waarom dit meer is dan een hobby-spelletje
- De arbeidsmarkt vraagt erom. Detectie en incidentrespons zijn de groeikant van security-werk, mede door NIS2: organisaties moeten aantoonbaar kunnen reageren op incidenten, en daarvoor zijn mensen nodig die logs kunnen lezen. De HTB-certificering voor deze richting (CDSA) sluit daar exact op aan.
- Het is de andere kant van dezelfde munt. Wie aanvalstechnieken kent, herkent ze sneller in logs; wie forensiek doet, begrijpt beter waar aanvallen voelbaar zijn. De beste verdedigers denken als aanvallers — zie ook onze disclosure-gids voor hoe die twee werelden samenkomen.
- Je leert gereedschap dat overdraagbaar is. Tijdlijn-analyse, geheugenforensiek, logcorrelatie: dezelfde vaardigheden zitten in elke SOC-afdeling.
Hoe pak je je eerste Sherlock aan?
- Begin met een makkelijke — net als bij machines geldt: start laag, bouw op. De ingang van elke Sherlock beschrijft het scenario en wat je meekrijgt.
- Lees alles eerst. Het is verleidelijk om direct te zoeken, maar forensiek begint bij het verhaal: wat weten we, wat zou er gebeurd kunnen zijn, waar zou dat zichtbaar zijn? Schrijf je hypotheses op vóór je opent.
- Gebruik de juiste bril per bewijssoort. Netwerkverkeer lees je in Wireshark — onze Wireshark-gids is de perfecte opwarmer. Logs lees je met filters en tijdlijnen; geheugen vraagt gespecialiseerde tooling (denk aan Volatility).
- Documenteer terwijl je werkt. Wat je vond, waar, op welk tijdstip — een Sherlock oplossen zonder notities lukt één keer, daarna niet meer. Bovendien train je hiermee meteen de rapportagevaardigheid waar HTB-certificeringen om vragen.
Valkuilen die iedereen maakt
- Verdrinken in data. Een dossier bevat vaak meer dan je nodig hebt; laat het verhaal je bepalen wat je leest, niet andersom.
- Concluderen zonder tijdstippen. De volgorde van gebeurtenissen ís het incident. Een vondst zonder tijdstempel is een aanwijzing, nog geen reconstructie.
- Het eerste “verdachte” vastpakken. In logs zien aanwijzingen eruit als zekerheden. Controleer elke hypothese tegen een tweede bron — dat is forensiek, geen spelletje raden.
Waarom wij hier aandacht aan besteden
Het Nederlandse leermateriaal over forensiek en blue team is dun gezaaid, terwijl de vraag stijgt. Het Hackerscollectief lost Sherlocks structureel op, en we publiceren hier onze analyses — inclusief de denkwijze en de valkuilen. De complete HTB-gids legt het hele platform uit, en de hub-pagina houdt alles bij. Vragen? Mail de redactie.