Je wilt leren hacken, maar niemand schaden en zeker niet gearresteerd worden. Dat gaat prima samen. In deze gids bouw je je eigen hacklab: een afgeschermde virtuele omgeving waarin je ongestraft kunt experimenteren en alles met één klik terugzet.
Waarom een eigen lab? In een virtuele machine mag alles: systemen laten crashen, exploits testen, voorbeeld-malware analyseren in quarantaine. De enige regel: wat in je lab gebeurt, blijft in je lab. Naar buiten toe oefen je uitsluitend op platformen die daarvoor gemaakt zijn.
Wat je nodig hebt
- Een pc of laptop met minimaal 8 GB RAM (16 GB is comfortabeler) en ±40 GB vrije schijfruimte
- Windows, macOS of Linux — allemaal prima
- Internetverbinding voor de downloads
- Nieuwsgierigheid; voorkennis is niet nodig
Stap 1: Installeer VirtualBox
VirtualBox is gratis virtualisatiesoftware van Oracle. Download de versie voor jouw besturingssysteem op virtualbox.org, installeer hem en start het beheervenster — dat is je toekomstige lab-kast. Linux-gebruikers: installeer via je pakketbeheerder of pak de nieuwere versie van de website.
Stap 2: Download Kali Linux
Kali is dé Linux-distributie voor penetration testing. Ga naar kali.org/get-kali, kies Virtual Machines en download de VirtualBox-image (64-bit). Pak het 7z-bestand uit: er verschijnt een .ova-bestand — een kant-en-klare VM.
Wie liever zelf installeert vanaf een ISO kan dat ook: dezelfde instellingen, iets meer werk, iets meer geleerd.
Stap 3: Importeer en stem af
Dubbelklik op de .ova (of File → Import Appliance in VirtualBox) en importeer. Controleer daarna bij Instellingen:
- Geheugen: 2–4 GB — geef wat je missen kunt
- Processoren: 2 CPU’s
- Netwerk: zie stap 5, de belangrijkste instelling
Apple Silicon-gebruikers: VirtualBox ondersteunt geen ARM-Macs. Gebruik UTM (gratis) of VMware Fusion met de Kali ARM64-image; de rest van deze gids werkt hetzelfde.
Stap 4: Start Kali en log in
Log in met gebruiker kali, wachtwoord kali. Verander het wachtwoord meteen (passwd in een terminal) — slechte gewoontes beginnen niet in je eigen lab. Werk daarna het systeem bij:
sudo apt update && sudo apt full-upgrade -y
Bij een security-distributie is bijwerken geen optie maar een gewoonte.
Stap 5: Begrijp je netwerkmodi (de essentie van je lab)
Dit is de sectie die bepaalt hoe veilig je lab is:
- NAT (standaard): de VM mag het internet op, maar is van buitenaf onzichtbaar. Prima voor updates.
- Host-only: de VM praat uitsluitend met jouw eigen pc en andere VM’s op datzelfde netwerk. Dit is de modus voor oefeningen: volledig gesloten oefenterrein.
- Bridged: de VM staat zomaar in je thuisnetwerk. Niet gebruiken voor aanvalsoefeningen.
Praktische opzet: geef Kali twee adapters — Adapter 1 op NAT (internet) en Adapter 2 op Host-only (lab-verkeer). Dan kun je updaten én veilig oefenen zonder te schakelen.
Stap 6: Zet je eerste doelmachine naast Kali
Een lab heeft een aanvaller én een doel. Download Metasploitable 2, een opzettelijk kwetsbare Linux-VM van Rapid7, importeer hem en zet zijn netwerkadapter op hetzelfde host-only-netwerk als Kali’s tweede adapter. Check de verbinding: ip a op de doelmachine geeft het IP; ping het vanuit Kali. Krijg je antwoord, dan staat je lab.
Stap 7: Gastuitbreidingen (kwaliteit van leven)
sudo apt install -y virtualbox-guest-x11
sudo reboot
Scheelt schermhaperingen en geeft je een gedeeld klembord om commands te plakken.
Wat nu? Een eerste route
- Verken je doel:
nmap -sV <ip-van-doel>geeft open poorten en diensten — de grondstof van elk onderzoek. - Kijk live mee: start Wireshark op je host-only-adapter en zie wat nmap verstuurt. Eerst zien, dan snappen.
- Volg één begeleide oefening op TryHackMe of VulnHub, en schrijf zelf een korte walkthrough. Uitleggen is de snelste manier om te ontdekken wat je nog niet begrijpt.
- Documenteer per oefening je commando’s en notities. In een half jaar is dat je persoonlijke kennisbank.
De regels van je lab (kort en niet onderhandelbaar)
- Je lab blijft in je lab: aanvallen alleen op host-only, nooit bridged, nooit op apparaten van anderen.
- Geen echte doelen. Zonder toestemming van de eigenaar is testen strafbaar, ook met de beste bedoelingen.
- Kwetsbaarheid in het wild gevonden? Melden, niet misbruiken — zie onze gids responsible disclosure in Nederland.
- Voorbeeld-malware analyseer je alleen in een geïsoleerde VM zonder internetverbinding.
Dit is de eerste aflevering van onze lab-serie. Volgende keer: je eerste Metasploitable-uitdaging, volledig in het Nederlands. Vragen of vastlopers? Mail ons — we zijn er zelf ook ooit tegenaan gelopen.