Zet je eerste eigen hacklab op: VirtualBox + Kali Linux (veilig én legaal)

Je wilt leren hacken, maar niemand schaden en zeker niet gearresteerd worden. Dat gaat prima samen. In deze gids bouw je je eigen hacklab: een afgeschermde virtuele omgeving waarin je ongestraft kunt experimenteren en alles met één klik terugzet.

Waarom een eigen lab? In een virtuele machine mag alles: systemen laten crashen, exploits testen, voorbeeld-malware analyseren in quarantaine. De enige regel: wat in je lab gebeurt, blijft in je lab. Naar buiten toe oefen je uitsluitend op platformen die daarvoor gemaakt zijn.

Wat je nodig hebt

  • Een pc of laptop met minimaal 8 GB RAM (16 GB is comfortabeler) en ±40 GB vrije schijfruimte
  • Windows, macOS of Linux — allemaal prima
  • Internetverbinding voor de downloads
  • Nieuwsgierigheid; voorkennis is niet nodig

Stap 1: Installeer VirtualBox

VirtualBox is gratis virtualisatiesoftware van Oracle. Download de versie voor jouw besturingssysteem op virtualbox.org, installeer hem en start het beheervenster — dat is je toekomstige lab-kast. Linux-gebruikers: installeer via je pakketbeheerder of pak de nieuwere versie van de website.

Stap 2: Download Kali Linux

Kali is dé Linux-distributie voor penetration testing. Ga naar kali.org/get-kali, kies Virtual Machines en download de VirtualBox-image (64-bit). Pak het 7z-bestand uit: er verschijnt een .ova-bestand — een kant-en-klare VM.

Wie liever zelf installeert vanaf een ISO kan dat ook: dezelfde instellingen, iets meer werk, iets meer geleerd.

Stap 3: Importeer en stem af

Dubbelklik op de .ova (of File → Import Appliance in VirtualBox) en importeer. Controleer daarna bij Instellingen:

  • Geheugen: 2–4 GB — geef wat je missen kunt
  • Processoren: 2 CPU’s
  • Netwerk: zie stap 5, de belangrijkste instelling

Apple Silicon-gebruikers: VirtualBox ondersteunt geen ARM-Macs. Gebruik UTM (gratis) of VMware Fusion met de Kali ARM64-image; de rest van deze gids werkt hetzelfde.

Stap 4: Start Kali en log in

Log in met gebruiker kali, wachtwoord kali. Verander het wachtwoord meteen (passwd in een terminal) — slechte gewoontes beginnen niet in je eigen lab. Werk daarna het systeem bij:

sudo apt update && sudo apt full-upgrade -y

Bij een security-distributie is bijwerken geen optie maar een gewoonte.

Stap 5: Begrijp je netwerkmodi (de essentie van je lab)

Dit is de sectie die bepaalt hoe veilig je lab is:

  • NAT (standaard): de VM mag het internet op, maar is van buitenaf onzichtbaar. Prima voor updates.
  • Host-only: de VM praat uitsluitend met jouw eigen pc en andere VM’s op datzelfde netwerk. Dit is de modus voor oefeningen: volledig gesloten oefenterrein.
  • Bridged: de VM staat zomaar in je thuisnetwerk. Niet gebruiken voor aanvalsoefeningen.

Praktische opzet: geef Kali twee adapters — Adapter 1 op NAT (internet) en Adapter 2 op Host-only (lab-verkeer). Dan kun je updaten én veilig oefenen zonder te schakelen.

Stap 6: Zet je eerste doelmachine naast Kali

Een lab heeft een aanvaller én een doel. Download Metasploitable 2, een opzettelijk kwetsbare Linux-VM van Rapid7, importeer hem en zet zijn netwerkadapter op hetzelfde host-only-netwerk als Kali’s tweede adapter. Check de verbinding: ip a op de doelmachine geeft het IP; ping het vanuit Kali. Krijg je antwoord, dan staat je lab.

Stap 7: Gastuitbreidingen (kwaliteit van leven)

sudo apt install -y virtualbox-guest-x11
sudo reboot

Scheelt schermhaperingen en geeft je een gedeeld klembord om commands te plakken.

Wat nu? Een eerste route

  1. Verken je doel: nmap -sV <ip-van-doel> geeft open poorten en diensten — de grondstof van elk onderzoek.
  2. Kijk live mee: start Wireshark op je host-only-adapter en zie wat nmap verstuurt. Eerst zien, dan snappen.
  3. Volg één begeleide oefening op TryHackMe of VulnHub, en schrijf zelf een korte walkthrough. Uitleggen is de snelste manier om te ontdekken wat je nog niet begrijpt.
  4. Documenteer per oefening je commando’s en notities. In een half jaar is dat je persoonlijke kennisbank.

De regels van je lab (kort en niet onderhandelbaar)

  1. Je lab blijft in je lab: aanvallen alleen op host-only, nooit bridged, nooit op apparaten van anderen.
  2. Geen echte doelen. Zonder toestemming van de eigenaar is testen strafbaar, ook met de beste bedoelingen.
  3. Kwetsbaarheid in het wild gevonden? Melden, niet misbruiken — zie onze gids responsible disclosure in Nederland.
  4. Voorbeeld-malware analyseer je alleen in een geïsoleerde VM zonder internetverbinding.

Dit is de eerste aflevering van onze lab-serie. Volgende keer: je eerste Metasploitable-uitdaging, volledig in het Nederlands. Vragen of vastlopers? Mail ons — we zijn er zelf ook ooit tegenaan gelopen.

Reacties

Nog geen reacties. Waarom begin je de discussie niet?

Geef een reactie