Handleiding voor Linux-hacking: Ubuntu Opdrachten en tools
⚡ Slimme samenvatting
Linux-hacking is de praktijk van het vinden en exploiteren van zwakke punten in Linux-systemen. Deze pagina legt uit op welke kwetsbaarheden aanvallers zich richten, welke audittools daarbij betrokken zijn en welke maatregelen een server beschermen.

Linux is het meest gebruikte serverbesturingssysteem, met name voor webservers. Het is open source, wat betekent dat iedereen de broncode kan lezen. Die transparantie werkt twee kanten op: beheerders gebruiken het om snel fouten te vinden en te verhelpen, terwijl aanvallers dezelfde code bestuderen op zoek naar zwakke punten om te misbruiken. Linux-hacking is de praktijk van het misbruiken van die zwakke punten om ongeautoriseerde toegang tot een systeem te verkrijgen.
De onderstaande secties behandelen wat Linux is, de beveiligingslekken die het besturingssysteem treffen en een praktische kennismaking met hacken. Ubuntuen de tegenmaatregelen die u kunt treffen.
Snelle opmerking over Linux
Linux is een open source besturingssysteem. Veel distributies zijn erop gebaseerd, waaronder Red Hat Enterprise Linux, Fedora, Debian, en UbuntuOmdat de broncode openbaar is, kunnen onderzoekers, leveranciers en aanvallers deze allemaal inspecteren. Aanvallers gebruiken die toegang om te zoeken naar kwetsbaarheden die misbruikt kunnen worden, terwijl diezelfde transparantie ervoor zorgt dat beheerders sneller patches kunnen uitbrengen dan bij gesloten platforms vaak het geval is. Linux draait als besturingssysteem voor servers, desktops, tablets en mobiele apparaten.
Linux-programma's kunnen worden bediend via een grafische interface of via de commandoregel. Werken via de commandoregel is sneller en nauwkeuriger dan klikken in een grafische gebruikersinterface, en daarom geven beveiligingstesters die werken aan distributies zoals Kali Linux Ze brengen vrijwel al hun tijd door in een terminal. Kennis van de basiscommando's is daarom een praktische vereiste.
Raadpleeg dit Linux-zelfstudie voor de basisprincipes, en voor de Kali Linux zelfstudie voor de op beveiliging gerichte distributie die daarop is gebouwd.
Veelvoorkomende beveiligingslekken en aanvalsvectoren in Linux
Aanvallen op Linux maken zelden gebruik van exotische exploits. Telemetriegegevens uit 2025 en 2026 laten zien dat de meeste inbreuken tracWe gaan terug naar een kleine reeks terugkerende zwakke punten, en als je die kent, weet je waar je je verdedigingsinspanningen als eerste op moet richten.
- Zwakke of hergebruikte SSH-inloggegevens — Brute-force-aanvallen en pogingen tot het misbruiken van inloggegevens tegen SSH-verbindingen die toegankelijk zijn via internet, vormen het overgrote deel van de vijandige activiteiten die op Linux-systemen worden waargenomen.
- Onopgeloste kernel- en pakketfouten — Het Linux-kernelteam werd in 2024 een CVE Numbering Authority, en het aantal gerapporteerde kernel-CVE's steeg van ongeveer 290 in 2023 tot meer dan 3,500 het jaar daarop, waardoor de achterstand in patches snel oploopt.
- Verkeerde configuratie — Standaardaccounts, overbodige daemons, bestanden met schrijfrechten voor iedereen en soepele sudo-regels verlenen privileges die zonder exploit verkregen konden worden.
- Kwetsbare webapplicaties — gebreken zoals SQL injectie Cross-site scripting stelt een aanvaller in staat om de server te bereiken via de applicatie in plaats van via het besturingssysteem. Webshells zijn het meest voorkomende kwaadaardige artefact dat wordt aangetroffen op gecompromitteerde Linux-servers.
- Privilege-escalatiebugs — lokale kwetsbaarheden die een beperkt account root-toegang geven. Sommige hiervan zijn meer dan tien jaar onopgemerkt in de kernel gebleven voordat ze aan het licht kwamen.
- Risico's in de toeleveringsketen en afhankelijkheidsrisico's — Pakketten van derden, taalbibliotheken en containerimages importeren code die door niemand in het operationele team is beoordeeld.
Geen van deze methoden vereist dat een aanvaller Linux zelf uitschakelt. Analyses van inbraken in 2025 toonden aan dat ongeveer vier op de vijf inbraken helemaal geen malware bevatten, maar in plaats daarvan gebaseerd waren op verkeerde configuratie en gestolen inloggegevens.
Linux-hacktools
Beveiligingstesters en systeembeheerders gebruiken dezelfde scanners: de een om zwakke punten te vinden voordat een aanvaller dat doet, de ander om te controleren of de oplossingen effectief zijn. De onderstaande tools worden het meest gebruikt om een Linux-host te controleren.
| Gereedschap | Type | Vergunning | Typisch gebruik op Linux |
| Nessus | Kwetsbaarheidscanner | Zakelijk | Scant configuratie-instellingen, ontbrekende patches en netwerkservices in gemengde omgevingen. |
| Nmap | Netwerk- en poortscanner | Open source | Identificeert hosts die op een server draaien, de services die ze beschikbaar stellen en welke poorten open staan. |
| Lynis | Hostcontrole en -beveiliging | Open source | Voert een audit uit van een draaiend systeem aan de hand van beveiligingsnormen en rapporteert specifieke herstelmaatregelen. |
| OpenVAS | Kwetsbaarheidscanner | Open source | Netwerkkwetsbaarheidsscans, uitgevoerd door Greenbone als onderdeel van de Community Edition. |
De lijst is niet volledig; het geeft een idee van de beschikbare instrumenten voor audits. Ubuntu en andere Linux-systemen. Oudere handleidingen bevelen nog steeds SARA aan, de Security Auditor's Research Assistant, maar de laatste versie dateert uit 2009 en de projectwebsite is offline, dus Lynis en OpenVAS zijn de onderhouden alternatieven.
Hackactiviteit: Hack a Ubuntu Linux-systeem met PHP
In dit praktische scenario bekijken we hoe een Linux-host via een webapplicatie kan worden bereikt, met PHP als voorbeeld. Er wordt geen fysiek slachtoffer aangevallen. Als je het wilt uitproberen, installeer dan LAMPP, de Linux-versie van XAMPP, op je eigen computer.
PHP Het programma bevat twee functies die gebruikt kunnen worden om besturingssysteemopdrachten uit te voeren: exec() en shell_exec(). De functie exec() retourneert de laatste regel van de opdrachtuitvoer, terwijl shell_exec() het volledige resultaat van de opdracht als een tekenreeks retourneert.
Laten we voor de demonstratie aannemen dat een aanvaller erin slaagt het volgende bestand naar een webserver te uploaden.
<?php $cmd = isset($_GET['cmd']) ? $_GET['cmd'] : 'ls -l'; echo "executing shell command:-> $cmd</br>"; $output = shell_exec($cmd); echo "<pre>$output</pre>"; ?>
HIER,
Het bovenstaande script haalt de opdracht uit de GET-variabele met de naam cmd. De opdracht wordt uitgevoerd met shell_exec() en het resultaat wordt in de browser weergegeven.
De bovenstaande code kan op de volgende manier worden misbruikt: URL
http://localhost/cp/konsole.php?cmd=ls%20-l
HIER,
- “…konsole.php?cmd=ls%20-l” kent de waarde ls –l toe aan de variabele cmd.
Het commando op de Ubuntu De server wordt daarom uitgevoerd als
shell_exec('ls -l') ;
Het uitvoeren van de bovenstaande code op een webserver levert een resultaat op dat vergelijkbaar is met het volgende.
De uitvoer toont eenvoudigweg de bestanden in de huidige map en hun machtigingen.
Stel nu dat de aanvaller in plaats daarvan het volgende commando geeft.
rm -rf /
HIER,
- Met "rm" verwijder je bestanden.
- "rf" zorgt ervoor dat het rm-commando recursief wordt uitgevoerd, waardoor alle mappen en bestanden worden verwijderd.
- “/” geeft aan dat het commando moet beginnen met verwijderen vanuit de hoofdmap.
De aanval URL Het zou er ongeveer zo uitzien:
http://localhost/cp/konsole.php?cmd=rm%20-rf%20/
Eén niet-gevalideerde parameter is dus al voldoende om een aanvaller alle privileges te geven die het webserveraccount bezit. De twee volgende secties zijn bedoeld om dat te voorkomen en om het op te vangen als preventie niet lukt.
Hoe voorkom je hacks op Linux?
Linux-hacking maakt gebruik van kwetsbaarheden in het besturingssysteem en de software die daarop draait. Een organisatie kan de volgende maatregelen, in combinatie toegepast, nemen om de meeste van de hierboven beschreven kwetsbaarheden te dichten.
- Patchbeheer — Patches verhelpen de bugs die aanvallers misbruiken om een systeem te compromitteren. Een vastgesteld beleid zorgt ervoor dat relevante updates snel worden toegepast, in plaats van wanneer iemand er pas aan denkt.
- Juiste OS-configuratie — Schakel inactieve gebruikersaccounts en onnodige daemons uit. Wijzig de standaardinstellingen, waaronder standaardgebruikersnamen, wachtwoorden voor gedeelde applicaties en standaardpoortnummers.
- SSH-beveiliging — Schakel root-aanmelding en wachtwoordverificatie uit, sta alleen benoemde gebruikers of groepen toe en beperk het aantal authenticatiepogingen. Dit sluit het meest aangevallen toegangspunt op Linux af.
- Minste privilege — Geef accounts en services alleen de rechten die ze nodig hebben en beperk sudo tot specifieke commando's in plaats van algemene beheerdersrechten.
- Verplichte toegangscontrole — behoud SELinux (Red Hat-familie) of AppArmor (Debian en Ubuntu) in de handhavingsmodus, zodat een gecompromitteerde service geen toegang heeft tot de rest van het systeem.
- Invoervalidatie — De bovenstaande demonstratie werkt alleen omdat de aanvraaggegevens een shellfunctie bereiken. Geef nooit gebruikersinvoer door aan exec() of shell_exec().
- Firewalls en segmentatie — stel alleen de poorten beschikbaar die een service daadwerkelijk nodig heeft, met behulp van een firewall en netwerksegmentatie om te beperken wat een gecompromitteerde host kan bereiken.
- Intrusion detection systems Dergelijke tools kunnen worden gebruikt om ongeautoriseerde toegang tot het systeem te detecteren, en sommige kunnen de poging ook blokkeren.
- Geteste back-ups — Offline, herstelbare back-ups zorgen ervoor dat een destructieve opdracht zoals de bovenstaande resulteert in een uitval in plaats van een permanent verlies.
Hoe detecteer je een gecompromitteerd Linux-systeem?
Preventie faalt uiteindelijk, dus de tweede vraag is hoe snel je het zou merken. Detectie op Linux is afhankelijk van het verzamelen van het juiste bewijsmateriaal vóór een incident plaatsvindt, niet erna.
- Auditregistratie — Het kernel-auditframework, auditd, registreert privilegegebruik, bestandstoegang en systeemoproepen in een vorm die een gecompromitteerd proces niet ongemerkt kan herschrijven. Stuur deze logs door van de host naar een centrale collector.
- Authenticatielogboeken — Een reeks mislukkingen gevolgd door één succes in /var/log/auth.log of /var/log/secure is het klassieke kenmerk van een brute-forceaanval.
- Onverwachte processen en verbanden — Een afluisterdienst of uitgaande verbinding waar niemand een verklaring voor kan geven, verdient onmiddellijk onderzoek.
- Monitoring van bestandsintegriteit — tools die systeembinaries en configuratiebestanden hashen, signaleren wijzigingen in bestanden die nooit zouden mogen veranderen.
- Geplande taken en opstartitems — Persistentie wordt meestal opgeslagen in cronjobs, systemd-units of shellprofielscripts.
- Nieuwe of gewijzigde accounts — zoek naar onbekende gebruikers, een tweede account met UID 0 en SSH-sleutels die niemand heeft toegevoegd.
- Webservermappen Omdat webshells de meest voorkomende kwaadaardige bestanden zijn die op Linux-servers worden aangetroffen, verdienen onverwachte scriptbestanden onder een webroot extra aandacht.
- Geplande audits — Voer een audittool voor de host, zoals Lynis, volgens een vast schema uit en beschouw elk rapport als een takenlijst in plaats van een eenmalige actie.
Als u bewijs vindt van een inbreuk, isoleer dan de host, bewaar de logbestanden en een schijfkopie voordat u iets wijzigt, en herstel het systeem vanaf een betrouwbaar medium in plaats van te proberen een werkend systeem te reinigen. De afhandeling van dit bewijsmateriaal wordt behandeld in [verwijzing naar context]. digitaal forensisch onderzoek.
Juridische en ethische grenzen van Linux-hacking
Elke techniek op deze pagina mag legaal worden toegepast op systemen die u bezit of waarvoor u schriftelijke toestemming hebt om te testen, en is vrijwel overal elders illegaal. De bovenstaande oefening wordt juist om die reden bewust uitgevoerd op een lokale installatie.
- Schriftelijke toestemming — Een ondertekende beschrijving van de opdracht, een afgesproken testperiode en een aangewezen contactpersoon: dat is wat een penetratietest onderscheidt van een misdrijf. Mondelinge goedkeuring is niet voldoende.
- Blijf binnen het bereik — Hosts, adresbereiken en technieken die niet in de lijst staan, zijn niet toegestaan, zelfs niet als ze bereikbaar zijn.
- Ga zorgvuldig om met gegevens. — bewijsmateriaal dat tijdens een test is verzameld, bevat nog steeds echte persoonsgegevens en moet daarom veilig worden opgeslagen en daarna worden vernietigd.
- Rapporteer op verantwoorde wijze — Deel de bevindingen met de eigenaar en geef hem de tijd om het probleem op te lossen voordat je iets publiceert.
De juridische risico's zijn reëel: ongeautoriseerde toegang tot een computersysteem is een strafbaar feit volgens wetten zoals de Amerikaanse Computer Fraud and Abuse Act en de Britse Computer Misuse Act. Als je een carrière wilt opbouwen met deze vaardigheden, kies dan voor een erkende route — een veiligheidscertificering En bovendien een eigen lab, in plaats van de server van iemand anders.

