Inleiding: Linux als ruggengraat van beveiliging
Linux-systemen vormen de ruggengraat van veel productieomgevingen en leveren essentiële instrumenten voor cybersecuritywerk. In dit technisch artikel bespreek ik drie krachtige commando’s die vaak gebruikt worden tijdens incident response, netwerkforensisch onderzoek en hardening. Elk commando wordt eerst uitgelegd met concrete voorbeelden en gebruiksscenario’s. Daarna laat ik een overzichtelijke tabel zien met alleen dat commando, zodat je snel de syntaxis en belangrijke opties terugvindt. Voor details kun je doorklikken naar de manpage bronnen die openen in een nieuw venster.
Netwerkcapturen met tcpdump
tcpdump is een low level packet capture tool die direct op een interface netwerkverkeer kan afluisteren en filteren. In cybersecurity gebruik je tcpdump voor live monitoring, het vastleggen van verdachte sessies en het exporteren van pcap-bestanden voor latere analyse in tools zoals Wireshark. Typische opties zijn -i voor de interface, -w om naar een bestand te schrijven, en -n om naamresolutie uit te schakelen. Gebruik expressies gebaseerd op BPF syntax om verkeer te beperken, bijvoorbeeld ’tcp and port 80′ of ‘host 10.0.0.5’. Voor forensisch werk start je vaak met een korte capture die alleen relevante flows vastlegt: tcpdump -i eth0 -n -s 0 -c 1000 tcp and host 10.0.0.5 -w suspect.pcap. Schijfrechten en performance: draai tcpdump met voldoende privileges en overweeg ringbuffers en compressie op systemen met veel verkeer. Zie ook de manpage voor diepere opties op https://www.tcpdump.org/manpages/ en de Linux packet filter reference op https://www.kernel.org/doc/ voor meer achtergrondinformatie.
Tabel met tcpdump
Onderstaande tabel bevat het commando, beschrijving, veelgebruikte opties, voorbeeld en situaties waarin je het command gebruikt tijdens een onderzoek.
| Commando | Beschrijving | Belangrijke opties | Voorbeeld | Gebruik in Cybersecurity |
|---|---|---|---|---|
| tcpdump | Packet capture tool om netwerkverkeer te filteren en vast te leggen op interface-niveau | -i interface, -w bestandsnaam, -n, -s 0, -c aantal, filterexpressies | tcpdump -i eth0 -n -s 0 -c 1000 tcp and host 10.0.0.5 -w suspect.pcap | Live capture van verdachte sessies, bewijsvastlegging, netwerkforensisch pre-filtering |
Inspecteren van sockets met ss
ss is een modern alternatief voor netstat en biedt gedetailleerde informatie over open sockets, luisterende poorten en actieve verbindingen. In een securitycontext gebruik je ss om snel te controleren welke processen netwerktoegang hebben, of er ongewenste luisterende services zijn, en om verdachte externe verbindingen te identificeren. Belangrijke opties zijn -t voor TCP, -u voor UDP, -l voor listening sockets, -p om het proces te tonen en -n om geen naamresolutie te doen. Combineer filters en sorteeropties om snel te zoeken: ss -tulpn geeft bijvoorbeeld alle luisterende TCP en UDP sockets inclusief procesinformatie. Voor analysestappen noteer PID en bitwise flags, onderzoek binaire locatie via /proc/PID/exe en controleer netwerkusers en bijbehorende sockets. Raadpleeg de ss manpage op https://man7.org/linux/man-pages/man8/ss.8.html voor uitgebreide voorbeelden en verklaringen.
Tabel met ss
De tabel hieronder toont het commando ss met kerninformatie die direct toepasbaar is tijdens detectie en response taken.
| Commando | Beschrijving | Belangrijke opties | Voorbeeld | Gebruik in Cybersecurity |
|---|---|---|---|---|
| ss | Toont socket informatie voor TCP, UDP en raw verbindingen met proceskoppeling | -t, -u, -l, -p, -n, -a | ss -tulpn | Detectie van ongeautoriseerde luisterende services, koppelen van netwerkconnecties aan processen |
Zoeken naar gevaarlijke bestandstoestanden met find
find is een veelzijdig bestandssysteemzoeker die essentieel is voor file system triage. In cybersecurity gebruik je find om snel SUID of SGID bestanden te vinden, recent gewijzigde bestanden te lokaliseren en verdachte scripts of binaries te ontdekken. Belangrijke parameters zijn -perm om permissies te specificeren, -mtime en -atime voor wijzigingen op tijdsbasis, -type voor bestandstype en -exec om acties uit te voeren op gevonden bestanden. Een paar nuttige voorbeelden: zoek naar SUID binaries met find / -perm -4000 -type f 2>/dev/null en vind bestanden gewijzigd in de laatste 7 dagen met find / -mtime -7 -type f 2>/dev/null. Combineer find met checksum of file attributen voor integriteitscontrole. Meer details en opties staan in de find manpage op https://man7.org/linux/man-pages/man1/find.1.html.
Tabel met find
Hier een compacte tabel met het find commando en directe voorbeelden die je tijdens een onderzoek inzet.
| Commando | Beschrijving | Belangrijke opties | Voorbeeld | Gebruik in Cybersecurity |
|---|---|---|---|---|
| find | Zoekt bestanden en voert acties uit gebaseerd op permissies, tijdstempels en type | -perm, -type, -mtime, -atime, -exec, -name | find / -perm -4000 -type f 2>/dev/null | Opsporen van SUID/SGID bestanden, recente wijzigingen, verdachte scripts en cleanup |
Praktische workflow tips voor incident response
Combineer deze tools efficiënt: gebruik ss om snel verdachte verbindingen en PID te identificeren, gebruik find om verdachte bestanden die bij de PID horen te lokaliseren en tcpdump om het relevante netwerkverkeer te capteren. Documenteer altijd commando’s en output, exporteer pcaps en hashes, en voer analyses op een geïsoleerde omgeving uit. Raadpleeg de gelinkte manpages voor diepergaande opties en implementeer scripts en logging om herhaalbare stappen in je responseproces te borgen.