Introductie tot Linux in Cybersecurity
Linux is het fundament van veel security-tools en servers. In dit artikel behandel ik drie kerncommando’s die dagelijks door beveiligingsprofessionals worden gebruikt: tcpdump, nmap en grep. Voor elk commando leg ik uit wat het doet, wanneer je het inzet en geef ik concrete technische instructies en voorbeelden. De resources en officiële sites zijn klikbaar voor verdere verdieping: https://www.tcpdump.org (tcpdump), https://nmap.org (nmap) en https://www.gnu.org/software/grep/manual/ (grep). Alle voorbeelden zijn gericht op praktijksituaties binnen cybersecurity zoals forensisch netwerkonderzoek, kwetsbaarheidsscans en loganalyse.
Wat is tcpdump en waarom is het relevant
tcpdump is een packet capture tool die netwerkverkeer oplaag 2 en 3 kan vastleggen en filteren. Security teams gebruiken tcpdump voor realtime analyse van verdachte verbindingen, incident response en het vastleggen van bewijsmateriaal. Het werkt direct op netwerkinterfaces en produceert pakketten die je kunt inspecteren of opslaan als pcap-bestanden voor latere analyse met tools zoals Wireshark.
Wanneer zet je tcpdump in tijdens een incident
Gebruik tcpdump wanneer je netwerkgedrag wilt vastleggen van een specifieke host, poort of protocol. Bijvoorbeeld bij een detectie van datalek, brute force verbindingen of ongeautoriseerde exfiltratie. Start captures op korte termijn met filters om opslag en privacy te beperken. Voor forensische captures gebruik je ringbuffers en schrijf je naar een pcap-bestand met timestamps.
Praktische tcpdump instructies en voorbeelden
Technische voorbeelden: 1) Capture enkel HTTP verkeer op interface eth0 en schrijf naar bestand: tcpdump -i eth0 tcp port 80 -w /tmp/http_capture.pcap. 2) Filter op IP en toon leesbare output: tcpdump -n -i eth0 host 10.0.0.5 and port 22 -vv. 3) Gebruik ringbuffer om schijfgebruik te begrenzen: tcpdump -i eth0 -w /var/log/capture-%Y-%m-%d.pcap -G 3600 -W 24. In practice run je tcpdump als root of via sudo. Voeg -s 0 toe om volledige pakketten te capturen. Na capture kun je pcap analyseren met tshark of Wireshark, of zoeken naar IOC patronen via tcpdump -r file.pcap ’tcp[32:4] = 0x….’.
| Commando | Voorbeeld | Doel |
|---|---|---|
| tcpdump | tcpdump -i eth0 tcp port 80 -w /tmp/http_capture.pcap | Realtime packet capture en forensische opslag |
Wat is nmap en wat doet het voor security
nmap is een veelzijdige netwerkscanner voor host discovery, poortscanning en service fingerprinting. Pentesters en netwerkbeheerders gebruiken nmap om netwerkoppervlakten te inventariseren, kwetsbare services te identificeren en netwerksegmentatie te verifiëren. nmap ondersteunt scripts (NSE) voor meer geavanceerde checks zoals detectie van misconfiguraties en bekende CVE-achtige fouten.
Wanneer gebruik je nmap in assessments
Gebruik nmap aan het begin van een assessment voor het bepalen van actieve hosts en open poorten. Gebruik stealth scans (SYN scan) bij beperkte detecteerbaarheid, en service/version detection (-sV) om te bepalen welke softwareversies draaien die kwetsbaar kunnen zijn. Automatische script scans (-sC of –script) helpen bij het snel detecteren van veelvoorkomende issues.
Technische nmap instructies en voorbeelden
Voorbeelden: 1) Standaard stealth scan op subnet met service detection: sudo nmap -sS -sV -O 10.0.0.0/24. 2) Gebruik intensieve script scan en output naar XML voor rapportage: sudo nmap -sS -sV –script vuln -oX scan_results.xml target.example.com. 3) Timing en firewall omzeilen: -T4 voor snelheid of -Pn om host discovery uit te schakelen. Let op gedrag en juridische toestemming; scans kunnen door IDS/IPS worden opgemerkt en hebben impact op target.
| Commando | Voorbeeld | Doel |
|---|---|---|
| nmap | sudo nmap -sS -sV –script vuln -oX scan_results.xml target.example.com | Netwerk discovery en kwetsbaarheidsscanning |
Wat is grep en hoe ondersteunt het forensisch werk
grep is een tekstzoeker die patronen matcht met reguliere expressies. In security workflows gebruik je grep om snel indicatoren van compromittering te vinden in grote logbestanden, configuraties en dumps. In combinatie met tools als awk, sed en xargs vormt grep een krachtige pijplijn voor logcorrelatie en IOC hunting.
Wanneer is grep je eerste keus
Bij eerste triage van logs of wanneer je zoekt naar specifieke strings zoals IP-adressen, hashes of foutmeldingen is grep zeer efficiënt. Combineer grep met tijdfilters en contextlijnen (-A -B) om gebeurteniscontext te behouden. Voor grote datasets kun je parallelle tools zoals rg (ripgrep) overwegen, maar grep blijft standaard beschikbaar op vrijwel elke Linux-installatie.
Concrete grep voorbeelden en gebruikstips
Voorbeelden: 1) Zoek naar IP 192.0.2.5 in webserver logs met 5 regels context: grep -n -C 5 “192.0.2.5” /var/log/nginx/access.log. 2) Filter alleen foutmeldingen en tel ze: grep -i “error” /var/log/app.log | wc -l. 3) Zoek naar Base64 patronen of sleutelwoorden met regex: grep -Eo “[A-Za-z0-9+/=]{40,}” /tmp/dump.txt. Gebruik sudo voor logs met beperkte rechten en combineer met tail -F voor realtime monitoring: tail -F /var/log/auth.log | grep –line-buffered “Failed password”.
| Commando | Voorbeeld | Doel |
|---|---|---|
| grep | grep -n -C 5 “192.0.2.5” /var/log/nginx/access.log | Snelle pattern search in logs en dumps |