Je hebt met nmap een netwerk gescand en een open poort gevonden met verouderde software erop. Je weet nu dat er een kwetsbaarheid is. Maar hoe zet je die kennis om in daadwerkelijke toegang? Dat is precies waar Metasploit om de hoek komt kijken. Het is het bekendste exploit-framework ter wereld, en in deze gids leer je wat het is, hoe de onderdelen samenwerken, en — net zo belangrijk — waar de juridische grens ligt.
Gratis: 9 pagina's uit het Pentest Playbook
Exploitation komt pas ná goede voorbereiding. Download Fase 0 en 1: toestemming regelen en het doelwit verkennen. Geen account, alleen je email.
Download de gratis sampleWat is Metasploit?
Metasploit is een framework: een verzameling tools die samen het hele proces van kwetsbaarheden testen automatiseren. Het is gratis en open-source, wordt onderhouden door beveiligingsbedrijf Rapid7, en bevat meer dan 2300 kant-en-klare exploits voor bekende kwetsbaarheden. Een exploit is code die misbruik maakt van een concrete zwakte in software.
Het is verreweg het meest gebruikte penetration testing platform ter wereld. Waar je vroeger voor elke kwetsbaarheid zelf exploit-code moest schrijven, biedt Metasploit een bibliotheek waarin je een exploit uitkiest, een paar instellingen invult, en 'm afvuurt. Dat maakt het krachtig — en precies daarom is verantwoord gebruik zo belangrijk.
Waarom een Framework, en niet Losse Tools?
Zonder een framework zou een pentester voor elke stap een aparte tool en losse scripts nodig hebben: één voor het scannen, één voor het exploiteren, één voor wat je daarná doet. Metasploit brengt dat allemaal onder één dak, met een consistente manier van werken. Je kiest een module, bekijkt de opties, stelt het doelwit in en voert uit — voor elke exploit hetzelfde patroon. Die uniformiteit is de echte waarde: je hoeft niet 2300 losse tools te leren, maar één werkwijze.
De Bouwstenen van Metasploit
Om Metasploit te begrijpen, moet je vier soorten modules kennen. Samen vormen ze de gereedschapskist:
- Exploits — Code die een specifieke kwetsbaarheid uitbuit om ergens binnen te komen. Dit is de "sleutel" die op één specifiek "slot" (kwetsbaarheid) past.
- Payloads — De code die draait nadat een exploit is geslaagd. De exploit opent de deur; de payload bepaalt wat je binnen doet (bijvoorbeeld een verbinding terug opzetten).
- Auxiliary modules — Hulpmiddelen die niet exploiteren maar ondersteunen: scanners, fuzzers en informatie-verzamelaars.
- Encoders — Verhullen de payload zodat antivirussoftware het niet direct herkent. In een geautoriseerde test gebruik je dit om te testen of de verdediging standhoudt.
Er is nog een vijfde categorie die je vaak hoort: post-exploitation modules. Dat is alles wat je doet nadat je toegang hebt — informatie verzamelen, rechten verhogen, of je positie behouden.
De Exploit-Workflow: Zo Werkt een Pentester
Exploitation is geen losse actie maar een keten van stappen. Metasploit volgt een vaste volgorde die je overal in penetration testing terugziet:
- Reconnaissance — Het doelwit verkennen met tools als nmap: welke systemen, poorten en services zijn er?
- Kwetsbaarheid identificeren — Welke gevonden software heeft een bekende zwakte?
- Exploit kiezen — De juiste module zoeken in de Metasploit-database die bij die kwetsbaarheid past.
- Payload instellen — Bepalen wat er ná de exploit moet gebeuren (bijvoorbeeld een reverse shell).
- Exploitation — De exploit uitvoeren tegen het doelwit.
- Post-exploitation — Wat je met de toegang doet: rechten verhogen, informatie verzamelen.
- Lateral movement — Vanaf het gekraakte systeem doorstoten naar andere systemen in het netwerk.
Een Exploit in de Praktijk
Zo ziet een exploit-sessie er versimpeld uit in de Metasploit-console. In dit voorbeeld gebruiken we de beroemde EternalBlue-exploit tegen een verouderd Windows-systeem:
metasploit command veilig
uitproberen. Het toont een educatieve demonstratie van precies deze workflow — zonder dat er ook maar iets echt gebeurt.
Payloads: Wat Gebeurt er Na de Exploit?
De exploit opent de deur, maar de payload bepaalt wat er dan gebeurt. Er zijn drie types die je als beginner moet kennen:
- Reverse shell — Het slachtoffer maakt verbinding naar de aanvaller. Dit is het meest gebruikte type, omdat uitgaand verkeer vaak wél door de firewall mag (inkomend verkeer meestal niet).
- Bind shell — Omgekeerd: de aanvaller verbindt naar het slachtoffer. Dat vereist een open poort op het doelwit en is makkelijker te blokkeren.
- Meterpreter — Een geavanceerde payload die speciaal bij Metasploit hoort. Het draait in het geheugen (schrijft niets naar schijf), communiceert versleuteld en biedt kant-en-klare functies voor ná de exploit.
Beroemde Exploits in Metasploit
De kracht van Metasploit zit in zijn database van bekende kwetsbaarheden. Een paar hebben geschiedenis geschreven:
| Exploit | Kwetsbaarheid | Bekend van |
|---|---|---|
| EternalBlue | MS17-010 (Windows SMB) | De WannaCry-ransomware (2017), infecteerde wereldwijd honderdduizenden computers |
| BlueKeep | CVE-2019-0708 (Windows RDP) | Kon zich automatisch verspreiden zonder inloggegevens; miljoenen kwetsbare systemen |
| Log4Shell | CVE-2021-44228 (Java Log4j) | Kreeg de maximale risicoscore 10.0; trof miljoenen applicaties tegelijk |
| Shellshock | CVE-2014-6271 (Bash) | Kwetsbaarheid in de Linux-shell die commando-injectie mogelijk maakte |
Het Belangrijkste Leermoment
Als je één ding onthoudt uit deze gids, laat het dit zijn: de meeste exploits in Metasploit zijn voor oude kwetsbaarheden waarvoor allang een patch bestaat. Organisaties worden zelden gehackt door een gloednieuwe, onbekende zwakte — ze worden gehackt omdat ze niet op tijd updaten.
Het schoolvoorbeeld is WannaCry. De patch voor de EternalBlue-kwetsbaarheid was al maanden beschikbaar toen de ransomware in 2017 toesloeg. De slachtoffers hadden simpelweg niet geüpdatet. Dat inzicht is precies waarom verdedigers Metasploit óók gebruiken: om te testen welke bekende gaten nog openstaan, vóórdat een aanvaller ze vindt.
Hoe Bescherm je je Hiertegen?
Metasploit begrijpen maakt je een betere verdediger. Dit zijn de belangrijkste maatregelen:
- Patchmanagement — Update systemen regelmatig en snel. Kritieke kwetsbaarheden verdienen prioriteit. Dit is verreweg de effectiefste maatregel.
- Aanvalsoppervlak verkleinen — Zet services die je niet nodig hebt uit (zoals SMB of Remote Desktop), en gebruik firewallregels die standaard alles blokkeren.
- Netwerksegmentatie — Deel je netwerk op in zones, zodat een aanvaller die één systeem kraakt niet vrij kan doorbewegen (dat voorkomt de "lateral movement" uit de workflow).
- Detectie — Systemen als IDS/IPS herkennen inbraakpogingen en slaan alarm of blokkeren ze.
Ethische en Juridische Overwegingen
Dit is het belangrijkste deel van dit artikel. Metasploit is een offensieve tool, en die kracht brengt verantwoordelijkheid mee.
De gouden regels voor ethisch gebruik:
- Altijd schriftelijke toestemming — Een contract of scope-document dat vastlegt welke systemen je mag testen.
- Blijf binnen de scope — Toestemming voor één systeem is geen toestemming voor het netwerk ernaast.
- Oefen in een eigen lab — Gebruik virtuele machines, bewust-kwetsbare oefensystemen, of een simulator zoals HackSimulator.nl.
- Documenteer alles — Log wat je deed, wanneer en met welk resultaat. Dat beschermt jou én je opdrachtgever.
Wil je een echte pentest leren uitvoeren?
Download het Pentest Playbook — van reconnaissance tot rapportage, met een beslisboom bij elke stap.
Download het PlaybookVeelgemaakte Fouten door Beginners
- Meteen willen exploiteren — Zonder goede reconnaissance kies je de verkeerde exploit. Verkenning eerst, altijd.
- Oefenen op systemen van anderen — "Ik wilde het alleen even proberen" is geen geldige verdediging. Gebruik legale oefenomgevingen.
- Denken dat exploits magie zijn — Een exploit werkt alleen als het doelwit die specifieke, niet-gepatchte kwetsbaarheid heeft. Tegen een up-to-date systeem doe je niets.
- Post-exploitation onderschatten — Binnenkomen is vaak makkelijker dan onopgemerkt blijven. In een echte pentest is het rapport belangrijker dan de "hack" zelf.
Oefenen in HackSimulator.nl
Probeer het metasploit command
Open de simulator en typ metasploit om een veilige, educatieve demonstratie van het framework te zien —
inclusief de exploit-workflow en een uitleg per stap. Typ man metasploit voor de volledige Nederlandstalige
handleiding. Er gebeurt niets echts: alles is gesimuleerd.
Legale Oefenomgevingen
Wil je verder dan de simulator? Deze platforms zijn speciaal gemaakt om exploitation legaal te oefenen:
- Metasploitable — Een bewust kwetsbare virtuele machine, gemaakt om Metasploit op te oefenen.
- HackTheBox en TryHackMe — Online labs met begeleide leerpaden.
- VulnHub — Downloadbare kwetsbare machines voor je eigen lab.
- DVWA (Damn Vulnerable Web Application) — Een oefen-webapplicatie vol ingebouwde kwetsbaarheden.
Samenvatting
Metasploit is het bekendste exploit-framework en met de basis uit dit artikel begrijp je nu:
- Wat een framework is en waarom het het exploit-proces automatiseert
- De vier bouwstenen: exploits, payloads, auxiliary modules en encoders
- De exploit-workflow van reconnaissance tot lateral movement
- Het verschil tussen reverse shell, bind shell en meterpreter
- Waarom tijdig patchen de meeste exploits verslaat
- Waar de juridische grens ligt en hoe je ethisch oefent
De volgende stap? Oefen met het metasploit command in de simulator, fris je nmap-kennis op (exploitation begint bij verkenning), en bekijk hoe een concrete aanval eruitziet in onze SQL injection-gids. Wil je het grotere plaatje van webkwetsbaarheden? Lees dan de OWASP Top 10.
Nuttige Resources
- Officieel: metasploit.com - Documentatie en downloads
- Oefenomgevingen: HackTheBox, TryHackMe - Legale labs om je skills te oefenen
- CVE Database: cve.mitre.org - Zoek kwetsbaarheden op software en versie
- Simulator: Metasploit in HackSimulator.nl - Oefen veilig in je browser