Metasploit voor Beginners: Wat het Is en Hoe het Werkt

Je hebt met nmap een netwerk gescand en een open poort gevonden met verouderde software erop. Je weet nu dat er een kwetsbaarheid is. Maar hoe zet je die kennis om in daadwerkelijke toegang? Dat is precies waar Metasploit om de hoek komt kijken. Het is het bekendste exploit-framework ter wereld, en in deze gids leer je wat het is, hoe de onderdelen samenwerken, en — net zo belangrijk — waar de juridische grens ligt.

Gratis: 9 pagina's uit het Pentest Playbook

Exploitation komt pas ná goede voorbereiding. Download Fase 0 en 1: toestemming regelen en het doelwit verkennen. Geen account, alleen je email.

Download de gratis sample

Wat is Metasploit?

Metasploit is een framework: een verzameling tools die samen het hele proces van kwetsbaarheden testen automatiseren. Het is gratis en open-source, wordt onderhouden door beveiligingsbedrijf Rapid7, en bevat meer dan 2300 kant-en-klare exploits voor bekende kwetsbaarheden. Een exploit is code die misbruik maakt van een concrete zwakte in software.

Het is verreweg het meest gebruikte penetration testing platform ter wereld. Waar je vroeger voor elke kwetsbaarheid zelf exploit-code moest schrijven, biedt Metasploit een bibliotheek waarin je een exploit uitkiest, een paar instellingen invult, en 'm afvuurt. Dat maakt het krachtig — en precies daarom is verantwoord gebruik zo belangrijk.

Metasploit zelf downloaden en in een eigen oefenomgeving gebruiken is volledig legaal. Het wordt pas strafbaar wanneer je het zonder toestemming op systemen van anderen richt. Verderop lees je precies waar die grens ligt.

Waarom een Framework, en niet Losse Tools?

Zonder een framework zou een pentester voor elke stap een aparte tool en losse scripts nodig hebben: één voor het scannen, één voor het exploiteren, één voor wat je daarná doet. Metasploit brengt dat allemaal onder één dak, met een consistente manier van werken. Je kiest een module, bekijkt de opties, stelt het doelwit in en voert uit — voor elke exploit hetzelfde patroon. Die uniformiteit is de echte waarde: je hoeft niet 2300 losse tools te leren, maar één werkwijze.

De Bouwstenen van Metasploit

Om Metasploit te begrijpen, moet je vier soorten modules kennen. Samen vormen ze de gereedschapskist:

  • Exploits — Code die een specifieke kwetsbaarheid uitbuit om ergens binnen te komen. Dit is de "sleutel" die op één specifiek "slot" (kwetsbaarheid) past.
  • Payloads — De code die draait nadat een exploit is geslaagd. De exploit opent de deur; de payload bepaalt wat je binnen doet (bijvoorbeeld een verbinding terug opzetten).
  • Auxiliary modules — Hulpmiddelen die niet exploiteren maar ondersteunen: scanners, fuzzers en informatie-verzamelaars.
  • Encoders — Verhullen de payload zodat antivirussoftware het niet direct herkent. In een geautoriseerde test gebruik je dit om te testen of de verdediging standhoudt.

Er is nog een vijfde categorie die je vaak hoort: post-exploitation modules. Dat is alles wat je doet nadat je toegang hebt — informatie verzamelen, rechten verhogen, of je positie behouden.

De Exploit-Workflow: Zo Werkt een Pentester

Exploitation is geen losse actie maar een keten van stappen. Metasploit volgt een vaste volgorde die je overal in penetration testing terugziet:

  1. Reconnaissance — Het doelwit verkennen met tools als nmap: welke systemen, poorten en services zijn er?
  2. Kwetsbaarheid identificeren — Welke gevonden software heeft een bekende zwakte?
  3. Exploit kiezen — De juiste module zoeken in de Metasploit-database die bij die kwetsbaarheid past.
  4. Payload instellen — Bepalen wat er ná de exploit moet gebeuren (bijvoorbeeld een reverse shell).
  5. Exploitation — De exploit uitvoeren tegen het doelwit.
  6. Post-exploitation — Wat je met de toegang doet: rechten verhogen, informatie verzamelen.
  7. Lateral movement — Vanaf het gekraakte systeem doorstoten naar andere systemen in het netwerk.
Zie je stap 1? Exploitation begint bij verkenning, niet bij de aanval. Zonder goede reconnaissance weet je niet welke exploit je nodig hebt. Daarom is de nmap-gids een logische voorbereiding op dit onderwerp.

Een Exploit in de Praktijk

Zo ziet een exploit-sessie er versimpeld uit in de Metasploit-console. In dit voorbeeld gebruiken we de beroemde EternalBlue-exploit tegen een verouderd Windows-systeem:

msf6 > use exploit/windows/smb/ms17_010_eternalblue
msf6 > set RHOSTS 192.168.1.100 <- doelwit instellen RHOSTS => 192.168.1.100 msf6 > exploit <- exploit afvuren [*] Started reverse TCP handler [*] Target OS: Windows 7 Professional [+] Host is vulnerable to MS17-010! <- kwetsbaarheid bevestigd [TIP] Je stelt bij elke exploit dezelfde soort opties in: een doelwit (RHOSTS) en een payload. Daarna 'exploit'.
In de HackSimulator.nl terminal kun je het metasploit command veilig uitproberen. Het toont een educatieve demonstratie van precies deze workflow — zonder dat er ook maar iets echt gebeurt.

Payloads: Wat Gebeurt er Na de Exploit?

De exploit opent de deur, maar de payload bepaalt wat er dan gebeurt. Er zijn drie types die je als beginner moet kennen:

  • Reverse shell — Het slachtoffer maakt verbinding naar de aanvaller. Dit is het meest gebruikte type, omdat uitgaand verkeer vaak wél door de firewall mag (inkomend verkeer meestal niet).
  • Bind shell — Omgekeerd: de aanvaller verbindt naar het slachtoffer. Dat vereist een open poort op het doelwit en is makkelijker te blokkeren.
  • Meterpreter — Een geavanceerde payload die speciaal bij Metasploit hoort. Het draait in het geheugen (schrijft niets naar schijf), communiceert versleuteld en biedt kant-en-klare functies voor ná de exploit.
Een shell is simpelweg opdrachtregel-toegang tot een systeem — dezelfde soort terminal die je in HackSimulator.nl gebruikt, maar dan op de machine van het doelwit. Wie een shell heeft, kan commando's uitvoeren op dat systeem.

Beroemde Exploits in Metasploit

De kracht van Metasploit zit in zijn database van bekende kwetsbaarheden. Een paar hebben geschiedenis geschreven:

Exploit Kwetsbaarheid Bekend van
EternalBlue MS17-010 (Windows SMB) De WannaCry-ransomware (2017), infecteerde wereldwijd honderdduizenden computers
BlueKeep CVE-2019-0708 (Windows RDP) Kon zich automatisch verspreiden zonder inloggegevens; miljoenen kwetsbare systemen
Log4Shell CVE-2021-44228 (Java Log4j) Kreeg de maximale risicoscore 10.0; trof miljoenen applicaties tegelijk
Shellshock CVE-2014-6271 (Bash) Kwetsbaarheid in de Linux-shell die commando-injectie mogelijk maakte

Het Belangrijkste Leermoment

Als je één ding onthoudt uit deze gids, laat het dit zijn: de meeste exploits in Metasploit zijn voor oude kwetsbaarheden waarvoor allang een patch bestaat. Organisaties worden zelden gehackt door een gloednieuwe, onbekende zwakte — ze worden gehackt omdat ze niet op tijd updaten.

Het schoolvoorbeeld is WannaCry. De patch voor de EternalBlue-kwetsbaarheid was al maanden beschikbaar toen de ransomware in 2017 toesloeg. De slachtoffers hadden simpelweg niet geüpdatet. Dat inzicht is precies waarom verdedigers Metasploit óók gebruiken: om te testen welke bekende gaten nog openstaan, vóórdat een aanvaller ze vindt.

Voor een verdediger is de les glashelder: tijdig patchen verslaat bijna elke exploit. Een systeem dat up-to-date is, is immuun voor het overgrote deel van wat er in Metasploit zit.

Hoe Bescherm je je Hiertegen?

Metasploit begrijpen maakt je een betere verdediger. Dit zijn de belangrijkste maatregelen:

  • Patchmanagement — Update systemen regelmatig en snel. Kritieke kwetsbaarheden verdienen prioriteit. Dit is verreweg de effectiefste maatregel.
  • Aanvalsoppervlak verkleinen — Zet services die je niet nodig hebt uit (zoals SMB of Remote Desktop), en gebruik firewallregels die standaard alles blokkeren.
  • Netwerksegmentatie — Deel je netwerk op in zones, zodat een aanvaller die één systeem kraakt niet vrij kan doorbewegen (dat voorkomt de "lateral movement" uit de workflow).
  • Detectie — Systemen als IDS/IPS herkennen inbraakpogingen en slaan alarm of blokkeren ze.

Ethische en Juridische Overwegingen

Dit is het belangrijkste deel van dit artikel. Metasploit is een offensieve tool, en die kracht brengt verantwoordelijkheid mee.

Gebruik Metasploit alleen op systemen waarvoor je expliciete, schriftelijke toestemming hebt! Ongeautoriseerd binnendringen van een geautomatiseerd werk is in Nederland strafbaar onder artikel 138ab van het Wetboek van Strafrecht (computervredebreuk). Het maakt daarbij niet uit of je iets beschadigt — alleen al de ongeautoriseerde toegang is een misdrijf.

De gouden regels voor ethisch gebruik:

  1. Altijd schriftelijke toestemming — Een contract of scope-document dat vastlegt welke systemen je mag testen.
  2. Blijf binnen de scope — Toestemming voor één systeem is geen toestemming voor het netwerk ernaast.
  3. Oefen in een eigen lab — Gebruik virtuele machines, bewust-kwetsbare oefensystemen, of een simulator zoals HackSimulator.nl.
  4. Documenteer alles — Log wat je deed, wanneer en met welk resultaat. Dat beschermt jou én je opdrachtgever.

Wil je een echte pentest leren uitvoeren?

Download het Pentest Playbook — van reconnaissance tot rapportage, met een beslisboom bij elke stap.

Download het Playbook

Veelgemaakte Fouten door Beginners

  • Meteen willen exploiteren — Zonder goede reconnaissance kies je de verkeerde exploit. Verkenning eerst, altijd.
  • Oefenen op systemen van anderen — "Ik wilde het alleen even proberen" is geen geldige verdediging. Gebruik legale oefenomgevingen.
  • Denken dat exploits magie zijn — Een exploit werkt alleen als het doelwit die specifieke, niet-gepatchte kwetsbaarheid heeft. Tegen een up-to-date systeem doe je niets.
  • Post-exploitation onderschatten — Binnenkomen is vaak makkelijker dan onopgemerkt blijven. In een echte pentest is het rapport belangrijker dan de "hack" zelf.

Oefenen in HackSimulator.nl

Probeer het metasploit command

Open de simulator en typ metasploit om een veilige, educatieve demonstratie van het framework te zien — inclusief de exploit-workflow en een uitleg per stap. Typ man metasploit voor de volledige Nederlandstalige handleiding. Er gebeurt niets echts: alles is gesimuleerd.

Start de simulator

Legale Oefenomgevingen

Wil je verder dan de simulator? Deze platforms zijn speciaal gemaakt om exploitation legaal te oefenen:

  • Metasploitable — Een bewust kwetsbare virtuele machine, gemaakt om Metasploit op te oefenen.
  • HackTheBox en TryHackMe — Online labs met begeleide leerpaden.
  • VulnHub — Downloadbare kwetsbare machines voor je eigen lab.
  • DVWA (Damn Vulnerable Web Application) — Een oefen-webapplicatie vol ingebouwde kwetsbaarheden.

Samenvatting

Metasploit is het bekendste exploit-framework en met de basis uit dit artikel begrijp je nu:

  • Wat een framework is en waarom het het exploit-proces automatiseert
  • De vier bouwstenen: exploits, payloads, auxiliary modules en encoders
  • De exploit-workflow van reconnaissance tot lateral movement
  • Het verschil tussen reverse shell, bind shell en meterpreter
  • Waarom tijdig patchen de meeste exploits verslaat
  • Waar de juridische grens ligt en hoe je ethisch oefent

De volgende stap? Oefen met het metasploit command in de simulator, fris je nmap-kennis op (exploitation begint bij verkenning), en bekijk hoe een concrete aanval eruitziet in onze SQL injection-gids. Wil je het grotere plaatje van webkwetsbaarheden? Lees dan de OWASP Top 10.

Nuttige Resources

Vond je dit artikel nuttig?

HackSimulator.nl is een onafhankelijk project — gebouwd door één developer. Met een koffie help je de simulator gratis houden voor iedereen.