5 how-to's

Security & detectie

Detectie op de host zelf, zonder SIEM en zonder een agent die alles naar buiten stuurt. Deze how-to's tonen hoe je met sshd, auditd, canary-bestanden en een paar regels shell ziet wanneer iemand binnen is — en wat je dan wel en niet automatisch mag doen.

Security & detectie
gevorderd · 4 min lezen
2026-09-16

Sudo-rechten en authorized_keys fleet-breed inventariseren met één script

Wie kan er op welke server root worden, en met welke SSH-sleutel? Op één host is dat vijf commando's; op dertig hosts is het de vraag die niemand meer beantwoordt. Dit script levert per host één tsv met accounts, sudo-regels en elke geautoriseerde public key (met fingerprint en comment), en de diff-check die meldt zodra er een key of sudo-regel bijkomt.

sudosshauthorized_keysaccess-reviewinventoryiso27001
Security & detectie
gevorderd · 4 min lezen
2026-09-16

Wie logde in vanuit welk land? SSH-logins geolokaliseren zonder MaxMind-licentie

De vijf RIR's (RIPE, ARIN, APNIC, AFRINIC, LACNIC) publiceren gratis welk IP-blok aan welk land is toegewezen. Met één download van 30 MB en veertig regels shell zie je van elke SSH-login het land, en alerteer je op "deze gebruiker logde nog nooit in vanuit dat land". Geen MaxMind, geen API-key, geen data naar buiten.

sshgeoiprirripejournalctldetection
Security & detectie
gevorderd · 4 min lezen
2026-09-16

Controleren of een draaiend proces nog het originele binaire bestand is: /proc/<pid>/exe, sha256 en dpkg -V

Een aanvaller die een backdoor in sshd of nginx plant, laat het proces gewoon draaien. Het bestand op schijf is vervangen, of het proces draait uit een verwijderd bestand dat nergens meer bestaat. Drie controles die dat zichtbaar maken zonder EDR: de hash van /proc/<pid>/exe tegen een baseline, dpkg -V tegen de package-database, en de (deleted)-markering die geen legitiem proces hoort te hebben.

integrityprocfssha256dpkgdetectionlinux
Security & detectie
beginner · 5 min lezen
2026-09-15

SSH brute-force detecteren en blokkeren: sshd-config, fail2ban, en wat fail2ban niet ziet

Hoe je in twee minuten ziet wie er op je SSH-poort inhamert, welke vijf sshd-regels 99 % van de aanvallen kansloos maken, en hoe je fail2ban op Ubuntu 24.04 correct instelt (de systemd-backend-valkuil). Daarna: de drie aanvalspatronen waar fail2ban blind voor is.

sshfail2bansshdufwjournalctlubuntu
Security & detectie
gevorderd · 5 min lezen
2026-09-15

Honeypot-bestanden op een Linux-server: vier canary files die een inbreker verraden

Een inbreker die binnen is, zoekt binnen minuten naar sleutels, wachtwoorden en backups. Leg die neer — nep — en laat auditd melden zodra iemand ze aanraakt. Complete setup met auditd-regels, de uitzonderingen voor updatedb en je backup-tool, en een cron dat naar je telefoon pusht. Nul false positives na dag één.

honeypotcanaryauditddetectionlinuxntfy

← Alle how-to's