Word de eerste die écht begrijpt
wat een hack doet.
Leer cybersecurity door het zélf te doen. Echte labs in je browser, uitdagingen met punten en leerpaden die je stap voor stap meenemen. In gewone taal, op jouw tempo.
Met echte tools in een veilige sandbox, zonder installatie. Gemaakt voor MBO 4 ICT.
Gestructureerde route
SOC Tier 1, Netwerk, Web of Cloud — elk pad eindigt met een downloadbaar certificaat voor je stage-portfolio.
Bekijk alle leerpaden → 02 / CTF11 hands-on rooms
Web Recon, SQL Hunt, Phishing Forensics, Log Analysis, PCAP, Hash Cracking, AD Recon & meer. 480+ punten te halen.
Open de CTF rooms → 03 / LabsEchte Docker-containers
Geen VM-installatie. Klik en je krijgt een geisoleerde shell met tshark, john, sqlmap, ldapsearch.
20 interactieve simulaties die een onderwerp uitleggen, verdeeld over 5 hoofdstukken. Dit zijn geen labs om in te oefenen, maar visuele uitleg om te begrijpen hoe iets werkt: van netwerkverkeer tot malware en aanvalstechnieken. Klik op een hoofdstuk om de simulaties uit te klappen.
01 / NETWERK
Netwerk fundamentals
Hoe verkeer wordt gefilterd, gescheiden en versleuteld.
5 simulaties
Firewall
Configureer allow/deny-regels en zie live hoe pakketten van het internet worden gefilterd. Probeer aanvallen zoals port-scans en brute force.
DMZ Architectuur
Zie het verschil tussen een netwerk mét en zonder Demilitarized Zone. Wat gebeurt er als de webserver gehackt is? Pivot naar de database?
TLS Handshake
Stap-voor-stap animatie van HTTPS: Client Hello, certificaat-check, key-exchange. Waarom HTTPS veilig is en wat een vertrouwd certificaat doet.
Man-in-the-Middle
Aanvaller Eve tussen Alice en de server. Zie ARP-poisoning werken, leesbare HTTP-data en wat HTTPS + HSTS ertegen doet.
DDoS-simulatie
Drie soorten aanvallen: volumetric flood, SYN flood en slowloris. Speel met botnet-grootte en zie wat scrubbers en SYN-cookies doen.
02 / MALWARE
Malware & bedreigingen
Welke soorten kwaadaardige software bestaan en hoe ze binnenkomen.
3 simulaties
Malware-simulatie
12 soorten malware met eigen visualisatie: virus, worm, trojan, ransomware, RAT, spyware, rootkit, cryptominer, fileless, PUP, logic bomb en bot. Plus echte voorbeelden (WannaCry, Mirai, Stuxnet).
Infiltratie-vectoren
Hoe komt malware binnen? Zes paden: phishing-link, USB-drop, drive-by download, malicious macro, supply-chain en brute-force RDP. Volg de Lockheed Kill Chain in actie.
Phishing Inbox: quiz
Acht emails in je inbox. Sleep elk naar ‘Phish’ of ‘Legit’ en krijg direct feedback met de indicators die je had moeten zien.
03 / AANVALLEN
Aanvalstechnieken
Hoe aanvallers bewegen, raden en injecteren en wat ze stopt.
4 simulaties
Laterale beweging
Een aanvaller heeft één PC overgenomen. Vergelijk een vlak netwerk met een gesegmenteerd netwerk en zie waar segmentatie de aanval stopt. 8-staps MITRE ATT&CK kill chain.
Wachtwoord-aanvallen
Brute force, password spray en credential stuffing: het verschil visueel. Wat doet MFA, account-lockout en rate limiting tegen elk type aanval?
SQL Injection
Login-formulier met live query. Probeer admin' -- en
zie waarom string-concatenatie gevaarlijk is. Toggle prepared
statements en alle aanvallen verdampen.
Cross-Site Scripting
Plaats een <script>-tag in een comment en zie hoe het cookies steelt in de browser van een slachtoffer. Toggle output-escaping om het te stoppen.
04 / CLOUD
Cloud & architectuur
Verantwoordelijkheid, configuratie en moderne identity-modellen.
3 simulaties
Shared Responsibility
Drag-drop: wie is verantwoordelijk, jij of de cloud-provider? Vergelijk IaaS, PaaS en SaaS en zie waar de scheidslijn loopt bij 15 verantwoordelijkheden.
Public S3 Bucket
Cloud-storage staat per ongeluk publiek. Zie scanners langskomen en data exfiltreren. Toggle bucket policy en versioning en zie wat ransomware op de cloud doet.
Zero Trust
Klassiek kasteel-en-gracht-model versus ‘niemand vertrouwen by default’. Wat houdt een aanvaller met gestolen credentials tegen? 7 NIST 800-207 pijlers.
05 / OPERATIONS
Operations & Response
Wat doe je als het écht misgaat?
5 simulaties
Incident Response
Ransomware in het netwerk. Jij speelt de IR-leider. Beslis per PICERL-fase wat je doet (isoleren? backups? FBI bellen?) en krijg een eindscore plus feedback per keuze.
App Configuration Advisor
Onboard 4 SaaS-apps (Microsoft 365, GitHub, Slack, Zoom) volgens CIS-baseline. Classificeer 32 settings als Verplicht, Optioneel of Uitschakelen en krijg per app een security-score.
PowerShell Automation
Bouw automatiseringsscripts voor 4 IT-taken: offboarding, bulk-aanmaak, admin-audit en password-reset. Kies de juiste cmdlets in de correcte volgorde uit een pool met distractors.
Database Hardening
Configureer least-privilege rechten voor 4 database-rollen: app-service, reporting-analist, intern en DBA admin. Per permission kies je Volledig, Via view of Geen toegang.
SIEM Triage Lab
SOC Tier 1 ochtend-queue: triageer 10 alerts uit Microsoft Sentinel en Defender. Per alert kies je True/False Positive en de juiste vervolg-actie. Streef naar accuracy 80%+.
// Voor MBO 4 ICT, ROC van Amsterdam
SimulateIT is gebouwd om netwerk- en cybersecurity-concepten te begrijpen zonder een fysiek lab. De simulaties gaan over het waarom: waarom een firewall standaard alles blokkeert, waarom je een DMZ inzet, waarom segmentatie ransomware stopt, waarom Zero Trust het oude kasteel-model vervangt.
De inhoud sluit aan op de domeinen van bekende certificaten zoals CompTIA Security+, Microsoft SC-900 en ISC2 CC: goede vervolgstappen na je MBO.
// Tip: technische termen aan/uit
Rechtsboven in de navigatiebalk staat de knop ‘Technische
termen’. Standaard staat die op UIT en gebruikt
de site verhalende taal voor leken. Zet ’m op AAN
en je ziet de officiele technische termen die je op het examen of
op stage gebruikt: LSASS, SMB, ECDHE, T1021 en meer.
Werkt offline na de eerste keer laden. Geen account, geen tracking. Open meerdere labs naast elkaar: Firewall en DMZ horen bij elkaar, Malware en Infiltratie ook.