Beste hacktools van dit moment (update 2026)

Laatst bijgewerkt: juni 2026 — door het Rootsec-team.

Het hackerslandschap verandert sneller dan ooit. Tools die vijf jaar geleden de standaard waren, worden tegenwoordig door elke moderne EDR direct gedetecteerd. Active Directory is niet meer het eindstation — Entra ID, Azure en Microsoft 365 zijn minstens zo belangrijke aanvalsoppervlakken geworden. En dan is er AI: niet meer een speeltje, maar inmiddels een serieuze versneller in het werk van elke professionele pentester.

In deze blog delen we de tools waar ons team in 2026 wekelijks mee werkt tijdens pentesten, red team operations en security assessments. Geen theoretisch lijstje, maar wat écht werkt in de praktijk — bij echte klanten, op echte netwerken.

Belangrijk: deze tools zijn krachtig. Gebruik ze alleen op systemen waarvoor je expliciete, schriftelijke toestemming hebt. Zonder toestemming is het gebruik strafbaar onder artikel 138ab Sr.

Wij kruipen in de huid van een aanvaller

Bij Rootsec bekijken we elke opdracht door de ogen van een gemotiveerde aanvaller. Welke informatie is publiekelijk te verzamelen? Waar zit de zwakste schakel? Welke combinatie van tools en technieken levert de snelste route naar het kroonjuweel op?

Een goede pentester is geen tool-operator, maar een onderzoeker. De tools hieronder zijn ons gereedschap — niet onze methode. De waarde zit in hoe je ze combineert, interpreteert en aan elkaar knoopt tot een aanvalspad dat een echte aanvaller óók zou volgen.

Het fundament: Kali Linux (en zijn alternatieven)

Voordat we de tools induiken: vrijwel alle hieronder genoemde software draait standaard op Kali Linux — de Debian-gebaseerde distributie die specifiek voor offensive security is gebouwd en wereldwijd de de-facto standaard is onder pentesters. Met meer dan 600 voorgeïnstalleerde tools, een actieve community en regelmatige updates is Kali voor 9 van de 10 engagements ons werkstation van keuze.

Waarom Kali in 2026 nog steeds dominant is:

  • Alles werkt out-of-the-box — geen uren dependency-hell, gewoon starten
  • Kali Purple — sinds 2023 ook een defensive-tegenhanger voor blue teamers
  • Win-KeX — naadloze integratie met Windows via WSL2
  • NetHunter — Kali op je Android-telefoon, voor mobile & WiFi-assessments
  • Cloud-images — direct uitrolbaar in AWS, Azure en GCP voor cloud-pentests

Alternatieven die wij ook gebruiken:

  • Parrot OS — privacy-georiënteerd alternatief, lichter dan Kali
  • BlackArch — Arch-based, met >2.800 tools de grootste collectie
  • Commando VM — voor wie liever op Windows pentest (vooral handig voor AD- en .NET-werk)
  • REMnux — gespecialiseerde distributie voor malware-analyse en reverse engineering

Onze setup: een Kali-VM in VMware/Proxmox voor het zware werk, Commando VM voor Windows-native opdrachten, en NetHunter op de telefoon voor on-site assessments.


De 18 beste hacktools die wij in 2026 het meest inzetten

De beste hacktools voor netwerken en webapplicaties

1. Nmap — netwerkverkenning

De onbetwiste standaard voor het in kaart brengen van netwerken. Nmap identificeert hosts, open poorten, services, versies en operating systems. Nog steeds de eerste tool die we starten bij vrijwel elke externe of interne pentest. Met de NSE-scripts (Nmap Scripting Engine) gaat Nmap ver voorbij een simpele poortscan — denk aan kwetsbaarheidsdetectie en service enumeration. Twintig jaar oud en nog steeds onmisbaar.

2. Burp Suite — webapplicatie-testing

De gouden standaard voor het testen van webapplicaties en API’s. Burp onderschept, wijzigt en herhaalt HTTP-verkeer, ondersteunt geautomatiseerde scans en is met extensies (via de BApp Store) eindeloos uit te breiden. De Professional-versie is voor serieuze webtesters geen luxe, maar een vereiste. In 2026 met name krachtig dankzij MCP-integratie — daarover later meer.

3. Metasploit Framework — exploitation

Het bekendste exploitation framework ter wereld. Bevat duizenden geverifieerde exploits, payloads en post-exploitation modules. Onmisbaar om snel proof-of-concepts uit te voeren en kwetsbaarheden in een gecontroleerde omgeving aantoonbaar te maken voor de klant.

4. Nessus — vulnerability scanning

De industriestandaard voor geautomatiseerde kwetsbaarhedenscans. Nessus controleert systemen tegen tienduizenden checks (CVE’s, misconfiguraties, compliance baselines) en is bij veel organisaties de basis onder hun kwetsbaarhedenbeheer. Bij interne pentesten gebruiken we Nessus vaak als startpunt — daarna begint het echte handwerk.

5. OWASP ZAP — open source web scanner

Het open-source alternatief voor Burp Suite, ontwikkeld onder OWASP. Vooral sterk als geautomatiseerde scanner in CI/CD-pipelines (DevSecOps). Goede aanvulling op handmatig Burp-werk en gratis — ideaal voor organisaties die willen starten met security testing.

6. Wireshark — netwerkanalyse

De referentie voor packet analysis. Onmisbaar bij het debuggen van netwerkprotocollen, het analyseren van verdacht verkeer en het reverse engineeren van onbekende communicatie. Een tool die je nooit meer wegdoet zodra je hem beheerst.

7. Hashcat — password cracking

De snelste password cracker beschikbaar, met volledige GPU-ondersteuning. Cruciaal voor het kraken van NTLM-hashes uit Active Directory, bcrypt-hashes uit gelekte databases en alles daartussenin. Met moderne GPU-rigs zijn wachtwoorden van 8 tekens binnen uren te kraken — een keiharde wake-up call voor organisaties die nog op korte wachtwoorden vertrouwen.

8. John the Ripper — klassieke password cracker

De oudere broer van Hashcat. Minder snel op pure throughput, maar bijzonder sterk in het herkennen van obscure hash-formaten en het combineren van rule-based en dictionary-aanvallen. In onze toolkit nog altijd present voor specifieke hash-types waar Hashcat het laat afweten.


Active Directory & interne netwerken

9. BloodHound — AD-aanvalspaden visualiseren

In 2026 is BloodHound onmisbaar voor élke interne pentest in een Windows-omgeving. BloodHound visualiseert in een grafiek welke aanvalspaden er bestaan vanaf een gecompromitteerd account naar Domain Admin. Wat vroeger uren handwerk was, levert BloodHound in seconden op. Combineren met SharpHound (data collector) en de modernere BloodHound CE.

10. Impacket — Windows-protocollen aanvallen

Een Python-suite met scripts voor vrijwel élk Windows-netwerkprotocol: SMB, Kerberos, LDAP, MSRPC. Tools als secretsdump.py, psexec.py, GetNPUsers.py en ntlmrelayx.py zijn standaard onderdeel van iedere interne assessment. Impacket vervangt voor ons veel van wat vroeger via Mimikatz liep — minder gedetecteerd, flexibeler.

11. AdStrike — AI-powered AD red team framework

Een van de meest interessante nieuwe tools van het afgelopen jaar. AdStrike is een modulair framework dat de complete kill-chain van Active Directory-aanvallen onder één interactieve interface brengt — 52 aanvalsmodules verdeeld over 9 fasen, van initiële verkenning tot persistentie en rapportage.

Wat AdStrike écht onderscheidt is de MCP-integratie: alle 53 onderliggende tools zijn benaderbaar via het Model Context Protocol, waardoor een AI-assistent zoals Claude rechtstreeks kan meeplannen en uitvoeren. In plaats van handmatig commando’s aan elkaar te knopen, vraag je in natuurlijke taal: “enumereer alle Kerberoastable accounts en check welke een zwak wachtwoord zouden kunnen hebben” — en AdStrike koppelt de juiste modules aan elkaar.

Belangrijkste mogelijkheden:

  • Kerberos-aanvallen — AS-REP Roasting, Kerberoasting, Pass-the-Ticket, Golden Tickets
  • AD CS-exploitatie — ondersteunt ESC1 t/m ESC13 via geïntegreerde Certipy-modules
  • Initial access — NTLM-relay, RID-cycling, NoPac (CVE-2021-42278/42287), PrintNightmare
  • Lateral movement — PSExec, WMI, Evil-WinRM, MSSQL-misbruik
  • Cloud-aanvallen — AADConnect-exploitatie, token-diefstal, ADFS-aanvallen
  • BloodHound-integratie — directe koppeling met de attack-path graph
  • Geautomatiseerde rapportage — HTML, Markdown en JSON output

Voor pentesters die zowel on-prem AD als hybride Entra ID-omgevingen testen, is AdStrike in 2026 een tijdsbesparing van formaat.

12. Bettercap — modern MITM-framework

De opvolger van het verouderde Ettercap. Bettercap is een modulair framework voor man-in-the-middle-aanvallen, netwerkverkenning, WiFi-aanvallen, Bluetooth Low Energy en HID-spoofing. Actief onderhouden en geschikt voor moderne netwerken — Ettercap kan met pensioen.


Cloud & Entra ID — waar de aanval in 2026 plaatsvindt

De tijd dat een pentest stopte bij de domain controller is voorbij. Vrijwel élke organisatie draait inmiddels op Microsoft 365, Entra ID (voorheen Azure AD) en hybride cloudconstructies. Daar zit ook waar moderne aanvallers binnenkomen — via phishing, OAuth-consent attacks en misconfigured app registrations.

13. ROADtools (ROADrecon) — Entra ID recon

De tool voor het in kaart brengen van een Entra ID-tenant. ROADrecon dumpt de complete tenant-configuratie naar een lokale database: gebruikers, groepen, rollen, app registrations, conditional access policies en service principals. Wat BloodHound voor on-prem AD doet, doet ROADrecon voor Entra ID — en het is voor élke serieuze cloud-pentest het startpunt.

14. AzureHound — aanvalspaden in de cloud

De Azure/Entra ID-collector voor BloodHound. AzureHound verzamelt rollen, permissies en relaties binnen je Azure-tenant en visualiseert ze in dezelfde BloodHound-grafiek die je al kent van on-prem. Vind je in seconden welke gebruiker via een keten van app-permissies uiteindelijk Global Administrator kan worden. In hybride omgevingen combineren we BloodHound + AzureHound + ROADrecon — dat is de heilige drie-eenheid van moderne identity-attacks.

15. GraphRunner & TokenTactics — post-exploitation in M365

Zodra je een Entra ID-account hebt gecompromitteerd, beginnen tools als GraphRunner en TokenTactics. Denk aan het misbruiken van Microsoft Graph API om mail, OneDrive en Teams-data te exfiltreren, of het stelen en hergebruiken van refresh tokens om MFA te omzeilen. De nachtmerrie van elke blue team.


AI in pentesting — de gamechanger van 2026

Geen lijst over hacktools in 2026 is compleet zonder AI. Het afgelopen jaar is AI van “leuk speeltje” naar “serieuze productiviteitsversneller” gegaan in de offensieve security-wereld. Niet omdat AI hackers vervangt — dat doet het niet — maar omdat het ons werk significant versnelt.

16. Claude (Fable 5 & Opus 4.7) — onze dagelijkse copiloot

Bij Rootsec gebruiken we Claude van Anthropic dagelijks. Twee modellen in het bijzonder:

  • Claude Fable 5 — het nieuwste topmodel van Anthropic. Razendsnel, sterk in code-analyse en uitstekend in het volgen van complexe instructies over lange contexten. Onze go-to voor reverse engineering, exploit development en het analyseren van grote codebases in één keer.
  • Claude Opus 4.7 — het diepere “denkmodel”. Iets langzamer, maar wint het in onderzoek waarbij echt doorgeredeneerd moet worden — denk aan het uitpluizen van complexe authenticatieflows of het ontwerpen van aanvalsketens over meerdere systemen heen.

Wat we ermee doen:

  • Reverse engineering van obfuscated JavaScript, decompiled binaries en onbekende protocollen
  • Custom exploits & PoCs schrijven op basis van CVE-omschrijvingen
  • Source code review op kwetsbaarheden — ook in talen die we minder vaak zien
  • Rapportages versnellen — van ruwe bevindingen naar heldere klanttaal

17. Burp Suite MCP — Claude in je proxy

Met de Burp Suite MCP-server koppel je Claude rechtstreeks aan je Burp-sessie. Vraag in natuurlijke taal: “laat alle requests zien waarin een JWT zit en analyseer of de signature wordt gevalideerd” — en Claude leest de proxy history, filtert, herkent patronen en stelt vervolgvragen voor. Wat vroeger een uur klikwerk was, is nu een vraag. Voor ons de grootste workflow-shift sinds Burp zelf.

18. Onze eigen AI op NVIDIA DGX Spark — lokaal, privacy-first

Cloud-AI is krachtig, maar tijdens een pentest werken we met extreem gevoelige data: klantcode, kwetsbaarheden, credentials, interne netwerktopologieën. Die data hoort niet bij een externe AI-provider terecht te komen — punt.

Daarom draaien we bij Rootsec onze eigen lokale AI-modellen op de NVIDIA DGX Spark — een compacte AI-supercomputer specifiek ontworpen voor lokale modeltraining en -inferentie.

Voordelen:

  • Volledige datasoevereiniteit — klantdata verlaat ons netwerk niet
  • Geen rate limits — onze pentesters kunnen onbeperkt queryen
  • GDPR & NDA-compliant by design — geen externe verwerker, geen risico
  • Fine-tunable — we trainen modellen specifiek op offensive security

Voor klanten met de strengste eisen (overheid, financieel, zorg) is dit het verschil tussen “we gebruiken AI” en “we kunnen aantoonbaar bewijzen dat uw data binnen onze infrastructuur blijft”.

Open-source modellen die we lokaal draaien en fine-tunen:

  • Llama 4 (Meta) — sterk allround model, breed inzetbaar
  • Mistral & Mixtral — Europese modellen, efficiënt en met goede prijs/kwaliteit
  • Qwen 3 (Alibaba) — uitstekend in code en redeneren
  • DeepSeek — bijzonder krachtig in technische taken, inclusief security research

Door deze modellen te fine-tunen op onze eigen pentestrapporten, CVE-databases en exploit-collecties bouwen we een AI-assistent die specifiek voor ons vakgebied is getraind — iets wat een generiek cloudmodel nooit kan bieden.


Eervolle vermeldingen — andere beste hacktools om te kennen

Tools die we óók regelmatig pakken, afhankelijk van de opdracht:

  • SQLMap — geautomatiseerde SQL injection detectie en exploitatie
  • Responder — LLMNR/NBT-NS/MDNS poisoning op interne netwerken
  • NetExec (voorheen CrackMapExec) — Swiss army knife voor Active Directory
  • Amass & Subfinder — passive recon en subdomain enumeration
  • Nuclei — template-based vulnerability scanning, razendsnel
  • Certipy — AD CS-exploitatie (ESC1 t/m ESC13)
  • Sliver & Mythic — moderne C2-frameworks (Cobalt Strike-alternatieven)
  • Ghidra — open-source reverse engineering door de NSA
  • PingCastle — AD health & security audit
  • PentestGPT & HackingBuddyGPT — open-source LLM-agents voor offensive security

De tool is niet de oplossing

Eén ding willen we benadrukken: een tool is alleen zo goed als de mens erachter. We zien regelmatig organisaties die een dure scanner aanschaffen en denken dat ze “secured” zijn. Dat is een illusie.

Een echte aanvaller leest tussen de regels. Hij combineert een vergeten subdomein, een verouderde JavaScript-library en een misconfiguratie in Azure tot een aanvalsketen die geen enkele scanner detecteert. Daarom doen wij wat we doen — handmatig, creatief, en altijd vanuit het perspectief van de tegenstander.

AI versnelt dat proces enorm. Maar AI vervangt geen ervaring, geen creativiteit en geen oog voor het ongebruikelijke detail dat alles ontsluit. Dat blijft mensenwerk.

Veelgestelde vragen

Welke hacktools gebruiken ethical hackers?
Professionele ethical hackers gebruiken een mix van klassieke tools (Nmap, Burp Suite, Metasploit, Wireshark), moderne AD- en cloud-tools (BloodHound, AdStrike, ROADrecon, AzureHound) en steeds vaker AI-assistenten zoals Claude voor analyse en versnelling van repetitieve taken.

Wat is het verschil tussen een hacker en een ethical hacker?
Een ethical hacker werkt altijd met expliciete, schriftelijke toestemming van de eigenaar van het systeem. Doel is kwetsbaarheden vinden en rapporteren zodat ze opgelost kunnen worden — niet misbruiken. Zonder toestemming is hacken strafbaar onder artikel 138ab Sr.

Welk besturingssysteem gebruiken pentesters?
Kali Linux is wereldwijd de standaard, gevolgd door Parrot OS, BlackArch en Commando VM (voor Windows-native werk). Voor mobile assessments gebruiken we Kali NetHunter op Android.

Hoe wordt AI gebruikt in pentesting?
AI versnelt code-analyse, reverse engineering, rapportage en het schrijven van custom exploits. Bij Rootsec draaien we lokale AI-modellen op een NVIDIA DGX Spark, zodat klantdata nooit het bedrijf verlaat — een belangrijk vereiste voor opdrachtgevers in overheid, financieel en zorg.

Hoe vaak moet ik een pentest laten uitvoeren?
Minimaal jaarlijks, en daarnaast bij elke significante wijziging in je infrastructuur (nieuwe applicatie, cloud-migratie, nieuwe integratie). Voor organisaties met hogere risicoprofielen adviseren we een doorlopend assessment-programma.

Wil je weten hoe veilig jouw organisatie écht is?

Bij Rootsec voeren we pentesten, red team operations en security assessments uit voor organisaties in heel Nederland. Geen checkbox-rapport, maar concrete bevindingen die je morgen kunt oplossen. Met een team dat de modernste tools, technieken én AI-versnelling inzet — maar nooit ten koste van vakmanschap.

👉 Plan een vrijblijvend kennismakingsgesprek