Przejdź do głównej zawartości

Instalacja i konfiguracja Kali Linux

Aktualizacja 2026-10-03

Rozdział sprawdzony z dokumentacją Kali dla wydania 2026.2 (29 czerwca 2026). Zmiany: wymagania według kali.org, weryfikacja ISO podpisem GPG, sieć NAT zamiast Bridged, DVWA i Juice Shop z repozytorium Kali. Juice Shop ze źródeł deklaruje dziś Node.js 22–26 — wcześniejsza instrukcja z Node 20 jest poza wspieranym zakresem.

Wymagania systemowe​

Wymagania zależą od tego, co instalujesz. Według dokumentacji Kali:

WariantRAMDysk
Serwer SSH bez pulpitu128 MB (zalecane 512 MB)2 GB
Pulpit Xfce + kali-linux-defaultco najmniej 2 GB20 GB
Praca z Burp Suite8 GB — zalecenie PortSwigger dla Burp Suite Professional—

Do tego:

  • Procesor: 64-bitowy (amd64) albo ARM (osobne obrazy). Od października 2024 Kali nie ma jądra ani obrazów i386 (dokumentacja).
  • Wirtualizacja: włączone Intel VT-x / AMD-V w BIOS/UEFI, jeśli instalujesz w maszynie wirtualnej.
  • Internet: przy instalacji z obrazu sieciowego i do aktualizacji.

Wartości z dokumentacji to minimum. Na potrzeby tego kursu (Burp Suite, przeglądarka, lab z kilkoma aplikacjami) w praktyce przyjmij 4–8 GB RAM dla maszyny wirtualnej i zostaw zapas na dysku. W swoim poradniku VirtualBox Kali ustawia 2 GB RAM, 2 procesory i dysk 80 GB. Dysk dynamiczny i tak zajmuje tylko tyle, ile faktycznie zapiszesz.

Instalacja Kali Linux na maszynie wirtualnej​

Najprostszy i najbezpieczniejszy sposób pracy z Kali to maszyna wirtualna: jest odseparowana od hosta, a migawka pozwala wrócić do czystego stanu po eksperymencie. Możesz użyć VirtualBox lub VMware.

1. Pobranie obrazu​

Obrazy pobieraj wyłącznie z kali.org/get-kali. Masz dwie drogi:

  • Gotowa maszyna wirtualna (VirtualBox / VMware) — narzędzia gościa są już zainstalowane, wystarczy zaimportować. Najszybsza opcja na start.
  • Obraz instalatora (ISO) — instalujesz system samodzielnie; ta droga jest opisana niżej.

2. Weryfikacja obrazu​

Zmodyfikowany obraz Kali to idealny nośnik malware'u — system narzędzi ofensywnych uruchamiany z uprawnieniami administratora. Dlatego przed instalacją sprawdź obraz. Samo porównanie sumy SHA256 ze stroną chroni przed uszkodzonym plikiem, ale nie przed podstawioną stroną. Pełna weryfikacja według dokumentacji Kali sprawdza też podpis GPG pliku z sumami.

Pobierz z tego samego katalogu co ISO pliki SHA256SUMS i SHA256SUMS.gpg, potem:

# klucz Kali (odcisk: 827C 8569 F251 8CC6 77FE CA1A ED65 462E C8D5 E4C5)
wget -q -O - https://archive.kali.org/archive-key.asc | gpg --import
gpg --fingerprint 827C8569F2518CC677FECA1AED65462EC8D5E4C5

# podpis pliku z sumami — oczekiwany wynik: "Good signature"
gpg --verify SHA256SUMS.gpg SHA256SUMS

# suma pobranego obrazu (nazwa zgodna z pobranym plikiem)
grep kali-linux-2026.2-installer-amd64.iso SHA256SUMS | sha256sum -c

Na Windows sumę obliczysz w PowerShellu i porównasz ręcznie z wpisem w SHA256SUMS (podpis GPG sprawdzisz po instalacji Gpg4win):

Get-FileHash kali-linux-2026.2-installer-amd64.iso -Algorithm SHA256

Jeśli podpis albo suma się nie zgadza — nie instaluj, pobierz obraz ponownie z oficjalnej strony.

3. Instalacja w VirtualBox​

Ustawienia według poradnika Kali dla VirtualBox:

  1. W VirtualBox wybierz Nowa (Machine → New).
  2. Podaj nazwę, wybierz Typ: Linux i Wersja: Debian (64-bit).
  3. Przydziel pamięć RAM — Kali w poradniku używa 2048 MB; do kursu daj więcej, jeśli host ma zapas.
  4. Utwórz dysk wirtualny dynamicznie przydzielany (minimum 20 GB; Kali w poradniku używa 80 GB).
  5. W ustawieniach maszyny:
    • System → Procesor: 2 procesory lub więcej, włącz PAE/NX.
    • Ekran: pamięć wideo 128 MB, akceleracja 3D wyłączona (Kali zgłasza z nią problemy).
    • Sieć: zostaw NAT (domyślne) — patrz uwaga niżej.
  6. Podłącz pobrany obraz ISO jako napęd optyczny i uruchom maszynę.
  7. Przejdź instalator. Konto utworzone w instalatorze to konto zwykłego użytkownika z uprawnieniami sudo; od wersji 2020.1 Kali nie ustawia hasła roota (dokumentacja).
Sieć: NAT, nie Bridged

W trybie Bridged maszyna dostaje adres w Twojej sieci lokalnej jak każdy inny komputer. Każda podatna aplikacja z labu, która nasłuchuje na wszystkich interfejsach (np. kontener uruchomiony z -p 80:80), jest wtedy dostępna dla całej sieci — domowej, firmowej, hotelowej. NAT pozwala Kali wychodzić do internetu, a z zewnątrz maszyna jest niewidoczna. Jeśli potrzebujesz połączenia z hosta (np. SSH), dodaj drugą kartę w trybie Host-only albo przekierowanie portu w ustawieniach NAT. Bridged przełączaj świadomie i tylko na czas konkretnego testu.

Konfiguracja po instalacji​

  1. Narzędzia gościa VirtualBox. Od wersji 2019.3 instalator wykrywa maszynę wirtualną i sam instaluje virtualbox-guest-x11 (dokumentacja). Ręcznie — tylko gdy schowek albo skalowanie ekranu nie działa:
    sudo apt update
    sudo apt install -y --reinstall virtualbox-guest-x11
    sudo reboot
  2. Migawka. Zrób migawkę czystego systemu (Maszyna → Zrób migawkę), zanim zaczniesz instalować lab.
  3. SSH — tylko jeśli faktycznie łączysz się z hosta:
    sudo systemctl enable --now ssh
    Kolejnego użytkownika dodasz do grupy sudo poleceniem sudo usermod -aG sudo <nazwa_użytkownika>. Konto z instalatora już w niej jest.

Aktualizacja i pakiety​

Kali to dystrybucja typu rolling — aktualizuj regularnie, nie tylko po instalacji:

sudo apt update && sudo apt full-upgrade -y

Narzędzia instaluje się metapakietami. Obrazy z pulpitem mają kali-linux-default, w którym są już m.in. burpsuite, sqlmap i gobuster. Większy zestaw:

sudo apt install -y kali-linux-large # dawny domyślny zestaw narzędzi
# sudo apt install -y kali-linux-everything # wszystko — wymaga dużo miejsca na dysku

Domyślną powłoką od wersji 2020.4 jest już zsh, więc chsh nie jest potrzebne.

Lab testowy: DVWA, Juice Shop, Mutillidae​

Podatne aplikacje uruchamiaj wyłącznie w maszynie wirtualnej albo w sieci odciętej od innych urządzeń. Nigdy na serwerze dostępnym z internetu.

DVWA​

DVWA jest w repozytorium Kali jako pakiet (kali.org/tools/dvwa) — jako zależności dociąga Apache, PHP i MariaDB:

sudo apt install -y dvwa
dvwa-start # http://127.0.0.1:42001, login admin / password
dvwa-stop

Pakiet wystawia aplikację tylko na 127.0.0.1. Alternatywa to Docker Compose z repozytorium DVWA (docker compose up -d, adres http://localhost:4280). Autorzy DVWA piszą, że jedyna wspierana wersja to bieżący kod z oficjalnego repozytorium. Obraz vulnerables/web-dvwa z Docker Hub, polecany w starszych poradnikach, nie pochodzi z tego repozytorium.

OWASP Juice Shop​

Również jako pakiet Kali (kali.org/tools/juice-shop), około 1 GB po instalacji:

sudo apt install -y juice-shop
juice-shop-start # uruchamia usługę, aplikacja nasłuchuje na porcie 42000
juice-shop-stop

Instalując ze źródeł, sprawdź wymaganą wersję Node.js w package.json (pole engines) — dla bieżącej wersji (20.x) to Node 22–26. Najprostszy wariant spoza Kali to oficjalny obraz:

docker run --rm -p 127.0.0.1:3000:3000 bkimminich/juice-shop

127.0.0.1: przed portem sprawia, że aplikacja jest dostępna tylko z tej maszyny.

Mutillidae II​

Sam git clone do /var/www/html nie wystarczy — aplikacja potrzebuje bazy MySQL i konfiguracji PHP. Autorzy jako standardową instalację wskazują Dockera:

git clone https://github.com/webpwnized/mutillidae-docker.git
cd mutillidae-docker
docker compose -f .build/docker-compose.yml up --build --detach

Po starcie otwórz http://127.0.0.1/. Pierwsze wejście pokaże ostrzeżenie o braku bazy — to oczekiwane; utwórz ją pierwszym linkiem na tej stronie. Docker na Kali instalujesz z pakietu docker.io (dokumentacja).


Środowisko jest gotowe. W następnym rozdziale omawiamy podstawowe narzędzia Kali, a w rozdziale o metodologii — jak zaplanować test, zanim uruchomisz pierwsze narzędzie.