Grundlagen des Metasploit Frameworks

Meistern Sie die Kernarchitektur und den Arbeitsablauf von Metasploit. Lernen Sie, wie Sie Arbeitsbereiche verwalten, Hilfsmodule für die Aufklärung nutzen und verschiedene Payloads, einschließlich Bind- und Reverse-Shells, bereitstellen.

Cybersecurity EngineerCybersicherheitNmapLinux

💡 Dieser Artikel wurde von AI-Assistenten übersetzt. Um die englische Version anzuzeigen, können Sie hier klicken

Einführung

Metasploit ist zugleich Modulsammlung und Arbeitsumgebung zum Organisieren von Aufklärung, Validieren von Schwachstellen und Ausliefern von Payloads. Dieser Kurs führt mit msfconsole, dem PostgreSQL-Datenmodell, Auxiliary-Scannern, Exploit-Konfiguration und Shell-Verbindungskonzepten in diesen Ablauf ein.

Du speicherst Scandaten in Workspaces, prüfst Modulanforderungen vor Aktionen und validierst einen vorbereiteten Shellshock-Dienst vor der Ausnutzung. Separate Netcat-Übungen verdeutlichen Bind- und Reverse-Verbindungsrichtungen; die Abschluss-Challenge führt mit Metasploit einen Nachweisbefehl gegen ein lokales Ziel aus.

Was du lernen wirst

  • Metasploits PostgreSQL-Datenbank initialisieren, die Verbindung prüfen und Workspaces verwalten.
  • db_nmap ausführen und gespeicherte Host- und Diensteinträge in msfconsole prüfen.
  • Einen Auxiliary-TCP-Scanner finden, RHOSTS und Portbereich konfigurieren und Ergebnisse speichern.
  • Das Shellshock-Exploit-Modul finden, seine Dokumentation prüfen und RHOSTS, RPORT sowie TARGETURI setzen.
  • Mit der check-Aktion eines Moduls ein vorbereitetes Ziel vor der Ausnutzung validieren.
  • Lokale Bind- und Reverse-Shell-Verbindungen mit Netcat aufbauen und LHOST sowie LPORT anwenden.
  • In der selbstständigen Challenge einen linux/x86/exec-Payload wählen und einen Nachweisbefehl ausführen.

Für wen dieser Kurs geeignet ist

Dieser Kurs auf mittlerem Niveau richtet sich an Sicherheitslernende mit Grundkenntnissen in Scan und Dienstidentifikation, die Metasploit strukturiert kennenlernen möchten. Er eignet sich für angehende Penetrationstester und Verteidiger, die Modulauswahl, Zieloptionen, gespeicherte Aufklärungsdaten, Payload-Richtung und Prüfungen vor der Ausnutzung verstehen wollen.

Voraussetzungen: Sicherer Umgang mit Linux-Terminal, IP-Adressen und TCP-Ports, grundlegenden Nmap-Konzepten, HTTP-Diensten und Shell-Befehlen sowie Verständnis der Unterschiede zwischen Aufklärung, Validierung und Ausnutzung.

Lernumgebung: Ein Ubuntu-22.04-Terminal mit Metasploit, PostgreSQL, Nmap, Netcat und absichtlich verwundbaren lokalen Diensten. Scans, Shell-Simulationen und Ausnutzung verwenden Loopback-Ziele; die Shell-Übungen können zwei Terminal-Tabs erfordern.

Häufig gestellte Fragen

Lehrt der Kurs Exploit-Entwicklung?

Nein. Du lernst ein vorhandenes Metasploit-Modul zu suchen, prüfen, konfigurieren, validieren und auszuführen. Es werden weder Ruby-Module geschrieben noch neue Exploits entwickelt.

Werden Bind und Reverse Shells mit Metasploit erstellt?

Nein. Diese Übungen verwenden Netcat auf 127.0.0.1, damit du direkt siehst, welche Seite lauscht und welche verbindet. Die Konzepte LHOST und LPORT übertragen sich auf Metasploit-Payloads.

Öffnet die Abschluss-Challenge eine interaktive Metasploit-Sitzung?

Nein. Sie schreibt mit linux/x86/exec den Text hacked nach /tmp/pwned.txt. Metasploit kann melden, dass keine Sitzung erstellt wurde; die Datei ist der vorgesehene Ausführungsnachweis.

Scanne oder nutze ich eine externe Maschine aus?

Nein. Datenbank- und Auxiliary-Scans, das Shellshock-Ziel und Netcat-Verbindungen verwenden vorbereitete lokale Dienste.

Lehrer

labby
Labby
Labby is the LabEx teacher.