Post-Exploitation beginnt nach der ersten Codeausführung, wenn der Operator den Host verstehen, eine Sitzung verwalten, Artefakte sammeln und weitere Zugriffsmöglichkeiten bewerten muss. Dieser Kurs führt in Linux-Meterpreter-Abläufe sowie Prozessbeobachtung und Credential-Sammlung in einer isolierten lokalen Umgebung ein.
Du erzeugst Bind- und Reverse-Meterpreter-Payloads, verbindest dich über Metasploit-Handler, untersuchst den Host, überträgst eine vorbereitete Datei und öffnest eine native Shell. Weitere Übungen modellieren Prozessnamens-Tarnung und privilegierte Hash-Sammlung; die Abschluss-Challenge erzeugt Artefakte statt einer Live-Sitzung.
Was du lernen wirst
- Einen Linux-x64-Meterpreter-Reverse-TCP-Payload erzeugen und einen Handler per Resource-Skript konfigurieren.
- Mit
sysinfo,getuid, Dateisystembefehlen,downloadundshellin einer Meterpreter-Sitzung arbeiten. - Linux-Prozesse untersuchen und Evasion simulieren, indem ein lokaler Prozess einen irreführenden Kernel-Thread-Namen erhält.
- Einen Linux-Meterpreter-Bind-TCP-Payload auf der Loopback-Schnittstelle erzeugen und verbinden.
- Benutzer- und Root-Sitzungskontexte durch einen kontrollierten
sudo-Neustart vergleichen. - Metasploits Linux-Hash-Sammelmodul ausführen und gespeicherte Hashes mit
credsprüfen. - Einen Challenge-Payload erzeugen, eine stabile PID erfassen, Shadow-Daten speichern und die Routingtabelle sichern.
Für wen dieser Kurs geeignet ist
Dieser Kurs auf mittlerem Niveau richtet sich an Sicherheitslernende mit Payload- und Handler-Grundkenntnissen, die Linux-Post-Exploitation praktisch kennenlernen möchten. Er eignet sich für angehende Penetrationstester und Verteidiger, die Meterpreter-Aktivität, Prozesstarnung, Credential-Zugriff und Netzwerkerkennungsartefakte verstehen müssen.
Voraussetzungen: Sicherer Umgang mit Linux-Terminal, Metasploit-Payload- und Handler-Konzepten, TCP-Bind- und Reverse-Verbindungen, Dateirechten, Prozessen und PIDs, sudo und Shell-Umleitung.
Lernumgebung: Ein Ubuntu-22.04-Terminal mit Metasploit und bewusst lokaler Payload-Ausführung auf 127.0.0.1. Einige geführte Labs stellen echte lokale Meterpreter-Sitzungen her und können zwei Terminal-Tabs benötigen; Setup-Schritte können Metasploit-Komponenten installieren.
Häufig gestellte Fragen
Verwendet der Kurs ein Windows-Meterpreter-Ziel?
Nein. Die praktischen Ziele sind Linux. Windows-Befehle wie getsystem und Windows-Prozesse dienen dem Vergleich; die Labs verwenden Linux-Payloads, Root-Kontext, /etc/shadow und Linux-Postmodule.
Migriere ich Meterpreter wirklich in einen anderen Prozess?
Nein. Das Prozess-Lab untersucht Prozesse und nutzt exec -a mit einem langlebigen sleep-Prozess, um einen irreführenden Namen zu simulieren. Die Challenge speichert nur die PID von supervisord; sie führt weder migrate noch eine Injektion aus.
Stellt die Abschluss-Challenge eine Command-and-Control-Sitzung her?
Nein. Sie prüft Payload-Erzeugung und Ausführungsrechte und sammelt PID, Shadow-Inhalt und Routen mit lokalen Befehlen. Echte Meterpreter-Sitzungen werden in den früheren geführten Labs hergestellt.
Knacke ich echte Passwörter oder verwende Zugangsdaten weiter?
Nein. Der Kurs sammelt Hashes aus der isolierten Linux-Umgebung und speichert sie als Beleg, führt aber kein Offline-Cracking durch und verwendet sie nicht gegen andere Systeme.





