Fundamentos del Framework Metasploit

Domina la arquitectura central y el flujo de trabajo de Metasploit. Aprende a gestionar espacios de trabajo, utilizar módulos auxiliares para el reconocimiento y desplegar diversas cargas útiles (payloads), incluyendo shells bind y reverse.

Cybersecurity EngineerCiberseguridadNmapLinux

💡 Este tutorial está traducido por IA desde la versión en inglés. Para ver la versión original, puedes hacer clic aquí

Introducción

Metasploit es tanto una colección de módulos como un entorno de trabajo para organizar reconocimiento, validar vulnerabilidades y entregar payloads. Este curso presenta ese flujo mediante msfconsole, su modelo respaldado por PostgreSQL, escáneres auxiliares, configuración de exploits y conceptos de conexión de shells.

Guardarás datos de escaneo en espacios de trabajo, revisarás requisitos antes de actuar y validarás un servicio Shellshock preparado antes de explotarlo. Ejercicios separados con Netcat muestran la dirección de conexiones bind y reverse, y el reto final utiliza Metasploit para ejecutar un comando de prueba en un objetivo local.

Lo que aprenderás

  • Inicializar la base PostgreSQL de Metasploit, verificar la conexión y gestionar espacios de trabajo.
  • Ejecutar db_nmap y revisar registros almacenados de hosts y servicios dentro de msfconsole.
  • Buscar un escáner TCP auxiliar, configurar RHOSTS y el rango de puertos y guardar sus hallazgos.
  • Encontrar el exploit Shellshock, inspeccionar su documentación y establecer RHOSTS, RPORT y TARGETURI.
  • Usar la acción check de un módulo para validar un objetivo preparado antes de explotarlo.
  • Crear conexiones locales bind y reverse con Netcat y aplicar los conceptos LHOST y LPORT.
  • Seleccionar un payload linux/x86/exec y ejecutar un comando de prueba en el reto independiente.

A quién va dirigido este curso

Este curso intermedio está dirigido a estudiantes de seguridad que conocen el escaneo y la identificación de servicios y quieren una introducción estructurada a Metasploit. Es útil para futuros pentesters y defensores que necesiten entender selección de módulos, opciones de objetivo, datos de reconocimiento, dirección de payloads y comprobaciones previas.

Requisitos previos: Manejo de terminal Linux, direcciones IP y puertos TCP, conceptos básicos de Nmap, servicios HTTP, comandos de shell y la diferencia entre reconocimiento, validación y explotación.

Entorno de aprendizaje: Una terminal Ubuntu 22.04 con Metasploit, PostgreSQL, Nmap, Netcat y servicios locales deliberadamente vulnerables. Los escaneos, simulaciones de shell y explotación usan objetivos de loopback; los ejercicios de shell pueden requerir dos pestañas de terminal.

Preguntas frecuentes

¿El curso enseña desarrollo de exploits?

No. Aprenderás a buscar, inspeccionar, configurar, comprobar y ejecutar un módulo existente. No se escriben módulos Ruby ni se desarrolla un exploit nuevo.

¿Las shells bind y reverse se crean con Metasploit?

No. Esos ejercicios usan Netcat en 127.0.0.1 para observar qué lado escucha y cuál conecta. Los conceptos LHOST y LPORT se transfieren a la configuración de payloads de Metasploit.

¿El reto final abre una sesión interactiva de Metasploit?

No. Usa linux/x86/exec para escribir hacked en /tmp/pwned.txt. Metasploit puede indicar que no se creó una sesión; el archivo es la evidencia prevista de ejecución.

¿Escanearé o explotaré una máquina externa?

No. Los escaneos de base y auxiliares, el objetivo Shellshock y las conexiones Netcat usan servicios locales preparados para el curso.

Profesor

labby
Labby
Labby is the LabEx teacher.