La post-explotación comienza después de obtener ejecución inicial, cuando el operador debe comprender el host, gestionar la sesión, recopilar artefactos y evaluar el acceso posterior. Este curso presenta flujos de Meterpreter en Linux junto con ejercicios de observación de procesos y recopilación de credenciales en un entorno local aislado.
Generarás payloads Meterpreter bind y reverse, conectarás mediante handlers de Metasploit, inspeccionarás el host, transferirás un archivo preparado y entrarás en una shell nativa. Otros ejercicios modelan el disfraz de procesos y la recopilación privilegiada de hashes; el reto final se centra en producir artefactos, no en abrir una sesión viva.
Lo que aprenderás
- Generar un payload Linux x64 Meterpreter reverse TCP y configurar un handler mediante script de recursos.
- Interactuar con Meterpreter usando
sysinfo,getuid, comandos de archivos,downloadyshell. - Inspeccionar procesos Linux y simular evasión asignando a un proceso local un nombre similar a un hilo del kernel.
- Generar y conectar un payload Linux Meterpreter bind TCP en la interfaz de loopback.
- Comparar contextos de usuario y root mediante un relanzamiento controlado con
sudo. - Ejecutar el módulo Linux de recopilación de hashes de Metasploit y revisar hashes con
creds. - Generar un payload del reto, registrar un PID estable, guardar datos de shadow y capturar la tabla de rutas.
A quién va dirigido este curso
Este curso intermedio está dirigido a estudiantes de seguridad que ya comprenden payloads y handlers y desean iniciarse en la post-explotación Linux. Es útil para futuros pentesters y defensores que necesiten reconocer actividad de Meterpreter, disfraz de procesos, acceso a credenciales y artefactos de descubrimiento de red.
Requisitos previos: Manejo de terminal Linux, conceptos de payload y handler de Metasploit, conexiones TCP bind y reverse, permisos, procesos y PID, sudo y redirección básica de shell.
Entorno de aprendizaje: Una terminal Ubuntu 22.04 con Metasploit y ejecución deliberadamente local de payloads en 127.0.0.1. Algunos laboratorios establecen sesiones Meterpreter locales reales y pueden requerir dos pestañas; la preparación puede instalar componentes de Metasploit.
Preguntas frecuentes
¿Se utiliza un objetivo Meterpreter de Windows?
No. Los objetivos prácticos son Linux. Se mencionan getsystem y procesos Windows para comparar, pero los laboratorios usan payloads Linux, contexto root, /etc/shadow y módulos post de Linux.
¿Migraré realmente Meterpreter a otro proceso?
No. El laboratorio inspecciona procesos y usa exec -a con un proceso sleep prolongado para simular un nombre engañoso. El reto registra el PID de supervisord; no ejecuta migrate ni inyecta en el proceso.
¿El reto final establece una sesión de comando y control?
No. Verifica la generación y los permisos del payload y reúne un PID, el archivo shadow y rutas mediante comandos locales. Las sesiones Meterpreter reales se establecen en laboratorios guiados anteriores.
¿Romperé contraseñas reales o reutilizaré credenciales?
No. El curso recopila hashes del entorno Linux aislado y los guarda como evidencia, pero no realiza cracking sin conexión ni los usa contra otros sistemas.





