La post-exploitation commence après l’exécution initiale, lorsque l’opérateur doit comprendre l’hôte, gérer une session, recueillir des artefacts et évaluer les accès possibles. Ce cours présente les processus Meterpreter sous Linux ainsi que l’observation des processus et la collecte d’identifiants dans un environnement local isolé.
Vous générerez des charges Meterpreter bind et reverse, vous connecterez via des handlers Metasploit, inspecterez l’hôte, transférerez un fichier préparé et ouvrirez un Shell natif. Les exercices suivants modélisent le camouflage de processus et la collecte privilégiée de hashes ; le défi final produit des artefacts sans ouvrir de session active.
Ce que vous apprendrez
- Générer une charge Linux x64 Meterpreter reverse TCP et configurer un handler par script de ressources.
- Interagir avec Meterpreter grâce à
sysinfo,getuid, aux commandes de fichiers, àdownloadet àshell. - Examiner les processus Linux et simuler l’évasion en donnant à un processus local un nom de thread noyau trompeur.
- Générer et connecter une charge Linux Meterpreter bind TCP sur l’interface de boucle locale.
- Comparer les contextes utilisateur et root avec un redémarrage contrôlé par
sudo. - Exécuter le module Linux de collecte de hashes Metasploit et consulter les hashes avec
creds. - Générer la charge du défi, relever un PID stable, sauvegarder les données shadow et capturer la table de routage.
À qui s’adresse ce cours
Ce cours intermédiaire s’adresse aux apprenants qui connaissent les charges et handlers et veulent aborder concrètement la post-exploitation Linux. Il convient aux futurs pentesteurs et défenseurs devant reconnaître les sessions Meterpreter, le camouflage de processus, l’accès aux identifiants et les artefacts de découverte réseau.
Prérequis : Être à l’aise avec un terminal Linux, les concepts de payload et handler Metasploit, les connexions TCP bind et reverse, les permissions, processus et PID, sudo et la redirection Shell.
Environnement d’apprentissage : Un terminal Ubuntu 22.04 avec Metasploit et exécution locale des charges sur 127.0.0.1. Certains laboratoires établissent de vraies sessions Meterpreter locales et peuvent nécessiter deux onglets ; la préparation peut installer des composants Metasploit.
Questions fréquentes
Le cours utilise-t-il une cible Meterpreter Windows ?
Non. Les cibles pratiques sont Linux. getsystem et des processus Windows sont évoqués pour comparaison, mais les exercices utilisent des charges Linux, le contexte root, /etc/shadow et des modules post Linux.
Vais-je réellement migrer Meterpreter dans un autre processus ?
Non. Le laboratoire étudie les processus et emploie exec -a avec un long processus sleep pour simuler un nom trompeur. Le défi enregistre le PID de supervisord ; il n’exécute ni migrate ni injection.
Le défi final établit-il une session de commande et contrôle ?
Non. Il vérifie la génération et les permissions de la charge, puis rassemble un PID, le contenu shadow et les routes avec des commandes locales. Les sessions Meterpreter actives sont établies dans les laboratoires guidés précédents.
Vais-je casser de vrais mots de passe ou réutiliser des identifiants ?
Non. Le cours collecte des hashes dans l’environnement Linux isolé et les conserve comme preuve, mais ne les casse pas hors ligne et ne les utilise pas contre d’autres systèmes.





