사후 공격은 초기 코드 실행 이후 시작되며 운영자는 호스트를 파악하고 세션을 관리하며 증거를 수집하고 추가 접근 가능성을 평가해야 합니다. 이 과정에서는 격리된 로컬 환경에서 Linux Meterpreter 워크플로와 프로세스 관찰 및 자격 증명 수집을 다룹니다.
바인드·리버스 Meterpreter 페이로드를 생성하고 Metasploit 핸들러로 연결하며 호스트 검사, 실습 파일 전송, 네이티브 셸 진입을 수행합니다. 이후 실습은 프로세스 이름 위장과 권한 있는 해시 수집을 모의하고 마지막 챌린지는 실시간 세션 대신 사후 공격 증거 파일 생성에 집중합니다.
학습 내용
- Linux x64 Meterpreter reverse TCP 페이로드를 생성하고 리소스 스크립트 핸들러를 설정합니다.
sysinfo,getuid, 파일 시스템 명령,download,shell로 Meterpreter 세션을 조작합니다.- Linux 프로세스를 검사하고 로컬 프로세스에 커널 스레드 형태의 오해를 유발하는 이름을 지정해 회피를 모의합니다.
- 루프백 인터페이스에서 Linux Meterpreter bind TCP 페이로드를 생성하고 연결합니다.
- 실습에서 제어하는
sudo재실행으로 일반 사용자와 root 세션 문맥을 비교합니다. - Metasploit Linux 해시 수집 모듈을 실행하고
creds명령으로 저장된 해시를 검토합니다. - 챌린지 페이로드를 생성하고 안정적 프로세스 PID, shadow 데이터, 라우팅 테이블을 저장합니다.
추천 대상
페이로드와 핸들러 기초를 이해하고 Linux 사후 공격을 실습하려는 보안 학습자를 위한 중급 과정입니다. Meterpreter 세션 활동, 프로세스 위장, 자격 증명 접근, 네트워크 탐색 증거를 인식해야 하는 예비 모의 해킹 전문가와 방어 담당자에게 적합합니다.
선수 지식: Linux 터미널, Metasploit 페이로드와 핸들러 개념, TCP 바인드·리버스 연결, 파일 권한, 프로세스와 PID, sudo, 기본 셸 리디렉션에 익숙해야 합니다.
학습 환경: Metasploit 과 127.0.0.1에서 의도적으로 로컬 실행하는 페이로드가 준비된 Ubuntu 22.04 터미널입니다. 일부 가이드 실습은 실제 로컬 Meterpreter 세션을 만들며 터미널 탭 두 개가 필요할 수 있고 설정 단계에서 Metasploit 구성 요소를 설치할 수 있습니다.
자주 묻는 질문
Windows Meterpreter 대상을 사용하나요?
아니요. 실습 대상은 Linux 입니다. 비교를 위해 getsystem과 Windows 프로세스를 언급하지만 실습은 Linux 페이로드, root 문맥, /etc/shadow, Linux post 모듈을 사용합니다.
Meterpreter 를 실제로 다른 프로세스로 마이그레이션하나요?
아니요. 프로세스 실습은 exec -a와 오래 실행되는 sleep 프로세스로 오해를 유발하는 이름을 모의합니다. 챌린지는 supervisord PID 만 기록하며 migrate나 주입을 실행하지 않습니다.
마지막 챌린지가 명령 및 제어 세션을 설정하나요?
아니요. 페이로드 생성과 실행 권한을 확인하고 로컬 셸 명령으로 PID, shadow 내용, 라우팅 데이터를 수집합니다. 실제 Meterpreter 세션은 앞선 가이드 실습에서 설정합니다.
실제 비밀번호를 크래킹하거나 자격 증명을 재사용하나요?
아니요. 격리된 Linux 환경에서 해시를 수집해 증거로 저장하지만 오프라인 크래킹을 수행하거나 다른 시스템에 사용하지 않습니다.





