Metasploit 入门

在本课程中,学习使用强大的渗透测试框架 Metasploit 的基础知识。探索安装、控制台导航、模块使用、扫描技术、漏洞利用执行和后渗透操作。

网络安全

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

当你能把一个 Metasploit 模块从搜索结果一路带到配置、执行、会话管理和退出时,这个框架会更容易理解。本入门课程通过 6 个 Ubuntu 终端引导式实验,提供一条聚焦的初级工作流,使用本地预置目标,而不是大量远程攻击场景。

你将安装框架,了解 msfconsole 如何组织命令与 workspace,搜索和选择模块,并运行 auxiliary TCP 扫描。最后两个实验会针对本地刻意配置为易受攻击的 VSFTPD 2.3.4 服务建立 Meterpreter 会话,练习 Shell 和基础文件传输。排错说明也是学习设计的一部分,因为当前模块检查、encoder 以及第一次 exploit 尝试都可能影响会话是否立即打开。

你将学到什么

完成课程后,你将能够:

  • 使用 Rapid7 官方安装脚本在 Ubuntu 上安装 Metasploit Framework,并完成控制台初始设置。
  • 浏览 msfconsole 帮助、创建和切换 workspace、搜索模块目录,并查看模块详细信息。
  • 按类型与平台筛选 exploit,使用 use 选择模块、查看必填选项,并设置 LHOST 等值。
  • 针对受控目标配置并运行 auxiliary/scanner/portscan/tcp 模块,解读报告的开放端口。
  • 选择并配置 VSFTPD 2.3.4 后门 exploit,处理相关校验或编码问题,执行 exploit 并列出生成的会话。
  • 将 Meterpreter 会话转入后台并重新进入、打开命令 Shell、双向传输预置文件并正常退出。

本课程适合谁

本课程适合 Metasploit 零基础学习者、具备基础网络知识的安全学生,以及希望在进入更广泛利用实验前先完成一条连贯小型路径的 Linux 用户。课程通过一个 scanner 和一个 exploit 目标教授框架机制,不会系统覆盖多类漏洞、exploit 开发或完整渗透测试与修复流程。

前置要求: 不要求 Metasploit 经验。具备基本 Linux 终端技能,并理解 IP 地址、端口、服务及攻击端/目标端角色会有所帮助。当输出与示例不同时,你应愿意严格检查命令与选项值。

学习环境: 你将使用浏览器可访问的 Ubuntu 22.04 终端,而不是 Kali 桌面。第一个实验会下载官方 Metasploit 安装程序,因此可能依赖网络与软件仓库可用性。扫描、利用、Meterpreter 和文件传输均针对 127.0.0.1 上预置的服务;所有操作必须留在授权实验环境内。

常见问题

学习本课程需要 Kali Linux 吗?

不需要。Metasploit 直接安装并运行在课程提供的 Ubuntu 终端中,课程因此能够专注于框架命令;Kali 桌面操作及其更广泛的工具集合不在范围内。

本课程与 Kali 服务器漏洞利用实战有什么区别?

本课程是更短的基础路径:6 个引导式实验、一个本地 scanner、一个预置 VSFTPD exploit 和基础 Meterpreter 操作。Kali 服务器漏洞利用实战包含 20 个更广泛场景,使用 Metasploitable2、多种易受攻击服务、自定义模块、root 访问路径和风险更高的后利用主题。

exploit 会话一定能在第一次尝试时打开吗?

不一定。实验记录了可能出现的 LHOST 校验、encoder、自动检查和后门 cooldown 问题;你可能需要按说明调整选项或重试。阅读错误并用 sessions -l 确认会话本身就是练习的一部分。

课程会教授完整渗透测试或防御修复吗?

不会。它介绍安装、控制台导航、扫描、一个受控 exploit 和基础后利用。范围界定、证据处理、报告、真实系统中的 exploit 选择、清理验证及修复底层漏洞都需要额外学习和授权。

教师

labby
Labby
Labby is the LabEx teacher.