Meterpreter 与后渗透操作

利用强大的 Meterpreter 有效载荷进行后渗透攻击。掌握进程迁移、凭据转储和本地系统操作,从而巩固你在受控主机上的立足点。

网络安全工程师网络安全Kali LinuxLinux

💡 本教程由 AI 辅助翻译自英文原版。如需查看原文,您可以 切换至英文原版

简介

后渗透始于获得初始代码执行之后,此时操作者需要了解主机、管理会话、收集产物并评估后续访问可能性。本课程在隔离本地环境中介绍 Linux Meterpreter 工作流,以及进程观察和凭据收集练习。

你将生成 Bind 与 Reverse Meterpreter Payload,通过 Metasploit Handler 建立连接,检查主机、传输预置文件并进入原生 Shell。后续练习会模拟进程名称伪装和特权哈希收集;最终挑战侧重产出后渗透证据文件,而不是打开实时会话。

你将学到什么

  • 生成 Linux x64 Meterpreter Reverse TCP Payload,并配置资源脚本 Handler。
  • 在 Meterpreter 会话中使用 sysinfo、getuid、文件系统命令、download 和 shell。
  • 检查 Linux 进程,并为本地进程设置类似内核线程的误导名称来模拟规避。
  • 在回环接口上生成并连接 Linux Meterpreter Bind TCP Payload。
  • 通过实验受控的 sudo 重新启动,对比普通用户和 root 会话上下文。
  • 运行 Metasploit 的 Linux 哈希收集模块,并用 creds 查看保存的哈希。
  • 生成挑战 Payload、记录稳定进程 PID、保存本地 Shadow 数据并捕获路由表。

本课程适合谁

这是一门中级课程,适合已理解 Payload 与 Handler 基础、希望实践 Linux 后渗透的安全学习者,也适合需要识别 Meterpreter 会话活动、进程伪装、凭据访问和网络发现痕迹的准渗透测试人员与防御人员。

前置要求: 熟悉 Linux 终端、Metasploit Payload 与 Handler 概念、TCP Bind/Reverse 连接、文件权限、进程与 PID、sudo 和基本 Shell 重定向。

学习环境: Ubuntu 22.04 终端,提供 Metasploit,并在 127.0.0.1 上执行本地 Payload。部分引导实验会建立真实的本地 Meterpreter 会话,可能需要两个终端标签页;设置步骤可能安装 Metasploit 组件。

常见问题

课程会使用 Windows Meterpreter 目标吗?

不会。实践目标是 Linux。课程会用 Windows 的 getsystem 和进程示例作对比,但实验使用 Linux Payload、root 上下文、/etc/shadow 和 Linux 后渗透模块。

我会真正把 Meterpreter 迁移到另一个进程吗?

不会。进程实验会检查运行中的进程,并用 exec -a 为长时间运行的 sleep 进程设置误导名称;最终挑战只记录 supervisord 的 PID,不执行 migrate 或进程注入。

最终挑战会建立命令与控制会话吗?

不会。它验证 Payload 生成和可执行权限,再通过本地 Shell 命令收集 PID、Shadow 文件内容和路由数据。实时 Meterpreter 会话会在前面的引导实验中建立。

我会破解真实密码或复用凭据吗?

不会。课程从隔离 Linux 环境中收集哈希并作为证据保存,但不会执行离线破解,也不会把这些哈希用于其他系统。

教师

labby
Labby
Labby is the LabEx teacher.