后渗透始于获得初始代码执行之后,此时操作者需要了解主机、管理会话、收集产物并评估后续访问可能性。本课程在隔离本地环境中介绍 Linux Meterpreter 工作流,以及进程观察和凭据收集练习。
你将生成 Bind 与 Reverse Meterpreter Payload,通过 Metasploit Handler 建立连接,检查主机、传输预置文件并进入原生 Shell。后续练习会模拟进程名称伪装和特权哈希收集;最终挑战侧重产出后渗透证据文件,而不是打开实时会话。
你将学到什么
- 生成 Linux x64 Meterpreter Reverse TCP Payload,并配置资源脚本 Handler。
- 在 Meterpreter 会话中使用
sysinfo、getuid、文件系统命令、download和shell。 - 检查 Linux 进程,并为本地进程设置类似内核线程的误导名称来模拟规避。
- 在回环接口上生成并连接 Linux Meterpreter Bind TCP Payload。
- 通过实验受控的
sudo重新启动,对比普通用户和 root 会话上下文。 - 运行 Metasploit 的 Linux 哈希收集模块,并用
creds查看保存的哈希。 - 生成挑战 Payload、记录稳定进程 PID、保存本地 Shadow 数据并捕获路由表。
本课程适合谁
这是一门中级课程,适合已理解 Payload 与 Handler 基础、希望实践 Linux 后渗透的安全学习者,也适合需要识别 Meterpreter 会话活动、进程伪装、凭据访问和网络发现痕迹的准渗透测试人员与防御人员。
前置要求: 熟悉 Linux 终端、Metasploit Payload 与 Handler 概念、TCP Bind/Reverse 连接、文件权限、进程与 PID、sudo 和基本 Shell 重定向。
学习环境: Ubuntu 22.04 终端,提供 Metasploit,并在 127.0.0.1 上执行本地 Payload。部分引导实验会建立真实的本地 Meterpreter 会话,可能需要两个终端标签页;设置步骤可能安装 Metasploit 组件。
常见问题
课程会使用 Windows Meterpreter 目标吗?
不会。实践目标是 Linux。课程会用 Windows 的 getsystem 和进程示例作对比,但实验使用 Linux Payload、root 上下文、/etc/shadow 和 Linux 后渗透模块。
我会真正把 Meterpreter 迁移到另一个进程吗?
不会。进程实验会检查运行中的进程,并用 exec -a 为长时间运行的 sleep 进程设置误导名称;最终挑战只记录 supervisord 的 PID,不执行 migrate 或进程注入。
最终挑战会建立命令与控制会话吗?
不会。它验证 Payload 生成和可执行权限,再通过本地 Shell 命令收集 PID、Shadow 文件内容和路由数据。实时 Meterpreter 会话会在前面的引导实验中建立。
我会破解真实密码或复用凭据吗?
不会。课程从隔离 Linux 环境中收集哈希并作为证据保存,但不会执行离线破解,也不会把这些哈希用于其他系统。





