msfconsole ·
Exploits ·
Payloads ·
Meterpreter ·
Post-Exploitation ·
Auxiliary
Metasploit ist das führende Framework für Penetration Testing. Es bietet eine umfangreiche Sammlung von Exploits, Payloads und Hilfsmodulen für Sicherheitstests.
msfconsole ist die interaktive Hauptkonsole von Metasploit. Sie bietet Zugriff auf alle Module, Exploits, Payloads und Hilfsfunktionen.
| Befehl | Beschreibung |
|---|---|
| help / ? | Alle Befehle anzeigen |
| search [Kriterium] | Nach Modulen suchen (z.B. search name:windows) |
| use [Modul] | Ein Modul verwenden |
| show options | Optionen des aktuellen Moduls anzeigen |
| show payloads | Verfügbare Payloads anzeigen |
| set [OPTION] [WERT] | Option setzen |
| run / exploit | Exploit ausführen |
| back | Zurück zum Hauptmenü |
| sessions | Alle aktiven Sessions anzeigen |
| sessions -i [ID] | Mit einer Session interagieren |
| exit | msfconsole beenden |
search unterstützt verschiedene Filter: name:, type:, platform:, author:, cve:. Zum Beispiel: search name:smb type:exploit.
Exploits sind Module, die bestimmte Schwachstellen ausnutzen. Metasploit enthält hunderte Exploits für verschiedene Betriebssysteme und Dienste.
| Befehl | Beschreibung |
|---|---|
| check | Prüft, ob das Ziel verwundbar ist (ohne Exploit) |
| show targets | Zeigt verfügbare Zielplattformen (z.B. Windows 7, Server 2008) |
| set TARGET [Nummer] | Wählt eine bestimmte Zielplattform aus |
| show payloads | Zeigt kompatible Payloads für diesen Exploit |
| set PAYLOAD [payload] | Wählt einen Payload aus |
| exploit / run | Führt den Exploit aus |
| exploit -j | Exploit im Hintergrund ausführen (Job) |
Payloads sind die Nutzlasten, die nach erfolgreichem Exploit ausgeführt werden. Sie reichen von einfachen Shells bis zu komplexen Meterpreter-Sessions.
| Typ | Beschreibung | Beispiel |
|---|---|---|
| Meterpreter | Erweiterte Shell mit vielen Post-Exploitation-Funktionen | windows/x64/meterpreter/reverse_tcp |
| Shell | Einfache Befehlszeile auf dem Zielsystem | windows/shell_reverse_tcp |
| Bind | Payload öffnet einen Port und wartet auf Verbindung | windows/shell_bind_tcp |
| Reverse | Payload verbindet sich mit dem Angreifer zurück (empfohlen) | windows/shell_reverse_tcp |
| Staged | Kleiner Stager lädt größeren Payload nach | windows/meterpreter/reverse_tcp |
| Stageless | Kompletter Payload wird auf einmal gesendet | windows/shell_reverse_tcp |
Meterpreter ist ein erweitertes Payload-Framework mit umfangreichen Post-Exploitation-Funktionen. Es läuft speicherresident und ist schwer zu erkennen.
| Befehl | Beschreibung |
|---|---|
| sysinfo | Systeminformationen anzeigen (OS, Hostname, Architektur) |
| getuid | Aktuellen Benutzer anzeigen |
| getprivs | Berechtigungen des aktuellen Prozesses anzeigen |
| shell | System-Shell öffnen (cmd/powershell) |
| upload [Lokal] [Ziel] | Datei auf das Zielsystem hochladen |
| download [Ziel] [Lokal] | Datei vom Zielsystem herunterladen |
| ls | Verzeichnis auflisten |
| cd | Verzeichnis wechseln |
| pwd | Aktuelles Verzeichnis anzeigen |
| ps | Laufende Prozesse anzeigen |
| migrate [PID] | Meterpreter in einen anderen Prozess migrieren |
| hashdump | Passwort-Hashes aus der SAM extrahieren |
| background / bg | Session in den Hintergrund verschieben |
| sessions -i [ID] | Zu einer Session zurückkehren |
| keyscan_start | Keylogger starten |
| keyscan_dump | Getippte Tasten anzeigen |
| screenshot | Screenshot des Desktops erstellen |
migrate ist einer der wichtigsten Meterpreter-Befehle – er migriert die Session in einen stabileren Prozess (z.B. explorer.exe) und macht die Session schwerer erkennbar.
Post-Exploitation-Module sammeln nach einem erfolgreichen Exploit Informationen über das Zielsystem – Benutzer, Netzwerk, Passwörter, Systemkonfiguration.
| Modul | Beschreibung |
|---|---|
| post/windows/gather/enum_users | Lokale Benutzer auflisten |
| post/windows/gather/enum_logged_on_users | Angemeldete Benutzer anzeigen |
| post/windows/gather/enum_services | Dienste auflisten |
| post/windows/gather/enum_shares | Freigaben auflisten |
| post/windows/gather/enum_applications | Installierte Anwendungen |
| post/windows/gather/credentials/windows_autologin | Automatische Anmeldeinformationen |
| post/windows/gather/credentials/domain_hashdump | Domain-Hashes dumpen |
| post/windows/manage/migrate | Meterpreter zu anderem Prozess migrieren |
| post/windows/manage/persistence_exe | Persistenz einrichten |
| post/linux/gather/enum_network | Linux-Netzwerkinformationen |
| post/linux/gather/enum_users_history | Linux-Benutzerhistorie |
Auxiliary-Module sind Hilfsmodule für Scannen, Erkennung, Bruteforce und andere Aufgaben – sie führen keinen Exploit durch, sondern sammeln Informationen oder führen spezielle Aktionen aus.
| Modul | Beschreibung |
|---|---|
| auxiliary/scanner/portscan/tcp | TCP-Portscan |
| auxiliary/scanner/portscan/syn | SYN-Scan (stealth) |
| auxiliary/scanner/smb/smb_version | SMB-Version erkennen |
| auxiliary/scanner/http/dir_scanner | Web-Verzeichnisse scannen |
| auxiliary/scanner/http/wordpress_posts | WordPress-Informationen sammeln |
| auxiliary/scanner/ssh/ssh_version | SSH-Version erkennen |
| auxiliary/scanner/mysql/mysql_login | MySQL-Bruteforce |
| auxiliary/scanner/rdp/rdp_scanner | RDP erkennen |
| auxiliary/dos/http/slowloris | Slowloris-DOS-Angriff |
| auxiliary/sniffer/psnuffle | Passwort-Sniffer |
msfconsole
use exploit
set PAYLOAD
sessions
post/*
auxiliary/*
search type:exploit platform:windows ·
set RHOSTS 192.168.1.100 ·
exploit