Erste Schritte mit dem Metasploit Framework: Ein Pentesting-Tutorial

Das Metasploit-Projekt umfasst einige der besten verfügbaren Sicherheitstools, darunter das quelloffene Metasploit Framework. Sowohl Penetrationstester als auch Hacker nutzen es, um Schwachstellen zu finden und auszunutzen, Reverse Shells einzurichten, bösartige Payloads zu entwickeln oder Berichte zu erstellen. Das von Rapid7 betreute Tool bietet sogar eine umfassende Dokumentation, in der Sie […]

Verfasst von
Julien Maury
Julien Maury
Jun 14, 2022
5 minute read
eSecurity Planet Inhalte und Produktempfehlungen sind redaktionell unabhängig. Wir können Geld verdienen, wenn Sie auf Links zu unseren Partnern klicken. Mehr erfahren

Das Metasploit-Projekt umfasst einige der besten verfügbaren Sicherheitstools, darunter das quelloffene Metasploit Framework. Sowohl Penetrationstester als auch Hacker nutzen es, um Schwachstellen zu finden und auszunutzen, Reverse Shells einzurichten, bösartige Payloads zu entwickeln oder Berichte zu erstellen.

Das von Rapid7 betreute Tool bietet sogar eine umfassende Dokumentation, in der Sie die Grundlagen für den Einstieg lernen können.

Metasploit ist jedoch nicht einfach nur ein weiteres Hacking-Tool. Es ist eine komplette Plattform mit Befehlszeilen und Modulen, mit denen Sie ein Ziel angreifen können. Sie bietet verschiedene Funktionen, Weboberflächen und kostenlose Testversionen. Hier konzentrieren wir uns jedoch auf das Metasploit Framework, die kostenlose Open-Source-Edition.

Lesen Sie auch: Die 10 besten Open-Source-Tools für Penetrationstests

Einrichten einer Testumgebung

Bei Metasploit geht es darum, einen anderen Rechner anzugreifen. Daher benötigen Sie einen weiteren Rechner, auf dem Sie Ihre Tests ausführen können. Die meisten Einsteiger verwenden eine virtuelle Maschine mit Kali Linux und ihren eigenen Rechner als Ziel.

Auch wenn dies bequem erscheinen mag, wird eine solche Konfiguration nicht empfohlen. Besser ist es, mehrere virtuelle Maschinen zu verwenden, beispielsweise eine für den Angreifer und eine für das Opfer. So können Sie mit verschiedenen Betriebssystemen trainieren und Antivirensoftware und Firewalls sicher deaktivieren.

Voraussetzungen

Der Einfachheit halber verwenden wir Kali Linux, Sie können aber auch Nightly Installers verwenden, wenn Sie möchten. Das Metasploit Framework ist für alle wichtigen Betriebssysteme verfügbar, darunter macOS, Windows und Linux-Distributionen.

Wenn Sie Kali installieren möchten, geht das am einfachsten, indem Sie eine virtuelle Maschine einrichten. Sobald dies erledigt ist, verbinden Sie sich mit einer neuen Kali-Sitzung und suchen im Menü nach Metasploit Framework, um die Konsole zu starten. Alternativ können Sie das Terminal öffnen und msfconsole eingeben.


Generell wird dringend empfohlen, Ihr System auf dem neuesten Stand zu halten, um die aktuellsten Exploits und sonstige Software zu erhalten. Öffnen Sie dazu das Kali-Terminal und geben Sie apt update ein.

Das kann zwar etwas Zeit in Anspruch nehmen, aber überspringen Sie diesen Schritt nicht, es sei denn, Sie installieren Kali zum ersten Mal und verwenden es auch zum ersten Mal.

Advertisement

Ihr erster Exploit

Metasploit bietet eine umfangreiche Datenbank mit Exploits aller Art. Mit dem Befehl search type:exploit platform:unix können Sie beispielsweise nach Exploits für Unix-Systeme suchen.

Sie erhalten eine lange Liste potenzieller Exploits, mit denen Sie Ihr Ziel angreifen können. Befehle wie use exploit/unix/local/chkrootkit können direkt in der Konsole verwendet werden.


Wenn ein Standard-Payload vorhanden ist, wählt Metasploit ihn für Sie aus. Mit dem Befehl show payloads können Sie jedoch alle Payloads anzeigen.


Um einen Payload auszuwählen, verwenden Sie den Befehl set payload. Beispielsweise würde set payload cmd/unix/bind_awk die erste oben genannte Option auswählen.


Danach würden Sie logischerweise den Befehl run verwenden. Einige Payloads erfordern jedoch zusätzliche Konfigurationen, etwa eine aktive Sitzung und einen Host.

Um alle Optionen aufzulisten, mit denen Sie fortfahren können, geben Sie im Terminal show options ein. Für weitere Informationen können Sie info eingeben.

Diese Befehle liefern Ihnen alle erforderlichen Informationen, darunter den aktuellen Status Ihres Payloads, Parameter, sämtliche Details zum von Ihnen erstellten Exploit und vieles mehr.

Außerdem können Sie den Befehl setg verwenden, um einige Parameter als globale Variablen festzulegen. So müssen Sie bei Ihren Tests mit anderen Exploits nicht erneut dieselben Konfigurationen eingeben.

Sobald alles korrekt eingestellt ist, können Sie run oder exploit eingeben. Anschließend besteht der nächste Schritt in der Regel darin, die erstellte ausführbare Datei an einen Zielrechner zu senden, um die Schwachstelle auszunutzen.

Lesen Sie auch:

Wichtige Konzepte und Funktionen von Metasploit

Um das Metasploit Framework voll auszuschöpfen, müssen Sie weitere fortgeschrittene, aber nicht unbedingt kompliziertere Konzepte verstehen.

Advertisement

Hilfsmodule

Neben Exploits und Payloads stellt Metasploit Hilfsmodule bereit. Dabei handelt es sich um vorkonfigurierte Module, die die Arbeit erleichtern.

Der Befehl use auxiliary/scanner/ftp/easy_file_sharing_ftp 

ermöglicht es Ihnen beispielsweise, eine in Easy File Sharing FTP Server 3.6 gefundene Directory-Traversal-Schwachstelle auszunutzen. Scanner verwenden den einfachen Befehl run, um effizient ausnutzbare Schwachstellen aufzuspüren.

Darüber hinaus sind Hilfsmodule mithilfe von Kategorien (Unterordnern) relativ übersichtlich organisiert, was dazu beitragen kann, Arbeitsabläufe zu beschleunigen.

Encoder

Encoder ermöglichen es, Ihre Payloads zu verschleiern und so einer Erkennung zu entgehen. Der Befehl use encoder/x64/xor verwendet beispielsweise einen 8-Byte-Schlüssel und macht sich die relative x64-Adressierung zunutze.

Umgehung

Nachdem Sie Ihre ersten Payloads erstellt haben, stehen Ihnen möglicherweise weitere fortgeschrittene Einstellungen zur Verfügung, etwa Optionen zur Umgehung, die Sie mit dem Befehl show evasion anzeigen können.

Sie sind nicht für alle Payloads standardmäßig aktiviert. Wenn jedoch Umgehungsoptionen verfügbar sind, können Sie sie nutzen, um typische Erkennungsmechanismen wie Antivirensoftware, Software zur Endpoint Detection and Response (EDR) oder Firewalls zu umgehen.

NOPs

NOPs sind eine weitere von Metasploit bereitgestellte Modulart. Sie lassen sich mit dem Befehl use nop/tty/generic anzeigen.

Diese Generatoren erzeugen „eine Reihe zufälliger Bytes, mit denen sich die Signaturen von NOP-Sleds herkömmlicher IDS und IPS umgehen lassen.“

Advertisement

Post-Exploitation

Metasploit kann Sie bei Aufgaben nach der Ausnutzung unterstützen, etwa beim Erweitern von Root-Berechtigungen, Installieren von Keyloggern oder Ausführen von PowerShell-Skripten, nachdem Sie sich unbefugten Zugriff verschafft haben.

Solche Post-Exploitation-Techniken sind äußerst nützlich, um Abläufe während eines Penetrationstests zu beschleunigen. Beispielsweise lässt sich mit dem Befehl use post/osx/capture/keylog_recorder die Eingabe und andere Tastaturereignisse aufzeichnen.

Grep

Wenn Sie nach Exploits oder anderen Modulen suchen, verwenden Sie grep , um den Vorgang zu beschleunigen und nur relevante Ergebnisse auszuwählen. Dies ist ein nützlicher Befehl für alle Arten von Modulen, nicht nur für Hilfsscanner. Verwenden Sie grep zusammen mit dem search-Befehl. Beispielsweise:

grep scanner search ssh

Meterpreter

Meterpreter ist ein fortschrittlicher Payload und einer der am häufigsten verwendeten Payloads für Metasploit. Er wird häufig bei der Entwicklung zur Simulation von Angriffen eingesetzt und verfügt über spezielle Funktionen, mit denen Sie zu einem anderen Prozess wechseln oder Screenshots auf dem Zielrechner erstellen können.

Msfvenom

Msfvenom kombiniert die Payload-Erstellung mit der Kodierung und ersetzte 2015 msfpayload und msfencode. Die Syntax ist nicht besonders kompliziert, und Sie können es direkt in Kali Linux verwenden, indem Sie den Befehl eingeben oder einfach msfpc im Terminal (außerhalb der msf-Konsole) eingeben. Außerdem ist es nicht auf ein Ausgabeformat beschränkt (d. h. Sie können .exe und andere Dateitypen erzeugen).

Lesen Sie auch: 13 beste Tools zum Scannen von Schwachstellen

Advertisement

Was Angreifer mit minimalem Aufwand tun können

Metasploit ist ein leistungsstarkes Tool, mit dem Penetrationstester (und Hacker) Folgendes tun können:

  • Scans und Aufzählungen aller Art durchführen
  • sich unbefugten Zugriff verschaffen (z. B. Tokens)
  • Benutzer imitieren
  • Vertrauliche Daten exfiltrieren
  • Screenshots erstellen
  • Die Anmeldeseite einer vom Opfer häufig besuchten Website kopieren und das Opfer auf einen bösartigen Server umleiten (z. B. durch Ändern der Hosts-Datei)
  • Keylogger installieren

Mit dem Metasploit Framework kann ein Angreifer also mit minimalem Aufwand und begrenzten technischen Kenntnissen die vollständige Kontrolle über einen Zielrechner übernehmen.

Lesen Sie als Nächstes: Die besten Tools für das Schwachstellenmanagement

Julien Maury

eSecurity Planet contributor Julien Maury writes about penetration testing, code security, open source security and more. He is a backend developer, a mentor and a technical writer who enjoys sharing his knowledge and learning new concepts.

eSecurity Planet Logo

eSecurity Planet is a leading resource for IT professionals at large enterprises who are actively researching cybersecurity vendors and latest trends. eSecurity Planet focuses on providing instruction for how to approach common security challenges, as well as informational deep-dives about advanced cybersecurity topics.

Eigentum von TechnologyAdvice. © 2026 TechnologyAdvice. Alle Rechte vorbehalten

Werbetreibenden-Offenlegung: Einige der auf dieser Website erscheinenden Produkte stammen von Unternehmen, von denen TechnologyAdvice eine Vergütung erhält. Diese Vergütung kann beeinflussen, wie und wo Produkte auf dieser Website erscheinen, einschließlich beispielsweise der Reihenfolge, in der sie erscheinen. TechnologyAdvice schließt nicht alle Unternehmen oder alle auf dem Marktplatz verfügbaren Produkttypen ein.