Metasploit Pro 5.1 发布 - 专业渗透测试框架

0 阅读1分钟

Metasploit Pro 5.1.0-2026073001 (Linux, Windows) - 专业渗透测试框架

Rapid7 Penetration testing, released Jun 2026

请访问原文链接:sysin.org/blog/metasp… 查看最新版。原创作品,转载请保留出处。

作者主页:sysin.org


sysin

世界上最广泛使用的渗透测试框架

知识就是力量,尤其是当它被分享时。作为开源社区和 Rapid7 之间的合作,Metasploit 帮助安全团队做的不仅仅是验证漏洞、管理安全评估和提高安全意识 (sysin);更重要的是,它赋能防御者,使其能够始终在攻防博弈中领先一步(甚至两步)。

Dashboard

欢迎来到 Metasploit 的世界。你是否是一名 Metasploit 用户,想要开始使用它,或者提升你的漏洞利用与渗透能力(前提是对你有授权的目标进行测试)?最快的入门方式是下载 Metasploit 每夜构建安装包(nightly installers)。通过它,你可以同时获得免费的开源 Metasploit Framework,以及 Metasploit Pro 的免费试用版。

Metasploit Pro 5.1 发布

The Metasploit Team

The Metasploit Team

2026 年 7 月 31 日|最后更新:2026 年 8 月 3 日|阅读时间:5 分钟

Metasploit Pro 5.1 Released

今天,我们正式发布 Metasploit Pro 5.1。该版本在 5.0 奠定的基础上进一步增强,新增了适用于 HTTP Meterpreter Payload 的流量伪装(Evasion)能力、服务层级关系跟踪支持、更深入且交互性更强的网络拓扑视图,并持续推进现代化、一致性的用户界面体验。本次发布基于 Metasploit Framework 6.5

Malleable C2 配置文件

在现代红队行动中,最受欢迎的能力之一,就是让 Meterpreter 的网络流量尽可能伪装成合法流量。Metasploit Pro 5.1 基于 Metasploit Framework 6.5,将完整的 Malleable C2 Profile 支持直接集成到 Pro 图形界面中,无需任何命令行操作。

Malleable C2 配置文件允许用户加载标准配置,并重塑 Meterpreter 的 HTTP(S) 通信流量,使其模拟合法服务、浏览器会话或其他任意流量模式。所有 Meterpreter 类型均已支持,包括 Windows、Linux、Java、Python 和 PHP,同时兼容无阶段(Stageless)和分阶段(Staged)Payload(例如 meterpreter/reverse_httpsmeterpreter_reverse_https)。该功能兼容公开提供的 Malleable C2 配置文件库

Pro 界面全面支持配置文件

现在,凡是涉及 Payload 配置的工作流程,都可以使用 Malleable C2 配置文件:

  • 单模块运行(Single Module Run):模块配置页面新增 Malleable C2 配置区域。
  • 监听器(新建/编辑):可直接选择服务器上已上传的配置文件,也可通过浏览器上传新的 .profile 文件。
  • Payload 生成器(Payload Generator):独立 Payload 生成器同样支持配置文件选择,使生成的独立 Payload 与整个攻击行动保持一致的 C2 配置。

Malleable 配置文件 图 1:Malleable 配置文件

改进的 Payload 配置界面

除了集成 Malleable C2 外,Listener、Module Run 和 Payload Generator 页面中的 Payload 选择器也进行了全面重构。

现在可按照**平台(Platform)阶段类型(Stage)**筛选 Payload,在大量 Payload 中快速找到所需项目。

高级 Payload 选项 图 2:高级 Payload 选项

更多 Payload 选项 图 3:更多 Payload 选项

服务层级关系跟踪支持

"发现的服务(Discovered Services)"表格经过全面重构,界面更加简洁,并与 Pro 5.1 其他页面保持一致。

新增功能包括:

  • 服务层级关系可视化:这是本次更新最重要的新能力。服务之间可以建立父子关系,例如运行于 TCP 之上的 HTTP 服务,或构建于其他协议之上的隧道协议。新版表格新增专用列,直接显示每个服务的父服务和子服务,无需逐条查看即可快速了解各服务之间的关系。
  • 全字段搜索与排序:支持在主机名称、主机地址、服务名称、协议、端口及说明信息等字段中统一搜索,并支持包括父服务在内的大部分列排序。
  • 内联编辑:可直接在表格中修改服务名称、端口、协议、状态及资源等信息,无需跳转页面。

服务选项 图 4:服务选项

服务层级关系显示 图 5:服务层级关系显示

网络拓扑增强

继 Metasploit Pro 5.0 对网络拓扑功能进行改进之后,5.1 进一步增强了对内部基础设施探索的支持。

此前,将鼠标悬停在拓扑节点上时,只能查看主机的概要信息。现在,这些信息已迁移至专用侧边栏,可在不离开拓扑视图的情况下查看关于该主机的全部信息。

更丰富的主机信息面板

点击拓扑图中的任意节点,侧边栏即可显示 Metasploit 已掌握的全部主机信息,包括:

  • Sessions(会话):针对该主机建立的所有会话(包括已打开和已关闭),显示会话类型、所利用的 Exploit、Payload 以及时间戳。
  • Loot(获取的数据):与该主机关联的所有获取数据,包括类型、名称和内容类型。
  • Credentials(凭据):按服务分类显示已获取和已破解的凭据,自动去重,并优先显示成功登录的凭据。
  • Modules Run(已执行模块):列出针对该主机执行过的所有模块。
  • Tags(标签):显示应用于主机或其 Session 的所有标签。

网络拓扑视图 图 6:网络拓扑视图

新增筛选条件

网络拓扑工具栏新增三项筛选功能,可帮助用户快速定位目标主机:

  • 按暴力破解(Bruteforce)筛选 —— 高亮显示支持远程暴力破解的服务。
  • 按标签(Tag)筛选 —— 仅显示带有指定主机标签或 Session 标签的主机。
  • 按用户名(Username)筛选 —— 仅显示指定用户账户已被攻陷的主机。
  • 按模块(Module)筛选 —— 显示执行过指定模块的主机。

网络拓扑图筛选选项 图 7:网络拓扑图筛选选项

已发现漏洞(Discovered Vulnerabilities)—— 全新现代化界面

"已发现漏洞"(Discovered Vulnerabilities)表格现已完全重构,与 Pro 5.0 推出的整体 UI 风格保持一致。

主要改进包括:

  • 概览与详细视图 —— 每条漏洞记录均提供概览信息(如参考资料、受影响服务),同时支持展开查看更加详细的漏洞信息。
  • 内联编辑 —— 可直接在表格中编辑漏洞信息,无需进入独立页面。
  • 保留 Nexpose 集成 —— 完整保留现有 InsightVM/Nexpose 的推送与同步工作流程。

现代化已发现漏洞界面 图 8:现代化已发现漏洞界面

攻击技术(ATT&CK)筛选支持

MITRE ATT&CK® 是一个基于真实攻击活动建立、全球公开共享的攻击者战术与技术知识库,被广泛应用于私营企业、政府机构以及网络安全产品与服务中,用于构建威胁模型和安全方法论。

Metasploit Pro 现已支持根据 MITRE ATT&CK 技术(Technique) 搜索模块。

攻击技术筛选搜索 图 9:攻击技术筛选搜索

版本比较

Open Source: Metasploit Framework

下载:Metasploit Framework 6.4.125 (macOS, Linux, Windows) - 开源渗透测试框架

Commercial Support: Metasploit Pro

All FeaturesProFramework
- Collect
De-facto standard for penetration testing with more than 1,500 exploits
Import of network data scan
Network discovery
Basic exploitation
MetaModules for discrete tasks such as network segmentation testing
Integrations via Remote API
- Automate
Simple web interface
Smart Exploitation
Automated credentials brute forcing
Baseline penetration testing reports
Wizards for standard baseline audits
Task chains for automated custom workflows
Closed-Loop vulnerability validation to prioritize remediation
- Infiltrate
Basic command-line interface
Manual exploitation
Manual credentials brute forcing
Dynamic payloads to evade leading anti-virus solutions
Phishing awareness management and spear phishing
Choice of advance command-line (Pro Console) and web interface

下载地址

Metasploit Pro 5.1.0-2026073001 for Linux x64

Metasploit Pro 5.1.0-2026073001 for Windows x64

相关产品:Nexpose 8.52.0 for Linux & Windows - 漏洞扫描

更多:HTTP 协议与安全