红队给蓝队/红队/紫队的个人笔记。

作者:Sec-Labs | 发布时间:

项目地址

https://github.com/boh/RedBlueNotes

RedBlueNotes项目简介

相关技术点

  • .NET ETW
  • Windows系统调用
  • API hooking
  • EDR telemetry
  • Offensive tools
  • Infrastrcuture
  • Evasion

项目用途

RedBlueNotes是一个个人笔记和有用链接的集合,主要针对网络安全领域。该项目提供了以下方面的技术资料和工具:

  • .NET ETW:介绍了.NET事件跟踪(ETW)技术,以及如何使用ETW技术来监控和追踪.NET应用程序的行为。
  • Windows系统调用:提供了一些关于Windows系统调用的资料和工具,如SysWhispers、Celeborn和Syscalls-Extractor等,这些工具可以在渗透测试中使用。
  • API hooking:介绍了API hooking技术,以及如何使用Windows API unhooking技术来绕过一些杀软的保护机制。
  • EDR telemetry:提供了一个开源工具TelemetrySourcerer,可以用于检查EDR系统的遗漏和检测规则。
  • Offensive tools:提供了一个名为OffensivePipeline的工具,该工具可以用于构建攻击性工具的CI/CD管道。
  • Infrastrcuture:提供了一个文章,介绍了如何使用Mythic框架来构建多阶段攻击模型。
  • Evasion:该项目还提供了一些关于逃避检测的技术和工具,如隐藏.NET ETW技术、直接系统调用和SRDI等技术。

总之,通过RedBlueNotes项目,用户可以获取到一些渗透测试和攻击方面的重要技术资料和工具。

红蓝笔记

红色

个人笔记和有用链接的收集。

收集处于早期阶段 - 将添加更多详细信息(URL/描述)。

方法

实验室

.NET ETW

Windows系统调用

(API) (un)hook

EDR遥测

构建攻击性工具

基础设施

逃逸* 蓝队 - EDR演进

横向移动

DLLs## DLL劫持

注入

情境感知

钓鱼

钓鱼平台

  • sendgrid
    • 服务很有用,但老实说,您需要Pro pain计划才能幸运地不在垃圾邮件列表上
  • mailgun
    • 没有任何问题
  • Amazon AWS SES

下载和执行

ad1a1b7183101807

  • (您可以使用C:\ ProgramData \ Microsoft \ Windows Defender \ platform \ 4.18.2008.9-0 \ MpCmdRun.exe -url -path 使用Windows Defender本身下载文件。)

报告和管理

SSH

  • 如果您总是在ssh conf文件中查找特定的主机条目,则此简单的bash函数可能正是您所需要的。
function getssh() {
  awk "/$1/,/^$/" < ~/.ssh/include/*
}

 

ad1a1b7183101823

工具

硬件*

标签:工具分享, 思路分享, 学习笔记, 主机安全