jyothsna-Git007/CyArt-red-team
GitHub: jyothsna-Git007/CyArt-red-team
一套结构化的红队战术与攻击安全学习路径,将侦察、漏洞利用、横向移动等核心攻击技术与 MITRE ATT&CK 框架映射,并配有动手实验与顶石对抗模拟。
Stars: 0 | Forks: 0
# 红队战术与攻击安全学习路径
欢迎使用**红队战术与攻击安全学习路径**仓库。本项目旨在为掌握对抗模拟、漏洞研究和结构化攻击行动提供一个综合性的结构框架、教学大纲和实验文档中心。
该课程将核心攻击概念直接映射到 **MITRE ATT&CK® 框架**,并将理论研究转化为可复现的、隔离的实验环境。
## 📑 核心大纲模块
### 1. 高级侦察与 OSINT
* **被动侦察:** 在不与目标直接交互的情况下收集情报(DNS 枚举、WHOIS 解析、元数据提取)。通过 Shodan 等全网扫描器定位暴露的基础设施。
* *MITRE ATT&CK:* [T1595.002 - 主动扫描](https://attack.mitre.org/techniques/T1595/002/)
* **主动侦察:** 使用针对性的脚本引擎(例如 Nmap Scripting Engine)进行隐蔽端口扫描、服务枚举和 OS 指纹识别。
* *MITRE ATT&CK:* [T1046 - 网络服务扫描](https://attack.mitre.org/techniques/T1046/)
* **OSINT 框架:** 利用 Maltego 和 Recon-ng 构建自动化数据收集工作流,例如收集企业结构并将员工资料映射到企业电子邮件语法模式。
* *MITRE ATT&CK:* [T1593 - 搜索开放网站/域](https://attack.mitre.org/techniques/T1593/)
### 2. 初始访问技术
* **网络钓鱼与鱼叉式网络钓鱼:** 设计高度针对性的通信场景,并建立反向代理基础设施,以捕获凭证或部署混淆的 payload。
* *MITRE ATT&CK:* [T1566.001 - 鱼叉式钓鱼附件](https://attack.mitre.org/techniques/T1566/001/)
* **凭证访问:** 在管理账户锁定阈值的同时,执行密码喷射和 pass-the-hash 攻击。
* *MITRE ATT&CK:* [T1110 - 暴力破解](https://attack.mitre.org/techniques/T1110/)
* **暴露服务的利用:** 识别并针对配置错误或未打补丁的边缘设备、遗留服务(RDP、SMB)或公共应用程序。
* *MITRE ATT&CK:* [T1190 - 利用面向公众的应用程序](https://attack.mitre.org/techniques/T1190/)
### 3. 漏洞利用与漏洞研究
* **漏洞利用开发:** 理解底层执行机制、内存损坏基础知识(缓冲区溢出)以及现代系统缓解措施(如 ASLR/DEP)。
* *MITRE ATT&CK:* [T1068 - 利用漏洞进行权限提升](https://attack.mitre.org/techniques/T1068/)
* **Web 应用程序漏洞利用:** 识别并安全地利用 OWASP Top 10 类别中的缺陷,包括 SQL 注入 (SQLi)、跨站脚本攻击 (XSS) 和 CSRF。
* *MITRE ATT&CK:* [T1190 - 利用面向公众的应用程序](https://attack.mitre.org/techniques/T1190/)
* **权限提升:** 评估本地系统安全态势,通过内核漏洞或配置缺陷(例如 SUID 二进制文件),将上下文从低权限用户提升至 root/SYSTEM。
### 4. 横向移动与持久化
* **Pivoting 与内部移动:** 使用身份验证 token、Pass-the-Ticket 策略以及 Living off the Land Binaries (LOLBins,如 PsExec) 在内部网段中进行导航。
* *MITRE ATT&CK:* [T1021 - 远程服务](https://attack.mitre.org/techniques/T1021/)
* **持久化机制:** 使用计划任务、注册表修改或自定义本地后门,在系统重启和配置更改后建立持久访问。
* *MITRE ATT&CK:* [T1547 - 启动或登录自动启动执行](https://attack.mitre.org/techniques/T1547/)
### 5. 规避技术
* **AV/EDR 绕过:** 利用 payload 编码、动态混淆和加密例程,以最大程度地减少静态和启发式特征码。
* *MITRE ATT&CK:* [T1027 - 混淆文件或信息](https://attack.mitre.org/techniques/T1027/)
* **网络规避:** 通过加密代理、多跳网络或合法的域前置路径路由命令与控制 (C2) 通信。
* *MITRE ATT&CK:* [T1090 - 代理](https://attack.mitre.org/techniques/T1090/)
* **行为规避:** 使用进程注入或进程伪装技术,将恶意活动混入标准 OS 进程中。
* *MITRE ATT&CK:* [T1036 - 伪装](https://attack.mitre.org/techniques/T1036/)
## 🛠️ 实践应用与实验里程碑
本仓库作为实验记录,记录了以下具体练习的执行过程:
### 实验 1:OSINT 与侦察
* **工具:** `Maltego`、`Recon-ng`、`Shodan`
* **目标:** 自动化子域名枚举、映射公共基础设施,以及针对全球资产库运行程序化查询。
* **示例工件日志:**
| 子域名 | IP 地址 | 备注 |
| :--- | :--- | :--- |
| `www.example.com` | `93.184.216.34` | 目标企业 Web 登录页面。 |
### 实验 2:网络钓鱼模拟
* **工具:** `Gophish`、`Evilginx2`
* **目标:** 部署隔离的反向代理钓鱼框架,以测试会话 token 处理和用户安全意识。
* **示例遥测日志:**
| 时间戳 | IP 地址 | 捕获的资产 | 风险等级 | 评估备注 |
| :--- | :--- | :--- | :--- | :--- |
| `2025-08-29 12:00:00` | `192.168.1.50` | `testuser / pass123` | 高 | 会话已在测试虚拟机上建立 |
### 实验 3:漏洞利用
* **工具:** `Metasploit Framework`、`Nmap`、`OWASP ZAP`
* **目标:** 映射内部目标机器(例如 Metasploitable)上的漏洞环境,并测试企业修复流水线。
* **目标日志:**
| 漏洞 | CVSS v3 分数 | 向量描述 | 缓解策略 |
| :--- | :--- | :--- | :--- |
| Struts RCE | 9.8 | 通过 HTTP 标头的远程代码执行 | 将库依赖项升级到已修复的版本 |
### 实验 4:横向移动练习
* **工具:** `Impacket Suite`、`Havoc C2 / Mythic C2`(Covenant 的现代替代方案)
* **目标:** 创建本地化的 Pivoting 通道,在 Active Directory 沙箱中的不同主机之间传递执行命令。
* **持久化验证日志:**
| 技术 | 战术 | 参考 | 操作目的 |
| :--- | :--- | :--- | :--- |
| 计划任务 | 持久化 | ATT&CK T1053 | 触发二级监听器验证例程 |
### 实验 5:社会工程学实验室
* **工具:** `Social-Engineer Toolkit (SET)`、`PhoneInfoga`、`Maltego`
* **目标:** 通过通信足迹收集 OSINT,编制针对性的身份映射,并为授权的语音钓鱼 (vishing) 测试起草技术场景脚本。
### 实验 6:漏洞利用开发基础
* **工具:** `GDB (GNU Debugger)`、`radare2`
* **目标:** 对未受缓解的 Linux 可执行二进制文件中的经典内存缺陷进行二进制分析,验证 EIP/RIP 寄存器覆盖,并验证功能性的概念验证 shellcode payload。
### 实验 7:后渗透与数据窃取
* **工具:** `Mimikatz`、`Exfiltool`、自定义 DNS 窃取脚本
* **目标:** 评估隔离的 Windows 环境中的 LSASS 内存提取漏洞,并使用 DNS 隧道等替代数据通道评估企业数据防泄漏系统。
### 实验 8:红队报告创建
* **工具:** `Draw.io`、文档框架
* **目标:** 编制详细的、符合行业标准的评估交付物,将高度复杂的漏洞利用链转化为结构化的攻击流程图、技术发现矩阵和战略性的高管建议。
## 🏆 顶石项目:端到端对抗模拟
最后的里程碑记录了在隔离的多主机基础设施拓扑中执行的全面的全生命周期攻击模拟。此模拟评估了攻击执行机制和相应的蓝队检测路径。
### 🔴 攻击生命周期映射
| 阶段 | 实施工具 | 执行描述 | 参考技术 |
| :--- | :--- | :--- | :--- |
| 侦察 | `Recon-ng` | 目标边界发现与子域映射 | MITRE T1595 |
| 初始访问 | `Gophish` | 针对实验室用户账户执行鱼叉式网络钓鱼 | MITRE T1566 |
| 横向移动 | `Impacket` | 通过经过身份验证的服务创建进行远程执行 | MITRE T1021 |
### 🔵 检测与防御分析日志
此模拟期间生成的遥测数据与中央 **Wazuh SIEM** 节点进行了交叉引用,以验证告警的有效性:
| 告警时间戳 | SIEM 事件引擎描述 | 源向量 IP | 规则上下文备注 |
| :--- | :--- | :--- | :--- |
| `2025-08-29 13:00:00` | 可疑的 Windows 服务安装 | `192.168.1.50` | 检测到横向移动尝试 |
## ⚠️ 免责声明
本仓库专为教育、研究和授权的安全测试目的而创建。本项目中详述的所有练习和方法均在具有明确授权的、受控的、隔离的实验室环境中进行。未经授权针对网络或基础设施的攻击行为是严格违法的。
标签:Cloudflare, CTI, ESC4, MITRE ATT&CK, OSINT, 主机安全, 免杀与规避, 安全培训, 插件系统, 数据展示, 红队, 网络安全教程