jaloliddin-sec/purple-team-c2-lab
GitHub: jaloliddin-sec/purple-team-c2-lab
一个在隔离实验室中进行的完整紫队演练项目,红队侧构建自定义 C2 攻击链,蓝队侧针对同一攻击的真实产物进行检测工程与验证。
Stars: 0 | Forks: 0
```
____ _ _____
| _ \ _ _ _ __ _ __| | ___ |_ _|__ __ _ _ __ ___
| |_) | | | | '__| '_ \|/ _ \ | |/ _ \/ _` | '_ ` _ \
| __/| |_| | | | |_) | | __/ | | __/ (_| | | | | | |
|_| \__,_|_| | .__/|_|\___| |_|\___|\__,_|_| |_| |_|
|_|
C 2 L A B
```
**在一个隔离的家庭实验室中进行的完整紫队演练:包括自定义 C2 loader 开发与进程注入(红队),以及针对所生成的确切产物进行的检测工程与 IOC 提取(蓝队)。**
[](LICENSE)
[](#legal--ethical-use)
## 项目简介
大多数“红队”作品集在“我拿到了 shell”这一步就戛然而止。而大多数“蓝队”作品集则是分析来自公开数据集中的、预先包装好的固定恶意软件样本。本仓库两者皆非——这是一个单一、连贯的演练,其中我构建了一个自定义 loader,将 Cobalt Strike beacon 注入到合法的 Windows 进程中,通过 UAC bypass 提升权限,并安装了三个独立的持久化机制——然后完全转换视角,使用 Sysmon、Splunk、Procmon 和一个自定义构建的统计 beacon 检测器,追踪我自己生成的每一个产物。
它的价值并不在于其中的单独某一半。而在于蓝队部分是通过一个具有**已知真实基准**的红队部分来验证的——当检测报告说“这个 Sysmon 事件捕获到了注入”时,我知道这是真的,因为我确切地知道注入了什么以及何时注入的。
## 结构
```
purple-team-c2-lab/
├── red-team/ ← attack chain: loader, injection, privesc, persistence
│ ├── README.md
│ └── screenshots/
│
└── blue-team/ ← detection: Sysmon, Splunk, Procmon, IOC extraction
├── WRITEUP.md
├── DETECTION_METHODOLOGY.md
├── scripts/Find-Persistence.ps1
└── screenshots/
```
## 状态
- ✅ **[red-team/](red-team)** — 已完成:17 个步骤的攻击链已完整记录,包含截图和 MITRE ATT&CK 映射。
- 🚧 **blue-team/** — 进行中:检测方法论和工具已编写完成;接下来将添加针对此特定攻击链的实际分析截图。
## 环境
| 角色 | 主机 | 详情 |
|---|---|---|
| 攻击者 | `10.39.105.90` | Kali Linux, Cobalt Strike 4.3 |
| 目标 | `10.39.105.125` | Windows 10, Defender 已启用 |
两台主机均位于一个隔离的 VirtualBox 实验室网络中,没有通往实验室外部的路由。
## 相关项目
本演练基于并验证了两个先前独立的仓库:
- **[c2-detect](https://github.com/jaloliddin-sec/c2-detect)** — 统计 beacon 检测器,用于捕获此确切 C2 信道的网络流量模式。
- **[siem-detection-lab](https://github.com/jaloliddin-sec/siem-detection-lab)** — Wazuh/Sigma 检测规则,与此处使用的持久化和横向移动技术相关。
## 合法与合规使用
本仓库中记录的每一个操作都是针对我自己拥有的系统执行的,发生在一个隔离的家庭实验室内,没有任何连接到互联网或该实验室外部任何系统的网络路径。本仓库中的任何内容都没有被用于,也无意用于针对任何未经明确授权的系统。在大多数司法管辖区(例如美国的《计算机欺诈和滥用法案》),对您不拥有或没有明确书面测试授权的系统部署 C2 植入物、绕过安全控制或安装持久化机制是非法的,这也不是本仓库所展示或认可的行为。
## 许可证
MIT — 见 [LICENSE](LICENSE)。标签:AI合规, C2框架, CSV导出, Libemu, 安全学习资源, 安全实验室, 紫队演练, 网络安全, 逆向工具, 隐私保护