文章总结: RedGuard是一款C2设施前置流量控制工具,专为红队攻击设计,可隐藏C2基础设施并拦截恶意分析流量。该工具使用Go语言开发,具有轻量设计、高效流量交互和良好兼容性。它支持基于白名单和时间段进行流量拦截,可防范BlueTeam、AVS、EDR和网络空间搜索引擎的检测。通过配置允许的IP地址和时间段,红队可以更安全地执行攻击任务,同时避免被蓝队分析和溯源。
综合评分: 79
文章分类: 红队,WEB安全,渗透测试,内网渗透,安全工具
【红队】一款C2设施前置流量控制工具
Beret-Sec
贝雷帽SEC
2023年7月1日 11:22
广东
免责声明
本公众号所提供的文字和信息仅供学习和研究使用,请读者自觉遵守法律法规,不得利用本公众号所提供的信息从事任何违法活动。本公众号不对读者的任何违法行为承担任何责任。工具来自网络,安全性自测,如有侵权请联系删除。
工具介绍
RedGuard,是一款C2设施前置流量控制技术的衍生作品,有着更加轻量的设计、高效的流量交互、以及使用go语言开发具有的可靠兼容性。它所解决的核心问题也是在面对日益复杂的红蓝攻防演练行动中,给予攻击队更加优秀的C2基础设施隐匿方案,赋予C2设施的交互流量以流量控制功能,拦截那些“恶意”的分析流量,更好的完成整个攻击任务。
RedGuard是一个C2设施前置流量控制工具,可以避免Blue Team,AVS,EDR,Cyberspace Search Engine的检查。
应用场景攻防演练中防守方根据态势感知平台针对C2交互流量的分析溯源根据JA3指纹库识别防范云沙箱环境下针对木马样本的恶意分析阻止恶意的请求来实施重放攻击,实现混淆上线的效果在明确上线服务器IP的情况下,以白名单的方式限制访问交互流量的请求防范网络空间测绘技术针对C2设施的扫描识别,并重定向或拦截扫描探针的流量支持对多个C2服务器的前置流量控制,并可实现域前置的效果实现负载均衡上线,达到隐匿的效果能够通过请求IP反查API接口针对根据 IP 地址的归属地进行地域性的主机上线限制在不更改源码的情况下,解决分阶段checksum8规则路径解析存在的强特征。通过目标请求的拦截日志分析蓝队溯源行为,可用于跟踪对等连接事件/问题具有自定义对样本合法交互的时间段进行设置,实现仅在工作时间段内进行流量交互的功能Malleable C2 Profile 解析器能够严格根据 malleable profile验证入站 HTTP/S 请求,并在违规情况下丢弃外发数据包(支持Malleable Profiles 4.0+)内置大量与安全厂商相关联的设备、蜜罐、云沙箱的IPV4地址黑名单,实现自动拦截重定向请求流量可通过自定义工具与样本交互的SSL证书信息、重定向URL,以规避工具流量的固定特征
工具使用
如果直接对反向代理的端口进行访问,则会触发拦截规则,这里通过输出的日志可以看到客户端请求根目录,但是因为其请求过程未带有请求的凭证,也就是正确的HOST请求头所以触发了基础拦截的规则,流量被重定向到了https://360.net
这里为了方便展示输出效果,实际使用可以通过nohup ./RedGuard &后台运行。
基于白名单拦截
除了RedGuard内置的安全厂商IP的黑名单,我们还可以依据白名单的方式进行限制,其实我也是建议在web打点的时候,我们可以根据白名单限制上线的IP的地址,以,分割多个IP地址的方式。
# Whitelist list example: AllowIP = 172.16.1.1,192.168.1.1
AllowIP = 127.0.0.1
基于时间段拦截
这个功能就比较有意思了,在配置文件中设置以下参数值,代表了流量控制设施仅可以上午8点至晚上9点上线,这里具体的应用场景也就是在指定攻击时间内,我们允许与C2进行流量交互,其他时间保持静默状态。这也能让红队们睡一个好觉,不用担心一些夜班的蓝队无聊去分析你的木马,然后醒来发生不可描述的事情,哈哈哈。
# Limit the time of requests example: AllowTime = 8:00 - 16:00
AllowTime = 8:00 - 21:00
更多功能可参考使用文档:https://github.com/wikiZ/RedGuard/blob/main/doc/README_CN.md
下载链接
回复关键字【redguard】获取下载链接
End
“点赞、在看与分享都是莫大的支持”
免责声明:
本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。
任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。
本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我。
本文转载自:贝雷帽SEC Beret-Sec《【红队】一款C2设施前置流量控制工具》