有趣生活

当前位置:首页>科技>红队侧翼位置图红队工具前3名

红队侧翼位置图红队工具前3名

发布时间:2026-07-21阅读(1)

导读最常见的红队工具莫过于以下几个:CobaltStrike、BruteRatel、Meterpreter和PowerShellEmpire其中PowerShe....

最常见的红队工具莫过于以下几个:Cobalt Strike、Brute Ratel、Meterpreter 和 PowerShell Empire其中PowerShell集成在Windows系统中(据称数字公司通过全网安全策略默认禁用PowerShell),前3个工具,在无数起黑客攻击事件现场被发现,现在小编就来说说关于红队侧翼位置图?下面内容希望能帮助到你,我们来一起看看吧!

红队侧翼位置图(红队工具前3名)

红队侧翼位置图

最常见的红队工具莫过于以下几个:Cobalt Strike、Brute Ratel、Meterpreter 和 PowerShell Empire。其中PowerShell集成在Windows系统中(据称数字公司通过全网安全策略默认禁用PowerShell),前3个工具,在无数起黑客攻击事件现场被发现。

红队工具1:Cobalt Strike

Cobalt Strike 可能是最常用的红队工具之一。Cobalt Strike是一款功能齐全的商用渗透测试工具,由位于华盛顿特区的 Strategic Cyber​ LLC 提供。该工具被宣传为“对手模拟和红队行动”,但其重要的定制和功能导致各种威胁参与者出于各种动机使用它。Cobalt Strike 还整合了各种其他的后期开发工具,例如 Mimikatz,以扩展其功能。

一旦红队(或对手)站稳脚跟,他们可能关注的最常见策略之一就是执行。执行是让对手在系统上引爆他们的工具的原因,通常是为了不被安全控制和团队发现。

最常见的方法之一是使用脚本解释器——在 Windows 的情况下,它通常是 PowerShell。因此,许多安全控制措施都在密切关注 PowerShell 及其产生的进程。然而,Cobalt Strike(以及许多其他人)找到了一种巧妙的方法,通过将 PowerShell 直接加载到内存中来绕过这个问题,通常使用类似 unmanagedpowershell 之类的东西,它可以在内存中运行 PowerShell 而无需生成 powershell.exe。

寻找此活动的最简单方法之一是查找与不是默认 PowerShell 可执行文件的 PowerShell 运行时环境关联的加载的 DLL。这可以帮助识别可能的恶意活动。

红队工具2:Brute Ratel

红队使用的另一个最受欢迎的工具是被称为Brute Ratel的工具。Brute Ratel 是由 Chetan Nayak(Mandiant 和 Crowdstrike 的前红队成员)创建的攻击模拟和后利用工具包,于 2020 年发布。后利用工具包是一个可定制的命令和控制框架,为用户提供诸如(但不限于):将 shellcode 注入进程、执行脚本执行和编写 C2 通道(如 Slack、Microsoft 团队)。

许多红队在建立自己后首先使用的技术之一是下载其他工具。许多现代安全工具能够使用无头浏览器或类似方法等工具轻松检测到攻击者。

但是,有时可能会被忽视的一种方法是利用系统上已经存在的现有二进制文件(通常称为离地生活,或 LOLBins)。用于此目的的最流行工具之一是 certutil,它是 Windows 操作系统上的命令行程序,用作证书服务的一部分。它可用于配置证书服务、验证证书以及更多与证书相关的活动。CertUtil 中的一个命令参数,urlcache,可用于执行 URL 缓存管理操作——攻击者已经意识到他们可以使用它来下载恶意文件。但是如何检测到这种活动呢?

检测此活动的一种简单方法是通过 CertUtil.exe 的“urlcache”参数查找正在启动下载的文件。CertUtil 通常不用于从 Web 下载可执行文件或文件,因此应将其用于从 Internet 下载文件被视为可疑。

红队工具3:Metasploit

红队广泛使用的红队工具之一是 Metasploit。Metasploit是一种非常常见的攻击框架,用于帮助进行渗透测试和恶意活动。

虽然 Metasploit 具有广泛的功能,但最常见的功能之一是对手和红队使用它来实现横向移动和在远程系统上执行操作。实现此目的的最常见技术之一是滥用 PsExec 进行服务安装。

检测 Metasploit 活动的一个好方法是查找包含与 Metasploit 的 PsExec 工具使用的架构一致的名称的服务安装,同时在“Windows”目录中查找具有相同名称的二进制文件。攻击者和红队可以更改此命名约定,但许多人并没有意识到这一点。它为寻找 Metasploit 活动提供了一个良好的开端。

参考链接:https://cyborgsecurity.medium.com/red-team-tools-hunting-for-the-top-3-tools-36b6075d70a9

Copyright © 2024 有趣生活 All Rights Reserve吉ICP备19000289号-5 TXT地图HTML地图XML地图