// 红队渗透 · 2025-11-16

红队基础设施建设:关键脚本工具和技术栈

红队基础设施建设(Red Team Infrastructure)的核心目标是隐蔽性、自动化和高可用性。以下是针对不同模块整理的关键脚本工具和技术栈:


1. 域名与重定向(Redirectors)

为了保护真实的 C2 服务器,必须使用重定向器。

  • 自动化部署工具:
    • RedWig: 使用 Terraform 和 Ansible 自动化部署复杂的红队基础架构(包括 HTTP/DNS 重定向器)。
    • RedBaron: 专门用于在不同云服务商(AWS, DigitalOcean)上快速拉起重定向服务器的 Terraform 模块。
  • 常用脚本:
    • Caddy/Nginx 配置自动化: 配合 C2-Concealer 使用,该工具可以自动生成 Malleable C2 配置文件,并同步生成配套的 Nginx 反向代理脚本,以屏蔽沙箱扫描。

2. C2 服务器加固

C2 服务器是红队行动的心脏,需要通过脚本实现流量伪装。

  • Malleable C2 脚本:
    • 用于 Cobalt Strike。通过修改 HTTP 请求头、Cookie 等特征,使流量看起来像正常的 Amazon、Google 或 Github 访问。
    • 推荐项目:Malleable-C2-Profiles。
  • Domain Fronting / Cloudfront 脚本:
    • 利用云函数的脚本(如 CloudC2)将流量通过合法云端路径转发,彻底隐藏真实 IP。

3. 基础设施自动化部署(Infrastructure as Code)

手动搭建效率低且易出错,推荐使用以下脚本方案:

类别 推荐工具 作用
资源编排 Terraform 一键在云端开启数十台 VPS、配置防火墙规则和负载均衡。
自动化配置 Ansible 自动在 VPS 上安装 Java、下载 C2 软件、配置 Cron 任务和安全加固。
容器化 Docker Compose 快速拉起 Gophish(钓鱼)、Wiki、Cobalt Strike 控制台。

4. 钓鱼与载荷分发(Phishing & Delivery)

  • Gophish: 配合 gophish-tools 脚本,可以实现自动化的钓鱼邮件发送和结果统计。
  • LNK/ISO 生成脚本: 如 LNK-Generator 或 PackMyPayload,用于自动化打包恶意载荷并规避部分初级静态查杀。

5. 监控与告警

  • RedELK: 红队版本的 ELK 日志分析系统,通过脚本实时监控 C2 日志。
    • 功能:检测是否有安全人员(蓝队)正在扫描你的红队资产。
  • Discord/Slack Bot 脚本: 编写简单的 Python 脚本挂载在 C2 服务器上,当有新的 Beacon 上线时,通过 Webhook 直接推送到你的通讯工具。

建议操作流程

  1. 环境定义:使用 Terraform 定义你的服务器分布。
  2. 一键安装:编写 Ansible Playbook 实现从系统初始化到 C2 上线全自动化。
  3. 流量伪装:使用 C2-Concealer 生成混淆配置。
  4. 持续监控:部署 RedELK 确保资产未暴露。

注意: 以上工具和脚本仅限用于授权的安全测试和教育目的。

原文 https://blog.csdn.net/2301_79518550/article/details/154915142