红队基础设施建设(Red Team Infrastructure)的核心目标是隐蔽性、自动化和高可用性。以下是针对不同模块整理的关键脚本工具和技术栈:
1. 域名与重定向(Redirectors)
为了保护真实的 C2 服务器,必须使用重定向器。
- 自动化部署工具:
- RedWig: 使用 Terraform 和 Ansible 自动化部署复杂的红队基础架构(包括 HTTP/DNS 重定向器)。
- RedBaron: 专门用于在不同云服务商(AWS, DigitalOcean)上快速拉起重定向服务器的 Terraform 模块。
- 常用脚本:
- Caddy/Nginx 配置自动化: 配合
C2-Concealer使用,该工具可以自动生成 Malleable C2 配置文件,并同步生成配套的 Nginx 反向代理脚本,以屏蔽沙箱扫描。
- Caddy/Nginx 配置自动化: 配合
2. C2 服务器加固
C2 服务器是红队行动的心脏,需要通过脚本实现流量伪装。
- Malleable C2 脚本:
- 用于 Cobalt Strike。通过修改 HTTP 请求头、Cookie 等特征,使流量看起来像正常的 Amazon、Google 或 Github 访问。
- 推荐项目:
Malleable-C2-Profiles。
- Domain Fronting / Cloudfront 脚本:
- 利用云函数的脚本(如
CloudC2)将流量通过合法云端路径转发,彻底隐藏真实 IP。
- 利用云函数的脚本(如
3. 基础设施自动化部署(Infrastructure as Code)
手动搭建效率低且易出错,推荐使用以下脚本方案:
| 类别 | 推荐工具 | 作用 |
|---|---|---|
| 资源编排 | Terraform | 一键在云端开启数十台 VPS、配置防火墙规则和负载均衡。 |
| 自动化配置 | Ansible | 自动在 VPS 上安装 Java、下载 C2 软件、配置 Cron 任务和安全加固。 |
| 容器化 | Docker Compose | 快速拉起 Gophish(钓鱼)、Wiki、Cobalt Strike 控制台。 |
4. 钓鱼与载荷分发(Phishing & Delivery)
- Gophish: 配合
gophish-tools脚本,可以实现自动化的钓鱼邮件发送和结果统计。 - LNK/ISO 生成脚本: 如
LNK-Generator或PackMyPayload,用于自动化打包恶意载荷并规避部分初级静态查杀。
5. 监控与告警
- RedELK: 红队版本的 ELK 日志分析系统,通过脚本实时监控 C2 日志。
- 功能:检测是否有安全人员(蓝队)正在扫描你的红队资产。
- Discord/Slack Bot 脚本: 编写简单的 Python 脚本挂载在 C2 服务器上,当有新的 Beacon 上线时,通过 Webhook 直接推送到你的通讯工具。
建议操作流程
- 环境定义:使用 Terraform 定义你的服务器分布。
- 一键安装:编写 Ansible Playbook 实现从系统初始化到 C2 上线全自动化。
- 流量伪装:使用 C2-Concealer 生成混淆配置。
- 持续监控:部署 RedELK 确保资产未暴露。
注意: 以上工具和脚本仅限用于授权的安全测试和教育目的。
原文 https://blog.csdn.net/2301_79518550/article/details/154915142