
RedEye هي أداة تحليل مرئي تدعم عمليات الفريقين الأحمر والأزرق.
لم يعد هذا المستودع على GitHub قيد التطوير النشط. سنراجع المشكلات وطلبات السحب من المجتمع لإصلاح الأخطاء، لكننا لن ننظر في أي إضافات ميزات جديدة.
RedEye هي أداة تحليلية مفتوحة المصدر طورتها CISA و DOE التابع لـ مختبر شمال غرب المحيط الهادئ الوطني لمساعدة الفرق الحمراء في تصور أنشطة القيادة والتحكم والإبلاغ عنها. تسمح هذه الأداة للمشغل بتقييم وعرض البيانات المعقدة، وتقييم استراتيجيات التخفيف، وتمكين اتخاذ القرارات الفعالة استجابةً لتقييم الفريق الأحمر. تقوم الأداة بتحليل السجلات، مثل تلك الواردة من Cobalt Strike، وتقديم البيانات بتنسيق سهل الفهم. يمكن للمستخدمين بعد ذلك وضع علامات وإضافة تعليقات على الأنشطة المعروضة داخل الأداة. يمكن للمشغلين استخدام وضع العرض التقديمي الخاص بـ RedEye لعرض النتائج وسير العمل لأصحاب المصلحة.
يمكن لـ RedEye مساعدة المشغل في:
./RedEye --redTeam --password <your_password>
./RedEye # Or simplify double-click the "RedEye" executable
مشكلة macOS - عند تشغيل RedEye لأول مرة، قد تحصل على خطأ "غير موثق". يجب عليك الذهاب إلى "تفضيلات النظام" > "الأمان والخصوصية" > "عام" والنقر على "فتح على أي حال". مزيد من المعلومات في صفحة دعم Apple.
RedEye لديها وضعان يغطيان مرحلتين من عملية الفريق الأحمر. وضع الفريق الأحمر يسمح باستيراد بيانات C2، وتحرير البيانات المستوردة، وإضافة التعليقات والعروض التقديمية. بعد تنظيم ووضع تعليقات توضيحية على بيانات الحملة، يمكن للفرق الحمراء تصدير حملتهم كملف .redeye مستقل وتسليمه لفريق أزرق لأغراض الإبلاغ والمعالجة. وضع الفريق الأزرق يقوم بتشغيل RedEye في وضع مبسط للقراءة فقط لعرض البيانات المنظمة التي صدرها فريق أحمر.
ملاحظة: يمكن تشغيل كل من وضعي الفريق الأحمر والفريق الأزرق من نفس الملف الثنائي لتطبيق RedEye.
يتكون الملف الثنائي الذي تم تنزيله من جزأين:
RedEyeparsers الذي يحتوي على ملفات ثنائية للمحللات (مثل cobalt-strike-parser محلل سجلات Cobalt Strike الثنائي)هناك ثلاثة خيارات لتشغيل RedEye في وضع الفريق الأحمر:
--redTeam وكلمة المرور:
./RedEye --redTeam --password <your_password>
docker-compose.yml.docker-compose -f docker-compose.yml up -d redeye-core
وضع الفريق الأزرق هو واجهة مستخدم مبسطة للقراءة فقط لعرض البيانات التي تم تنظيمها ووضع تعليقات عليها وتصديرها بواسطة فريق أحمر. يعمل هذا الوضع افتراضياً لجعل بدء التشغيل أكثر سهولة للفريق الأزرق.
يمكن تشغيل إصدار الفريق الأزرق بالنقر المزدوج على الملف الثنائي لتطبيق 'RedEye'. يعمل RedEye على http://127.0.0.1:4000 (افتراضياً) وسيفتح تلقائياً متصفحك الافتراضي.
إذا كان مجلد campaigns موجوداً في نفس دليل تطبيق RedEye، فسيحاول RedEye استيراد أي ملفات حملة .redeye بداخله. يمكن تصدير ملفات الحملة في وضع الفريق الأحمر.
لتحضير إصدار للفريق الأزرق، اتبع هاتين الخطوتين:
RedEye إلى مجلد فارغ.campaigns في نفس الدليل وضع ملفات الحملة .redeye التي تريد إرسالها داخله.Folder/
RedEye
campaigns/
Campaign-01.redeye
Campaign-02.redeye
يمكن أيضاً تحميل ملفات .redeye في وضع الفريق الأزرق من خلال حوار "+ إضافة حملة".
توجد مجموعات بيانات نموذجية في هذا المستودع متاحة للتنزيل. وهي موجودة في مجلد ./applications/redeye-e2e/src/fixtures.
قد ترغب في استخدام أداة مثل download-directory.github.io لتنزيل مجلد واحد فقط من مستودع github
اكتب ./Redeye -h لعرض الخيارات
-d, --developmentMode [boolean] put the database and server in development mode
-r, --redTeam [boolean] run the server in red team mode
--port [number] the port the server should be exposed at
-p, --password [string] the password for user authentication
--parsers [string...] A list of parsers to use or a flag to use all parsers in the parsers folder
-t, --childProcesses [number] max # of child processes the parser can use
-h, --help display help for command
يمكنك أيضاً تكوين معلمات الخادم في ملف config.json الموجود بجانب الملف الثنائي RedEye
{
"password": "937038570",
"redTeam": true,
"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // or true/false
}
npm install -g yarnyarn install // يقوم بتثبيت جميع الحزمyarn release:all لبناء ملف ثنائي لأنظمة Linux وmacOS وWindowsyarn release:(mac|windows|linux) .قم بتثبيت Node.js >= v16 قم بتثبيت yarn بشكل عام عبر npm
npm install -g yarn
تثبيت تبعيات الحزمة
yarn install
تشغيل المشروع في وضع التطوير
yarn start
يوصى بتشغيل الخادم والعميل في محطتين منفصلتين
yarn start:client
...في محطة أخرى
yarn start:server
لبناء ملف ثنائي لأنظمة Linux وmacOS وWindows
yarn release:all
للبناء لنظام أساسي معين، استبدل all باسم النظام الأساسي
yarn release:(mac|windows|linux)