
منصة إدارة عمليات الفريق الأحمر تقوم بأتمتة نشر البنية التحتية، إعداد C2، حملات التصيد، والاستطلاع مع تنسيق الأدوات المتكامل وإعداد التقارير.

تتضمن عمليات الفريق الأحمر مهارات متنوعة، وتستمر لعدة أشهر، وهي حساسة سياسياً؛ فهي تتطلب الكثير من المراقبة والتجميع والحذر. تم تصميم برنامج إدارة عمليات الفريق الأحمر من Wavestone، أبادون، لجعل عمليات الفريق الأحمر أسرع وأكثر قابلية للتكرار وأكثر تكتماً، مع تضمين أدوات ذات قيمة مضافة وتوفير قدرات متعددة لإعداد التقارير.
لأن:
ما الذي أردناه من أبادون ؟:
يهدف أبادون إلى تسهيل عمليات الفريق الأحمر من خلال:
يمكن العثور على الشرائح التي تقدم أبادون في RSAC2020 هنا: (أبادون، ملاك الفريق الأحمر)

تم اختبار أبادون على Debian و LUbuntu وبالطبع KALI Linux (أجريت آخر الاختبارات على الإصدار 5.4.0 amd64). تحتاج أيضاً إلى اتصال بالإنترنت، وعنوان IP عام إذا كنت تريد نشر خادم C&C الخاص بك محلياً.
لاحظ أنه لتكوين بيئة AWS الخاصة بك، ربما تكون أسهل طريقة هي تثبيت aws-cli كما هو موضح هنا: https://docs.aws.amazon.com/fr_fr/cli/latest/userguide/install-cliv2-linux.html
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install
git clone [email protected]/wavestone-cdt/abaddon.git
cd abaddon
aws configure
mv abaddon/settings.py.sample abaddon/settings.py
sed -i 's/yourPasswordHere/<databasepassword>/g' abaddon/settings.py
bash setup/install.sh
سيقوم هذا البرنامج النصي بما يلي:
شغّل ملاك الفريق الأحمر !
bash abaddon.sh
افتح متصفحاً، وانتقل إلى الرابط 127.0.0.1:8000 (اتصل ببيانات اعتماد المستخدم الفائق لـ Django التي تم إنشاؤها أثناء التثبيت).
إذا لم يتم نشر أي مثيل EC2 من قبل من أبادون (من المهم أن تنشر EC2 من أبادون، حتى يكون لديك إمكانية الوصول إلى مفتاح SSH، الموجود في مجلد aws)، انتقل إلى صفحة Delivery/Let’s phish!. انقر على انشر EC2!. انتظر حتى نهاية النشر (يمكنك التحقق داخل الطرفية المستخدمة لتشغيل أبادون إذا كان EC2 جاهزاً للاستخدام، تظهر جميع خطوات النشر في الشل).
انتقل إلى ملف misc/apache/default-ssl.conf وقم بتحديث اسم النطاق الخاص بـ EC2 داخل VirtualHost الثاني. لتجنب اكتشاف بنيتك التحتية، اشترِ اسم نطاق جديد وقم بتكوينه للإشارة إلى EC2 الخاص بك. استخدم اسم النطاق هذا في ملف تكوين Apache وقم بتحديث misc/apache/topsecret.key و misc/apache/topsecret.crt وفقاً لذلك، وهما المفتاح الخاص والشهادة لاسم نطاقك الجديد.
انتقل بعد ذلك إلى صفحة مراقبة السيناريوهات الحالية وانقر على تكوين بنية تحتية لـ RedELK. أعطِ هذا السيناريو اسماً. يدعم أبادون حالياً سيناريو واحداً فقط في كل مرة. اختر مثيل EC2 تم نشره من أبادون الخاص بك واختر النشر المحلي (لأنك تنشر Apache docker محلياً). ثم اختر المنافذ التي يستخدمها EC2 المنشور لاستقبال اتصالات HTTP و SSL، والمنفذ وعنوان IP الذي سيعيد وكيل Apache العكسي توجيه حركة المرور إليه (على سبيل المثال، IP والمنفذ الذي يستمع إليه خادم SILENTTRINITY الخاص بك). سيكون التكوين الشائع كما يلي:
http port = 80
ssl port = 443
Listening Port= 9999
C2 IP adress = 172.16.0.1
انتظر حتى نهاية النشر وعد إلى صفحة مراقبة السيناريوهات الحالية.
لا تتردد في إرسال طلبات السحب (Pull Requests) إلينا، أو إرسال أسئلتي (@Ibrahimous).
نحن نود حقاً أن نرى مختبر الاختراق وغيرهم من محبي الأمن الهجومي يخرجون من منطقتهم السرية، ويشاركون الأفكار، ويساهمون في إنشاء إطار عمل شامل لعمليات الفريق الأحمر.
لذا، إذا كنت ترغب في تحسين الأداة، فافعل ذلك. إذا كنت ترغب في إعادة تشكيلها بشكل جذري، فيرجى تقديم أفكارك.
التوثيق قيد العمل، وسيكون متاحاً قريباً جداً في الويكي.
تشارلز إبراهيم (@Ibrahimous)
(بدون ترتيب معين)