Skip to content
KitploitKITPLOIT
أدواتعمليات الاستغلالالمدونة
Log in
إرسال
أدواتعمليات الاستغلالالمدونة
إرسال

أدوات الاختراق واختبار الاختراق والأمن السيبراني لترسانتك الأمنية!

Kitploit هو دليل لأدوات الاختراق والأمن السيبراني واختبار الاختراق. اكتشف آخر تحديثات المشاريع للعثور على الثغرات وتحليل الأنظمة وأتمتة الاختبارات وتعزيز أمنك.

··الخلاصات·اتصال·الخصوصية·© 2026 Kitploit

دليل الأدوات

الفئات

عرض جميع الفئات
Loading categories
RedGuard — أداة التحكم في تدفق واجهة C2 الأمامية مع عشوائية بصمة JA3/JARM، وdomain fronting، والتحقق من ملف تعريف C2 القابل للتشكيل، والقائمة البيضاء لعناوين IP لتجنب blue teams وAVs وEDRs ورسم خرائط الفضاء الإلكتروني. | Kitploit
أدوات/GitHubGitHub/wikiz/redguard
التهرب من IDS/IPSالقيادة والسيطرةالفريق الأحمر
GitHubwikiz/redguard

RedGuard

أداة التحكم في تدفق واجهة C2 الأمامية مع عشوائية بصمة JA3/JARM، وdomain fronting، والتحقق من ملف تعريف C2 القابل للتشكيل، والقائمة البيضاء لعناوين IP لتجنب blue teams وAVs وEDRs ورسم خرائط الفضاء الإلكتروني.

عرض المستودع
1.6k21220منذ 2 سنواتتمت المراجعة من قبل Kitploit

الأكثر شعبية

عرض الكل →

اكتشف الأدوات الأكثر استخدامًا من قبل مجتمعنا.

استكشف جميع الأدوات

تصفح مجموعتنا من الأدوات

عرض جميع الأدوات →
مشاركة

RedGuard - أداة تحكم ممتازة في تدفق الواجهة الأمامية لـ C2

GitHub stars GitHub issues GitHub release


الإنجليزية | 中文文档

1653117445(1).png

0x00 مقدمة

ما هو RedGuard

RedGuard، أداة مشتقة تعتمد على تقنية التحكم في تدفق الواجهة الأمامية للقيادة والتحكم (C2)، تتميز بتصميم أخف، وتفاعل حركة مرور فعال، وتوافق موثوق مع التطوير بلغة البرمجة go. نظرًا لأن الهجمات الإلكترونية تتطور باستمرار، وتصبح تمارين الفريقين الأحمر والأزرق أكثر تعقيدًا تدريجيًا، تم تصميم RedGuard لتوفير حل أفضل لإخفاء قناة C2 للفريق الأحمر، والذي يوفر التحكم في التدفق لقناة C2، ويمنع حركة مرور التحليل "الخبيثة"، ويكمل مهمة الهجوم بأكملها بشكل أفضل.

RedGuard هي أداة تحكم في تدفق الواجهة الأمامية لـ C2 يمكنها تجنب اكتشاف الفريق الأزرق و AVS و EDR ومحركات البحث في الفضاء الإلكتروني.

متى يتم استخدام RedGuard؟

  • في التمرين الهجومي والدفاعي، يقوم المحققون الذين يحاولون إجراء الإسناد السيبراني بتحليل حركة مرور C2 المتصلة بالمهاجمين باستخدام منصة الوعي الظرفي.
  • منع تحليل عينات البرامج الضارة عن طريق تحديد الصندوق الرملي السحابي بناءً على مكتبات بصمات JA3.
  • حظر الطلبات الخبيثة لتنفيذ هجمات إعادة التشغيل وتحقيق التعتيم عبر الإنترنت.
  • تقييد طلبات الوصول عن طريق القائمة البيضاء في حالة تحديد عنوان IP لخادم الاتصال.
  • منع مسح وتحديد مرافق C2 بواسطة تقنية رسم خرائط الفضاء الإلكتروني، وإعادة توجيه أو اعتراض حركة المرور من مجسات المسح.
  • يدعم التحكم في تدفق الواجهة الأمامية لخوادم C2 متعددة، ويمكنه تحقيق إخفاء المجال، واتصال موازنة التحميل لتحقيق تأثير مخفي.
  • قادر على إجراء تقييد اتصال المضيف الإقليمي وفقًا لإسناد عنوان IP عن طريق طلب واجهة API للبحث العكسي عن IP.
  • حل الميزات القوية لتحليل مسار قاعدة checksum8 المتدرجة دون تغيير الكود المصدري.
  • تحليل سلوك تتبع الفريق الأزرق من خلال سجلات الاعتراض لطلبات الهدف، والتي يمكن استخدامها لتتبع أحداث/مشكلات اتصال النظراء.
  • مع القدرة على تخصيص الفترة الزمنية للتفاعل القانوني للعينات لتحقيق وظيفة إجراء تفاعل حركة المرور فقط خلال فترة العمل.
  • محلل Malleable C2 Profile قادر على التحقق من صحة طلبات HTTP/S الواردة بدقة مقابل الملف الشخصي القابل للتشكيل وإسقاط الحزم الصادرة في حالة المخالفة (يدعم Malleable Profiles 4.0+).
  • قائمة سوداء مدمجة لعناوين IPV4 لعدد كبير من الأجهزة وأواني العسل والصناديق الرملية السحابية المرتبطة ببائعي الأمن السيبراني لاعتراض حركة مرور طلبات إعادة التوجيه تلقائيًا.
  • معلومات شهادة SSL وعناوين URL لإعادة التوجيه التي يمكنها التفاعل مع العينات من خلال أدوات مخصصة لتجنب التوقيع الثابت لحركة مرور الأداة.
  • ..........

0x01 تثبيت

يمكنك تنزيل الإصدار المترجم واستخدامه مباشرة، أو يمكنك تنزيل حزمة go عن بُعد للتجميع والتنفيذ المستقلين.```bash git clone https://github.com/wikiZ/RedGuard.git cd RedGuard

You can also use upx to compress the compiled file size

go build -ldflags "-s -w" -trimpath

Give the tool executable permission and perform initialization operations

chmod +x ./RedGuard&&./RedGuard

# 0x02 وصف التهيئة

## التهيئة الأولية

كما هو موضح في الشكل أدناه، قم بتعيين أذونات التنفيذ وتهيئة RedGuard. سيؤدي التشغيل الأول إلى إنشاء ملف تهيئة في الدليل الرئيسي للمستخدم الحالي لتحقيق تهيئة مرنة للوظائف. اسم ملف التهيئة: **.RedGuard_CobaltStrike.ini**.

![1653117707(1).png](https://assets.kitploit.com/production/public/readmes/5558/cf6ff1cd485be1627f0d5787dcb82cd41942e8fe8f58af8140d82cc1f8c7a12d.png)

**محتوى ملف التهيئة:**

![1653117707(1).png](https://raw.githubusercontent.com/wikiZ/RedGuardImage/main/1692550409350.png)

تتعلق خيارات تهيئة الشهادة (cert) بشكل أساسي بمعلومات تهيئة اتصال HTTPS المشفر بشهادة SSL بين العينة والبنية التحتية الأمامية لـ C2. يتم استخدام الوكيل (proxy) بشكل أساسي لتهيئة خيارات التحكم في حركة المرور العكسية للوكيل. سيتم شرح الاستخدام المحدد بالتفصيل أدناه.

سيتم إنشاء اتصال HTTPS المشفر بشهادة SSL في دليل cert-rsa/ ضمن الدليل الذي يتم تنفيذ RedGuard منه. يمكنك بدء وإيقاف الوظائف الأساسية للأداة عن طريق تعديل ملف التهيئة **(يتم إنشاء الرقم التسلسلي للشهادة وفقًا للطابع الزمني، لا تقلق بشأن الارتباط بهذه الميزة)**. إذا كنت ترغب في استخدام شهادتك الخاصة، فقم بإعادة تسميتها إلى ca.crt و ca.key.```bash
openssl x509 -in ca.crt -noout -text

1653118330(1).png

يتم تحديث بصمات TLS JARM العشوائية في كل مرة يتم فيها بدء تشغيل RedGuard لمنع استخدامها للمصادقة على البنية التحتية لـ C2.

1653118330(1).png

في حالة استخدام شهادتك الخاصة، قم بتعديل معامل HasCert في ملف التهيئة إلى true لمنع مشاكل الاتصال الطبيعية الناتجة عن عدم توافق مجموعة التشفير CipherSuites مع الشهادة المخصصة بسبب التعتيم العشوائي لـ JARM.```bash

Whether to use the certificate you have applied for true/false

HasCert = false

### شهادات TLS المزيفة

عند نشر إخفاء المجال (Domain Fronting) لإخفاء حركة مرور C2، لا يحتوي اسم المجال المُسرَّع على معلومات شهادة HTTPS بشكل افتراضي. وهذا بالطبع مشكلة، لذا يجب الانتباه إلى تكوين الشهادة عند تكوين اسم المجال. وهذا أيضًا هو الأساس الافتراضي لتحديد ما إذا كانت العينة هي حركة مرور واجهة أمامية للمجال.

![1653118330(1).png](https://raw.githubusercontent.com/wikiZ/RedGuardImage/main/1.png)

[^Tencent Cloud]: تكوين شهادة شبكة توصيل المحتوى

أعتقد أن الجميع سيكون لديهم بعض الأسئلة بعد قراءة هذا، **كيفية الحصول على الشهادة المُكوَّنة؟ إذا كنت تستخدم تطبيقك الخاص للحصول على الشهادة، فلن يفي بتأثير إخفاء الهوية الذي نتوقعه.** هنا يمكنك استخدام الشهادة المستنسخة للتكوين. وبأخذ Tencent Cloud كمثال، وُجد في الاختبار أنها لن تتحقق من صحة الشهادة المرفوعة المخصصة. يمكننا استخدام نفس شهادة الموقع الفعلي لاسم المجال المُسرَّع لتزويرها. على الرغم من أن الشهادة المزيفة لا يمكنها الاتصال عند استبدال الشهادة الافتراضية لـ CS في الظروف العادية، إلا أنها لن تتحقق من الصحة عند نشرها على تسريع الموقع الكامل لـ CDN لدى موفر الخدمة السحابية و RedGuard، ويمكن لحركة مرور C2 التفاعلية الاتصال بشكل طبيعي.

**فيما يلي عنوان المشروع الحالي على Github**```bash
https://github.com/virusdefender/copy-cert

على الرغم من حل شهادة جانب حركة المرور على الواجهة الأمامية للمجال النموذجي، إلا أنه من منظور رسم خرائط الشبكة واسعة النطاق، لا يزال خادم C2 الخاص بنا مكشوفًا للعالم الخارجي وقد يتم اكتشافه وربطه بخادم C2 الحقيقي. في هذا الوقت، يمكن استخدام RedGuard لتعديل الشهادة الافتراضية للواجهة الأمامية لـ C2 لتحقيق إخفاء الهوية.

1653118330(1).png

[^intelligence information]: شهادات TLS

ما سبق هو تأثير الشهادة المزيفة لخادم C2. يمكن ملاحظة أنها موثوقة وغير منتهية الصلاحية في معلومات مجتمع Threatbook. الطريقة الرئيسية للحصول على الشهادة الرقمية هي استخراجها وتحديثها في الوقت الفعلي أثناء تحليل العينات في بيئة الحماية السحابية، لكن من الواضح أنه لا يتم التحقق منها بشكل فعال. قيمة الحالة تتحقق فقط من وقت انتهاء الصلاحية. يجب أن يعتمد التحقق من موثوقية الشهادة فقط على ما إذا كان الاتصال الطبيعي ممكنًا.

تجدر الإشارة إلى أن معلومات Threatbook لا تضع علامات على عناوين SNI و HOST لطلبات العينات مع معلومات الشهادة. هذا في الواقع لمنع النتائج الإيجابية الخاطئة. أعتقد أن هذا صحيح. كأساس مهم لمساعدة الباحثين في التحليل، فإن معلومات التهديدات أفضل أن تكون غير مكتملة من أن تشير إلى الاتجاه الخاطئ، مما قد يسبب حكمًا خاطئًا في التحليل اللاحق. إذا كان تكوين الشهادات لتسريع الموقع بالكامل هو تزوير شهادات لحركة مرور الاتصالات، فإن تكوين شهادة الاستجابة المسبقة لـ RedGuard C2 هو تزوير الخصائص السلوكية لخادم C2 الحقيقي المنشور على الشبكة العامة لتحقيق تأثيرات مضادة للرسم الخرائطي، وهو أمر ضروري جدًا.

تنزيل الأداة