
RedEye is a visual analytic tool supporting Red & Blue Team operations
Dieses GitHub-Repository wird nicht mehr aktiv weiterentwickelt. Wir werden Community-Issues und Pull-Requests für Fehlerbehebungen prüfen, aber keine neuen Funktionen mehr berücksichtigen.
RedEye ist ein Open-Source-Analysewerkzeug, das von der CISA und dem Pacific Northwest National Laboratory des DOE entwickelt wurde, um Red Teams bei der Visualisierung und Berichterstellung von Command-and-Control-Aktivitäten zu unterstützen. Dieses Tool ermöglicht es einem Operator, komplexe Daten zu bewerten und darzustellen, Minderungsstrategien zu evaluieren und effektive Entscheidungen als Reaktion auf eine Red-Team-Bewertung zu treffen. Das Tool analysiert Protokolle, wie beispielsweise die von Cobalt Strike, und präsentiert die Daten in einem leicht verständlichen Format. Die Benutzer können dann Aktivitäten, die im Tool angezeigt werden, markieren und Kommentare hinzufügen. Die Operatoren können den Präsentationsmodus von RedEye nutzen, um Ergebnisse und Arbeitsabläufe gegenüber Stakeholdern zu präsentieren.
RedEye kann einem Operator dabei helfen, effizient:
./RedEye --redTeam --password <your_password>
./RedEye # Or simplify double-click the "RedEye" executable
macOS-Problem - Wenn Sie RedEye zum ersten Mal ausführen, erhalten Sie möglicherweise einen Fehler "nicht verifiziert". Sie müssen zu "Systemeinstellungen" > "Sicherheit & Datenschutz" > "Allgemein" gehen und auf "Trotzdem öffnen" klicken. Weitere Informationen finden Sie auf der Apple-Support-Seite.
RedEye verfügt über zwei Modi, die zwei Phasen des Red-Teaming-Prozesses abdecken. Der Red-Team-Modus ermöglicht das Importieren von C2-Daten, das Bearbeiten importierter Daten sowie das Erstellen von Kommentaren und Präsentationen. Nach dem Kuratieren und Kommentieren von Kampagnendaten können Red Teams ihre Kampagne als eigenständige .redeye-Datei exportieren und an ein Blue Team übergeben zur Berichterstellung und Behebung. Der Blue-Team-Modus führt RedEye in einem vereinfachten, schreibgeschützten Modus aus, um kuratierte, von einem Red-Team exportierte Daten anzuzeigen.
Hinweis: Sowohl der Red- als auch der Blue-Team-Modus können über dieselbe RedEye-Anwendungsbinärdatei gestartet werden.
Die heruntergeladene Binärdatei besteht aus zwei Teilen:
RedEye-Anwendungsbinärdateiparsers mit den Parser-Binärdateien (z.B. der Cobalt-Strike-Log-Parser cobalt-strike-parser)Es gibt drei Optionen, um RedEye im Red-Team-Modus auszuführen:
--redTeam und --password aus:
./RedEye --redTeam --password <your_password>
docker-compose.yml.docker-compose -f docker-compose.yml up -d redeye-core
Der Blue-Team-Modus ist eine vereinfachte, schreibgeschützte Benutzeroberfläche zur Anzeige von Daten, die von einem Red Team kuratiert, kommentiert und exportiert wurden. Dieser Modus wird standardmäßig ausgeführt, um den Start für das Blue Team zu vereinfachen.
Die Blue-Team-Version kann durch Doppelklicken der ausführbaren Datei 'RedEye' gestartet werden. RedEye läuft unter http://127.0.0.1:4000 (standardmäßig) und öffnet automatisch Ihren Standardbrowser.
Wenn sich ein Ordner campaigns im selben Verzeichnis wie die Anwendung RedEye befindet, versucht RedEye, alle .redeye-Kampagnendateien darin zu importieren. Kampagnendateien können im Red-Team-Modus exportiert werden.
Um eine Version für das Blue Team vorzubereiten, befolgen Sie diese beiden Schritte:
RedEye-Datei in einen leeren Ordner.campaigns-Ordner im selben Verzeichnis und legen Sie die .redeye-Kampagnendateien hinein, die Sie senden möchten.Folder/
RedEye
campaigns/
Campaign-01.redeye
Campaign-02.redeye
.redeye-Dateien können auch im Blue-Team-Modus über den Dialog "+ Kampagne hinzufügen" hochgeladen werden.
In diesem Repository stehen Beispieldatensätze zum Download zur Verfügung. Diese befinden sich im Ordner ./applications/redeye-e2e/src/fixtures.
Möglicherweise möchten Sie ein Tool wie download-directory.github.io verwenden, um nur einen Ordner eines GitHub-Repositories herunterzuladen.
Geben Sie ./Redeye -h ein, um die Optionen anzuzeigen
-d, --developmentMode [boolean] put the database and server in development mode
-r, --redTeam [boolean] run the server in red team mode
--port [number] the port the server should be exposed at
-p, --password [string] the password for user authentication
--parsers [string...] A list of parsers to use or a flag to use all parsers in the parsers folder
-t, --childProcesses [number] max # of child processes the parser can use
-h, --help display help for command
Sie können die Server-Parameter auch in einer config.json-Datei konfigurieren, die sich neben der RedEye-Binärdatei befindet.
{
"password": "937038570",
"redTeam": true,
"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // or true/false
}
npm install -g yarnyarn install aus // Installiert alle Paketeyarn release:all, um eine Binärdatei für Linux, macOS und Windows zu erstellenyarn release:(mac|windows|linux) .Installieren Sie Node.js >= v16 Installieren Sie yarn global über npm
npm install -g yarn
Installieren Sie Paketabhängigkeiten
yarn install
Führt das Projekt im Entwicklungsmodus aus
yarn start
Es wird empfohlen, Server und Client in zwei getrennten Terminals auszuführen
yarn start:client
...in einem anderen Terminal
yarn start:server
um eine Binärdatei für Linux, macOS und Windows zu erstellen
yarn release:all
um für eine bestimmte Plattform zu erstellen, ersetzen Sie all durch den Plattformnamen
yarn release:(mac|windows|linux)