Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
RedWarden — Cobalt Strike C2 Reverse Proxy, der Blue Teams, AVs, EDRs und Scanner durch Paketinspektion und malleable Profile Correlation abwehrt. | Kitploit
Tools/GitHubGitHub/mgeeky/redwarden
Penetrationstest-FrameworksAufklärungExploit-FrameworksWeb-Proxys & AbfangenIDS/IPS-UmgehungReverse EngineeringInformationsbeschaffungNetzwerksicherheitCommand and ControlBedrohungsanalyseRed Teaming
99713822vor 3 JahrenVon Kitploit geprüft
Archived
GitHubmgeeky/redwarden

RedWarden

Cobalt Strike C2 Reverse Proxy, der Blue Teams, AVs, EDRs und Scanner durch Paketinspektion und malleable Profile Correlation abwehrt.

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

RedWarden - Flexibler CobaltStrike Malleable Redirector

(zuvor bekannt als proxy2's malleable_redirector Plugin)

Lasst uns die Messlatte für die IR-Resilienz von C2-Redirectoren höher legen, oder?

RedWarden

Die Red-Teaming-Branche hat mehrere verschiedene großartige Ideen gesehen, wie man Incident Responder bekämpfen und in die Irre führen kann, während man gleichzeitig ein widerstandsfähiges Netzwerk von C2-Redirectoren anbietet.

Dieses Projekt vereint viele dieser großartigen Ideen in einem einzigen, leichten Dienstprogramm, das in seinen Ursprüngen Apache2 nachahmt, ein einfacher HTTP(S)-Reverse-Proxy zu sein.

Die Kombination aus Verständnis von Malleable-C2-Profilen, Kenntnis der IP-Adresspools von schlechten Adressen und der Flexibilität, problemlos neue Inspektions- und Fehlleitungslogik hinzuzufügen – führte zu einem raffinierten Abwehrmittel für IR-Inspektionen.

RedWarden

Sollte ein ungültiges eingehendes Paket RedWarden erreichen – Sie können es redirect, reset oder einfach proxy wegleiten!

Abstract

Dieses Programm fungiert als HTTP/HTTPS-Reverse-Proxy mit mehreren Einschränkungen für eingehende C2-HTTP-Anfragen, die auswählen, welche Pakete an den Teamserver weitergeleitet und welche verworfen werden, ähnlich den .htaccess-Dateibeschränkungen, die in Apache2s mod_rewrite auferlegt werden.

RedWarden wurde entwickelt, um das Problem der Umgehung von IR/AV/EDRs/Sandboxes auf der C2-Redirector-Ebene zu lösen. Es soll die klassischen Apache2- + mod_rewrite-Setups ablösen, die für diesen Zweck verwendet werden.

Funktionen:

  • Malleable C2 Profile Parser, der eingehende HTTP/S-Anfragen streng nach dem Malleable-Vertrag validieren und abweichende Pakete bei Verstoß verwerfen kann (Malleable Profiles 4.0+ mit abgedeckten Varianten)
  • Fähigkeit, unerwartete und unerwünschte HTTP-Header, die von zwischengeschalteten Systemen wie Proxys und Caches (z. B. CloudFlare) hinzugefügt wurden, zu entfernen/reparieren, um einem gültigen Malleable-Vertrag zu entsprechen.
  • Integrierte kuratierte massive Blacklist von IPv4-Pools und -Bereichen, die bekanntermaßen mit IT-Sicherheitsanbietern in Verbindung stehen
  • Mit grep durchsuchbare Ausgabeprotokolleinträge (sowohl im Apache2 Combined Access Log als auch in benutzerdefinierten RedWarden-Formaten), nützlich zur Verfolgung von Peer-Konnektivitätsereignissen/-problemen
  • Fähigkeit, die IPv4-Adresse eines verbindenden Peers gegen IP-Geolokalisierungs-/WHOIS-Informationen abzufragen und diese mit vordefinierten regulären Ausdrücken zu konfrontieren, um Peers auszuschließen, die außerhalb vertrauenswürdiger Organisationen/Länder/Städte usw. verbinden.
  • Integrierte Abschwächung von Replay-Angriffen, erzwungen durch Protokollieren der MD5-Hashsummen akzeptierter Anfragen in einer lokal gespeicherten SQLite-Datenbank und Verhindern bereits akzeptierter Anfragen.
  • Ermöglicht die Definition von ProxyPass-Anweisungen, um Anfragen, die bestimmten URLs entsprechen, an andere Hosts weiterzuleiten.
  • Unterstützung für mehrere Teamserver
  • Unterstützung für viele Reverse-Proxy-Hosts/Weiterleitungsseiten, die in zufälliger Reihenfolge bereitgestellt werden – was Lastausgleich des Datenverkehrs oder den Aufbau vielseitigerer Infrastrukturen ermöglicht.
  • Kann HTTP-Pakete gemäß dem erwarteten Malleable-Vertrag reparieren, falls einige der Header während der Übertragung beschädigt wurden.
  • Schlaflose Nächte, die mit der Fehlersuche verbracht wurden, warum mein Beacon nicht über CloudFlare/CDN/Domain Fronting funktioniert, sind jetzt vorbei, dank detaillierter, ausführlicher HTTP(S)-Anfrage-/Antwortprotokolle.

Der RedWarden nimmt als Eingabe ein Malleable-C2-Profil und die hostname:port des Teamservers entgegen. Er analysiert dann die bereitgestellten Malleable-Profilabschnitte, um den Vertrag zu verstehen und nur jene eingehenden Anfragen durchzulassen, die ihn erfüllen, während andere in die Irre geleitet werden.

Abschnitte wie http-stager, http-get, http-post und die dazugehörigen URIs, Header, Prepend/Append-Muster, User-Agent werden alle verwendet, um zwischen legitimen Beacon-Anfragen und nicht zusammenhängendem Internet-Rauschen oder IR/AV/EDRs-Out-of-Bound-Paketen zu unterscheiden.

Das Programm profitiert von den wunderbaren bekannten IP-Bereichen, die stammen von: curi0usJack und den anderen: https://gist.github.com/curi0usJack/971385e8334e189d93a6cb4671238b10

Die Verwendung von IP-Adressen-Blacklisting zusammen mit einer Suche nach bekannten schlechten Schlüsselwörtern durch Reverse-IP-DNS-Abfragen und HTTP-Header-Inspektion erhöht die Zuverlässigkeit, um die Widerstandsfähigkeit des Redirectors gegenüber unbefugten Peers, die die Angreiferinfrastrukturen untersuchen wollen, erheblich zu steigern.

Ungültige Pakete können gemäß drei Strategien fehlgeleitet werden:

  • redirect: Leiten Sie den Peer einfach auf andere Websites um, wie z. B. Rick Roll.
  • reset: TCP-Verbindung sofort beenden.
  • proxy: Rufen Sie eine Antwort von einer anderen Website ab, um eine geklonte/gekaperte Website so genau wie möglich nachzuahmen.

Diese Konfiguration wird in der Konfigurationsdatei festgelegt:```yaml

What to do with the request originating not conforming to Beacon, whitelisting or

ProxyPass inclusive statements:

- 'redirect' it to another host with (HTTP 301),

- 'reset' a TCP connection with connecting client

- 'proxy' the request, acting as a reverse-proxy against specified action_url

(may be dangerous if client fetches something it shouldn't supposed to see!)

Valid values: 'reset', 'redirect', 'proxy'.

Default: redirect

drop_action: redirect

Das folgende Beispiel zeigt das Ergebnis von `redirect` zu `https://googole.com`:

![redirect](https://assets.kitploit.com/production/public/readmes/4322/2ac28c863e766b5aaa2f225c33c225075c7042383d9c51860342a4da63cc6dcd.png)


Nutze es weise, bleib sicher.

### Voraussetzungen

Dieses Programm kann nur auf Linux-Systemen ausgeführt werden, da es fork verwendet, um mehrere Prozesse zu erzeugen.

Außerdem wird erwartet, dass der Systembefehl `openssl` installiert ist, da er zur Generierung von SSL-Zertifikaten verwendet wird.

Installiere abschließend alle Python3-PIP-Anforderungen ganz einfach mit:```shell
bash $ sudo pip3 install -r requirements.txt

Verwendung

Beispielhafte Verwendung

Tool herunterladen