
RedEye es una herramienta de análisis visual que respalda las operaciones de Red Team y Blue Team.
Este repositorio de GitHub ya no está en desarrollo activo. Revisaremos los problemas y solicitudes de extracción de la comunidad para corregir errores, pero no consideraremos nuevas funcionalidades.
RedEye es una herramienta analítica de código abierto desarrollada por CISA y el Pacific Northwest National Laboratory del DOE para ayudar a los Red Teams a visualizar e informar actividades de comando y control. Esta herramienta permite a un operador evaluar y mostrar datos complejos, evaluar estrategias de mitigación y permitir una toma de decisiones efectiva en respuesta a una evaluación del Red Team. La herramienta analiza registros, como los de Cobalt Strike, y presenta los datos en un formato fácil de digerir. Los usuarios pueden etiquetar y agregar comentarios a las actividades mostradas en la herramienta. Los operadores pueden usar el modo de presentación de RedEye para presentar hallazgos y flujo de trabajo a las partes interesadas.
RedEye puede ayudar a un operador a realizar de manera eficiente:
./RedEye --redTeam --password <tu_contraseña>
./RedEye # O simplemente haga doble clic en el ejecutable "RedEye"
Problema de macOS - Al ejecutar RedEye por primera vez, es posible que reciba un error de "no verificado". Debe ir a "Preferencias del Sistema" > "Seguridad y Privacidad" > "General" y hacer clic en "Abrir de todas formas". Más información en la página de soporte de Apple.
RedEye tiene dos modos que cubren dos etapas del proceso de Red Teaming. El modo Red Team permite importar datos C2, editar datos importados y hacer comentarios y presentaciones. Después de curar y anotar los datos de la campaña, los Red Teams pueden exportar su campaña como un archivo .redeye independiente y entregarlo a un Blue Team para informes y remediación. El modo Blue Team ejecuta RedEye en un modo simplificado de solo lectura para ver datos curados exportados por un Red Team.
Nota: Tanto el modo Red Team como el Blue Team se pueden iniciar desde el mismo binario de la aplicación RedEye.
El binario descargado consta de dos partes:
RedEyeparsers que contiene binarios de analizadores (ejemplo: el binario analizador de registros de Cobalt Strike cobalt-strike-parser)Hay tres opciones para ejecutar RedEye en modo Red Team:
--redTeam y la contraseña:
./RedEye --redTeam --password <tu_contraseña>
docker-compose.yml.docker-compose -f docker-compose.yml up -d redeye-core
El modo Blue Team es una interfaz de usuario simplificada y de solo lectura para mostrar datos que han sido curados, anotados y exportados por un Red Team. Este modo se ejecuta por defecto para simplificar el inicio para el Blue Team.
La versión Blue Team se puede ejecutar haciendo doble clic en el binario de la aplicación 'RedEye'. RedEye se ejecuta en http://127.0.0.1:4000 (por defecto) y abrirá automáticamente su navegador predeterminado.
Si una carpeta campaigns se encuentra en el mismo directorio que la aplicación RedEye, RedEye intentará importar cualquier archivo de campaña .redeye dentro. Los archivos de campaña se pueden exportar en el modo Red Team.
Para preparar una versión para el Blue Team, siga estos dos pasos:
RedEye a una carpeta vacía.campaigns en el mismo directorio y coloque los archivos de campaña .redeye que desea enviar dentro.Carpeta/
RedEye
campaigns/
Campaign-01.redeye
Campaign-02.redeye
Los archivos .redeye también se pueden cargar en modo Blue Team a través del diálogo "+ Añadir Campaña".
Hay conjuntos de datos de ejemplo en este repositorio disponibles para descargar. Estos se encuentran en la carpeta ./applications/redeye-e2e/src/fixtures.
Es posible que desee usar una herramienta como download-directory.github.io para descargar solo una carpeta de un repositorio de GitHub
Escriba ./Redeye -h para ver las opciones
-d, --developmentMode [boolean] put the database and server in development mode
-r, --redTeam [boolean] run the server in red team mode
--port [number] the port the server should be exposed at
-p, --password [string] the password for user authentication
--parsers [string...] A list of parsers to use or a flag to use all parsers in the parsers folder
-t, --childProcesses [number] max # of child processes the parser can use
-h, --help display help for command
también puede configurar los parámetros del servidor en un archivo config.json que se encuentra junto al binario RedEye
{
"password": "937038570",
"redTeam": true,
"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // or true/false
}
npm install -g yarnyarn install // Instala todos los paquetesyarn release:all para compilar un binario para Linux, macOS y Windowsyarn release:(mac|windows|linux) .Instale Node.js >= v16 Instale yarn globalmente a través de npm
npm install -g yarn
Instale las dependencias de paquetes
yarn install
Ejecuta el proyecto en modo de desarrollo
yarn start
Se recomienda ejecutar el servidor y el cliente en dos terminales separadas
yarn start:client
...en otra terminal
yarn start:server
para compilar un binario para Linux, macOS y Windows
yarn release:all
para compilar para una plataforma específica, reemplace all con el nombre de la plataforma
yarn release:(mac|windows|linux)