Skip to content
KitploitKITPLOIT
HerramientasExploitsBlog
Log in
Enviar
HerramientasExploitsBlog
Enviar

¡Herramientas de Hacking, PenTest y Ciberseguridad para tu Arsenal de Seguridad!

Kitploit es un directorio de herramientas de hacking, ciberseguridad y pentesting. Descubre las últimas actualizaciones de proyectos para encontrar vulnerabilidades, analizar sistemas, automatizar pruebas y fortalecer tu seguridad.

··Feeds·Contacto·Privacidad·© 2026 Kitploit

Directorio de Herramientas

Categorías

Ver todas las categorías
Loading categories
RedWarden — Cobalt Strike C2 Reverse proxy que repele a Blue Teams, AVs, EDRs, scanners mediante la inspección de paquetes y la correlación de perfiles maleables | Kitploit
Herramientas/GitHubGitHub/mgeeky/redwarden
Frameworks de Pruebas de PenetraciónReconocimientoFrameworks de ExploitsProxies Web e InterceptaciónEvasión de IDS/IPSIngeniería InversaRecopilación de InformaciónSeguridad de RedesComando y ControlInteligencia de AmenazasRed Teaming
99713822hace 3 añosRevisado por Kitploit
Archived
GitHubmgeeky/redwarden

RedWarden

Cobalt Strike C2 Reverse proxy que repele a Blue Teams, AVs, EDRs, scanners mediante la inspección de paquetes y la correlación de perfiles maleables

Ver Repositorio

Más Populares

Ver todos →

Descubre las herramientas más usadas por nuestra comunidad.

Explora todas las herramientas

Explora nuestra colección de herramientas

Ver todas las herramientas →
Compartir

RedWarden - Redirector Maleable Flexible para CobaltStrike

(anteriormente conocido como el plugin malleable_redirector de proxy2's )

Elevemos el listón en la resiliencia de los redirectores C2 frente a IR, ¿de acuerdo?

RedWarden

El mundo del Red Teaming ha visto varias ideas excelentes sobre cómo combatir a los respondedores de incidentes y desviarlos, mientras se ofrece al mismo tiempo una red de redirectores C2 resistente.

Este trabajo combina muchas de esas grandes ideas en una utilidad ligera, que imita a Apache2 en su esencia de ser un proxy inverso HTTP(S) simple.

La combinación de la comprensión de los perfiles Malleable C2, el conocimiento de un pool de direcciones IP maliciosas y la flexibilidad para añadir fácilmente nueva lógica de inspección y desvío, ha dado como resultado un repelente astuto para las inspecciones de IR.

RedWarden

Si algún paquete entrante no válido llega a RedWarden, ¡puedes redirigir, resetear o simplemente proxy hacia otro lado!

Resumen

Este programa actúa como un proxy inverso HTTP/HTTPS con varias restricciones impuestas a las solicitudes HTTP C2 entrantes, seleccionando qué paquetes dirigir al Teamserver y cuáles descartar, de manera similar a las restricciones del archivo .htaccess en el mod_rewrite de Apache2.

RedWarden fue creado para resolver el problema de la evasión de IR/AV/EDRs/Sandboxes en la capa de redirector C2. Su objetivo es reemplazar las configuraciones clásicas de Apache2 + mod_rewrite utilizadas para ese fin.

Características:

  • Analizador de perfiles Malleable C2 capaz de validar estrictamente las solicitudes HTTP/S entrantes según el contrato malleable y descartar paquetes atípicos en caso de violación (perfiles Malleable 4.0+ con variantes cubiertas)
  • Capacidad para desfiltrar/reparar cabeceras HTTP inesperadas y no deseadas añadidas por sistemas intermedios como proxies y cachés (piensa en CloudFlare) con el fin de cumplir con un contrato Malleable válido.
  • Lista negra masiva integrada de pools y rangos IPv4 conocidos por estar asociados con proveedores de seguridad IT
  • Entradas de registro de salida Grepables (en formato de registro combinado de acceso Apache2 y en formatos personalizados de RedWarden) útiles para rastrear eventos/problemas de conectividad de pares
  • Capacidad de consultar la dirección IPv4 del par conectante contra información de geolocalización IP/whois y confrontarla con expresiones regulares predefinidas para descartar pares que se conectan fuera de organizaciones/países/ciudades de confianza, etc.
  • Mitigación integrada de ataques de Replay, asegurada mediante el registro de sumas MD5 de las solicitudes aceptadas en una base de datos SQLite local y evitando solicitudes previamente aceptadas.
  • Permite definir sentencias ProxyPass para pasar solicitudes que coincidan con una URL específica a otros Hosts
  • Soporte para múltiples Teamservers
  • Soporte para muchos Hosts de proxy inverso/sitios de redirección dados en un orden aleatorio, lo que permite balancear la carga de tráfico o construir infraestructuras más versátiles
  • Puede reparar paquetes HTTP según el contrato malleable esperado en caso de que algunas cabeceras se hayan corrompido en el tráfico
  • Las noches sin dormir dedicadas a solucionar "por qué mi Beacon no funciona a través de CloudFlare/CDN/Domain Fronting" han terminado gracias a los registros detallados y verbosos de solicitudes/respuestas HTTP(S)

RedWarden toma como entrada el perfil Malleable C2 y el hostname:puerto del teamserver. Luego analiza las secciones del perfil malleable proporcionado para entender el contrato y solo permitir el paso de aquellas solicitudes entrantes que lo satisfagan, mientras desvía las demás.

Secciones como http-stager, http-get, http-post y sus correspondientes uris, cabeceras, patrones de prepend/append, User-Agent; todo se utiliza para distinguir entre una solicitud legítima de beacon y ruido de Internet no relacionado o paquetes fuera de límites de IR/AV/EDRs.

El programa se beneficia de los maravillosos rangos IP maliciosos conocidos provenientes de: curi0usJack y los demás: https://gist.github.com/curi0usJack/971385e8334e189d93a6cb4671238b10

El uso de una lista negra de direcciones IP junto con la búsqueda de palabras clave maliciosas conocidas a través de consultas Reverse-IP DNS e inspección de cabeceras HTTP, aumenta la fiabilidad para incrementar considerablemente la resiliencia del redirector frente a pares no autorizados que deseen examinar las infraestructuras de los atacantes.

Los paquetes inválidos pueden ser redirigidos según tres estrategias:

  • redirect: Simplemente redirige al par a otros sitios web, como Rick Roll.
  • reset: Termina la conexión TCP de inmediato.
  • proxy: Obtiene una respuesta de otro sitio web, para imitar un sitio web clonado/secuestrado lo más fielmente posible.

Esta configuración se establece en el archivo de configuración:```yaml

What to do with the request originating not conforming to Beacon, whitelisting or

ProxyPass inclusive statements:

- 'redirect' it to another host with (HTTP 301),

- 'reset' a TCP connection with connecting client

- 'proxy' the request, acting as a reverse-proxy against specified action_url

(may be dangerous if client fetches something it shouldn't supposed to see!)

Valid values: 'reset', 'redirect', 'proxy'.

Default: redirect

drop_action: redirect

El siguiente ejemplo muestra el resultado de `redirect` a `https://googole.com`:

![redirect](https://assets.kitploit.com/production/public/readmes/4322/2ac28c863e766b5aaa2f225c33c225075c7042383d9c51860342a4da63cc6dcd.png)


Úsalo con prudencia, mantente seguro.

### Requisitos

Este programa solo puede ejecutarse en sistemas Linux, ya que utiliza fork para generar múltiples procesos.

Además, se espera que el comando del sistema `openssl` esté instalado, ya que se utiliza para generar certificados SSL.

Finalmente, instala todos los requisitos de Python3 PIP fácilmente con:```shell
bash $ sudo pip3 install -r requirements.txt

Usage

Example usage

Descargar herramienta