
RedEye est un outil d'analyse visuelle pour les opérations Red Team et Blue Team.
Ce dépôt GitHub n'est plus en développement actif. Nous examinerons les problèmes et les pull requests de la communauté pour les corrections de bugs, mais nous ne prendrons en compte aucune nouvelle fonctionnalité.
RedEye est un outil analytique open-source développé par la CISA et le Pacific Northwest National Laboratory du DOE pour aider les Red Teams à visualiser et rapporter les activités de commandement et contrôle. Cet outil permet à un opérateur d'évaluer et d'afficher des données complexes, d'évaluer les stratégies d'atténuation et de faciliter une prise de décision efficace en réponse à une évaluation Red Team. L'outil analyse les logs, comme ceux de Cobalt Strike, et présente les données dans un format facilement digestible. Les utilisateurs peuvent ensuite étiqueter et ajouter des commentaires aux activités affichées dans l'outil. Les opérateurs peuvent utiliser le mode présentation de RedEye pour présenter les résultats et le flux de travail aux parties prenantes.
RedEye peut aider un opérateur à :
./RedEye --redTeam --password <votre_mot_de_passe>
./RedEye # Ou double-cliquez simplement sur l'exécutable "RedEye"
Problème macOS - Lors de la première exécution de RedEye, vous pouvez rencontrer une erreur "non vérifié". Vous devez aller dans "Préférences Système" > "Sécurité et confidentialité" > "Général" et cliquer sur "Ouvrir quand même". Plus d'informations sur la page d'assistance Apple.
RedEye dispose de deux modes qui couvrent deux étapes du processus de Red Teaming. Le mode Red Team permet d'importer des données C2, d'éditer les données importées, de faire des commentaires et des présentations. Après avoir organisé et annoté les données de campagne, les Red Teams peuvent exporter leur campagne sous forme de fichier .redeye autonome et le transmettre à une Blue Team pour le reporting et la correction. Le mode Blue Team exécute RedEye dans une interface simplifiée en lecture seule pour visualiser les données organisées exportées par une Red Team.
Note : Les modes Red et Blue Team peuvent être démarrés à partir du même binaire d'application RedEye.
Le binaire téléchargé se compose de deux parties :
RedEyeparsers contenant les binaires d'analyse (ex. cobalt-strike-parser analyseur de logs Cobalt Strike)Il existe trois options pour exécuter RedEye en mode Red Team :
--redTeam et le mot de passe :
./RedEye --redTeam --password <votre_mot_de_passe>
docker-compose.yml.docker-compose -f docker-compose.yml up -d redeye-core
Le mode Blue Team est une interface simplifiée en lecture seule pour afficher les données qui ont été organisées, annotées et exportées par une Red Team. Ce mode s'exécute par défaut pour simplifier le démarrage pour la Blue Team.
La version Blue Team peut être exécutée en double-cliquant sur le binaire 'RedEye'. RedEye s'exécute à l'adresse http://127.0.0.1:4000 (par défaut) et ouvrira automatiquement votre navigateur par défaut.
Si un dossier campaigns se trouve dans le même répertoire que l'application RedEye, RedEye tentera d'importer les fichiers de campagne .redeye présents. Les fichiers de campagne peuvent être exportés en mode Red Team.
Pour préparer une version pour la Blue Team, suivez ces deux étapes :
RedEye dans un dossier vide.campaigns dans le même répertoire et placez-y les fichiers de campagne .redeye que vous souhaitez envoyer.Dossier/
RedEye
campaigns/
Campagne-01.redeye
Campagne-02.redeye
Les fichiers .redeye peuvent également être téléchargés en mode Blue Team via la boîte de dialogue "+ Ajouter une campagne".
Des jeux de données exemples sont disponibles dans ce dépôt. Ils se trouvent dans le dossier ./applications/redeye-e2e/src/fixtures.
Vous pouvez utiliser un outil comme download-directory.github.io pour télécharger un seul dossier d'un dépôt github.
Tapez ./Redeye -h pour voir les options
-d, --developmentMode [boolean] met la base de données et le serveur en mode développement
-r, --redTeam [boolean] exécute le serveur en mode red team
--port [number] le port sur lequel le serveur doit être exposé
-p, --password [string] le mot de passe pour l'authentification utilisateur
--parsers [string...] une liste d'analyseurs à utiliser ou un indicateur pour utiliser tous les analyseurs du dossier parsers
-t, --childProcesses [number] nombre max de processus enfants que l'analyseur peut utiliser
-h, --help affiche l'aide pour la commande
Vous pouvez également configurer les paramètres du serveur dans un fichier config.json situé à côté du binaire RedEye
{
"password": "937038570",
"redTeam": true,
"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // ou true/false
}
npm install -g yarnyarn install // Installe tous les paquetsyarn release:all pour construire un binaire pour Linux, macOS et Windowsyarn release:(mac|windows|linux) .Installer Node.js >= v16 Installer yarn globalement via npm
npm install -g yarn
Installer les dépendances des paquets
yarn install
Exécute le projet en mode développement
yarn start
Il est recommandé d'exécuter le serveur et le client dans deux terminaux séparés
yarn start:client
...dans un autre terminal
yarn start:server
pour construire un binaire pour Linux, macOS et Windows
yarn release:all
pour construire pour une plateforme spécifique, remplacez all par le nom de la plateforme
yarn release:(mac|windows|linux)