
RedEye est un outil d'analyse visuelle pour les opérations Red Team et Blue Team.
Ce dépôt GitHub n'est plus en développement actif. Nous examinerons les problèmes et les pull requests de la communauté pour les corrections de bugs, mais nous ne prendrons en compte aucune nouvelle fonctionnalité.
RedEye est un outil analytique open-source développé par la CISA et le Pacific Northwest National Laboratory du DOE pour aider les Red Teams à visualiser et rapporter les activités de commandement et contrôle. Cet outil permet à un opérateur d'évaluer et d'afficher des données complexes, d'évaluer les stratégies d'atténuation et de faciliter une prise de décision efficace en réponse à une évaluation Red Team. L'outil analyse les logs, comme ceux de Cobalt Strike, et présente les données dans un format facilement digestible. Les utilisateurs peuvent ensuite étiqueter et ajouter des commentaires aux activités affichées dans l'outil. Les opérateurs peuvent utiliser le mode présentation de RedEye pour présenter les résultats et le flux de travail aux parties prenantes.
RedEye peut aider un opérateur à :
| Red Team | Blue Team |
|---|---|
./RedEye --redTeam --password <votre_mot_de_passe>
./RedEye # Ou double-cliquez simplement sur l'exécutable "RedEye"
Problème macOS - Lors de la première exécution de RedEye, vous pouvez rencontrer une erreur "non vérifié". Vous devez aller dans "Préférences Système" > "Sécurité et confidentialité" > "Général" et cliquer sur "Ouvrir quand même". Plus d'informations sur la page d'assistance Apple.
RedEye dispose de deux modes qui couvrent deux étapes du processus de Red Teaming. Le mode Red Team permet d'importer des données C2, d'éditer les données importées, de faire des commentaires et des présentations. Après avoir organisé et annoté les données de campagne, les Red Teams peuvent exporter leur campagne sous forme de fichier .redeye autonome et le transmettre à une Blue Team pour le reporting et la correction. Le mode Blue Team exécute RedEye dans une interface simplifiée en lecture seule pour visualiser les données organisées exportées par une Red Team.
Note : Les modes Red et Blue Team peuvent être démarrés à partir du même binaire d'application RedEye.
Le binaire téléchargé se compose de deux parties :
RedEyeparsers contenant les binaires d'analyse (ex. cobalt-strike-parser analyseur de logs Cobalt Strike)Il existe trois options pour exécuter RedEye en mode Red Team :
--redTeam et le mot de passe :
./RedEye --redTeam --password <votre_mot_de_passe>
docker-compose.yml.docker-compose -f docker-compose.yml up -d redeye-core
Le mode Blue Team est une interface simplifiée en lecture seule pour afficher les données qui ont été organisées, annotées et exportées par une Red Team. Ce mode s'exécute par défaut pour simplifier le démarrage pour la Blue Team.
La version Blue Team peut être exécutée en double-cliquant sur le binaire 'RedEye'. RedEye s'exécute à l'adresse http://127.0.0.1:4000 (par défaut) et ouvrira automatiquement votre navigateur par défaut.
Si un dossier campaigns se trouve dans le même répertoire que l'application RedEye, RedEye tentera d'importer les fichiers de campagne .redeye présents. Les fichiers de campagne peuvent être exportés en mode Red Team.
Pour préparer une version pour la Blue Team, suivez ces deux étapes :
RedEye dans un dossier vide.campaigns dans le même répertoire et placez-y les fichiers de campagne .redeye que vous souhaitez envoyer.Dossier/
RedEye
campaigns/
Campagne-01.redeye
Campagne-02.redeye
Les fichiers .redeye peuvent également être téléchargés en mode Blue Team via la boîte de dialogue "+ Ajouter une campagne".