Skip to content
KitploitKITPLOIT
OutilsExploitsBlog
Log in
Soumettre
OutilsExploitsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
RedWarden — Proxy inverse C2 Cobalt Strike qui repousse les Blue Teams, AVs, EDRs, scanners grâce à l'inspection de paquets et la corrélation de profils malléables. | Kitploit
Outils/GitHubGitHub/mgeeky/redwarden
Frameworks de Tests d'IntrusionReconnaissanceFrameworks d'ExploitationProxies Web et InterceptionÉvasion IDS/IPSRétro-ingénierieCollecte d'InformationsSécurité RéseauCommandement et ContrôleRenseignement sur les MenacesRed Teaming
99713822il y a 3 ansVérifié par Kitploit
Archived
GitHubmgeeky/redwarden

RedWarden

Proxy inverse C2 Cobalt Strike qui repousse les Blue Teams, AVs, EDRs, scanners grâce à l'inspection de paquets et la corrélation de profils malléables.

Voir le dépôt

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

RedWarden - Flexible CobaltStrike Malleable Redirector

(précédemment connu sous le nom de plugin malleable_redirector de proxy2)

Élevons la barre en matière de résilience IR des redirecteurs C2, n'est-ce pas ?

RedWarden

Le secteur du Red Teaming a vu plusieurs différentes excellentes idées sur la façon de contrer les répondants aux incidents et de les tromper tout en offrant un réseau de redirecteurs C2 résistant.

Ce travail combine plusieurs de ces excellentes idées en un utilitaire léger, imitant Apache2 dans ses racines en tant que simple proxy inverse HTTP(S).

La combinaison de la compréhension des profils Malleable C2, de la connaissance des pools d'adresses IP malveillantes et d'une flexibilité pour ajouter facilement de nouvelles logiques d'inspection et de détournement - a abouti à un répulsif astucieux pour les inspections IR.

RedWarden

Si un paquet entrant invalide atteint RedWarden - vous pouvez le redirect, reset ou simplement le proxy !

Résumé

Ce programme agit comme un proxy inverse HTTP/HTTPS avec plusieurs restrictions imposées aux requêtes HTTP C2 entrantes, sélectionnant les paquets à diriger vers le Teamserver et ceux à rejeter, de manière similaire aux restrictions du fichier .htaccess imposées dans mod_rewrite d'Apache2.

RedWarden a été créé pour résoudre le problème de l'évasion des IR/AV/EDR/Sandbox au niveau de la couche de redirecteur C2. Il est destiné à remplacer les configurations classiques Apache2 + mod_rewrite utilisées à cet effet.

Fonctionnalités :

  • Analyseur de profil Malleable C2 capable de valider strictement les requêtes HTTP/S entrantes selon le contrat malleable et de rejeter les paquets non conformes en cas de violation (profils Malleable 4.0+ avec variantes couvertes)
  • Capacité à défiltrer/réparer les en-têtes HTTP inattendus et indésirables ajoutés par des systèmes intermédiaires tels que les proxys et les caches (pensez à CloudFlare) afin de se conformer à un contrat Malleable valide.
  • Liste noire massive et organisée de pools et plages IPv4 connus pour être associés à des fournisseurs de sécurité informatique
  • Entrées de journal de sortie consultables (à la fois dans le journal d'accès combiné Apache2 et les formats RedWarden personnalisés) utiles pour suivre les événements/problèmes de connectivité des pairs
  • Capacité à interroger l'adresse IPv4 du pair connecté par rapport aux informations de géolocalisation IP/whois et à les confronter à des expressions régulières prédéfinies pour exclure les pairs se connectant en dehors des organisations/pays/villes de confiance, etc.
  • Atténuation intégrée des attaques par rejeu, appliquée en enregistrant les sommes de contrôle MD5 des requêtes acceptées dans une base de données SQLite locale et en empêchant les requêtes déjà acceptées.
  • Permet de définir des instructions ProxyPass pour transmettre des requêtes correspondant à une URL spécifique vers d'autres hôtes
  • Prise en charge de plusieurs Teamservers
  • Prise en charge de nombreux hôtes de proxy inverse/sites de redirection donnés dans un ordre aléatoire - ce qui permet d'équilibrer le trafic ou de construire des infrastructures plus polyvalentes
  • Peut réparer les paquets HTTP selon le contrat malleable attendu au cas où certains en-têtes auraient été corrompus dans le trafic
  • Les nuits blanches passées à dépanner "pourquoi mon Beacon ne fonctionne pas sur CloudFlare/CDN/Domain Fronting" sont maintenant terminées grâce aux journaux détaillés des requêtes/réponses HTTP(S)

RedWarden prend en entrée le profil Malleable C2 et le hostname:port du teamserver. Il analyse ensuite les sections du profil malleable fourni pour comprendre le contrat et ne laisser passer que les requêtes entrantes qui le satisfont, tout en détournant les autres.

Des sections telles que http-stager, http-get, http-post et leurs uris, en-têtes, motifs de préfixe/suffixe, User-Agent correspondants sont toutes utilisées pour distinguer les requêtes légitimes du beacon du bruit Internet non lié ou des paquets hors limites des IR/AV/EDR.

Le programme bénéficie des merveilleuses plages IP indésirables connues provenant de : curi0usJack et les autres : https://gist.github.com/curi0usJack/971385e8334e189d93a6cb4671238b10

L'utilisation d'une liste noire d'adresses IP ainsi que la recherche de mots-clés indésirables connus via des requêtes DNS inverses et l'inspection des en-têtes HTTP, apportent la fiabilité nécessaire pour augmenter considérablement la résilience du redirecteur face aux pairs non autorisés souhaitant examiner les infrastructures des attaquants.

Les paquets invalides peuvent être détournés selon trois stratégies :

  • redirect : Redirige simplement le pair vers d'autres sites Web, comme Rick Roll.
  • reset : Tue la connexion TCP immédiatement.
  • proxy : Récupère une réponse d'un autre site Web, pour imiter un site cloné/détourné aussi fidèlement que possible.

Cette configuration est imposée dans le fichier de configuration :```yaml

What to do with the request originating not conforming to Beacon, whitelisting or

ProxyPass inclusive statements:

- 'redirect' it to another host with (HTTP 301),

- 'reset' a TCP connection with connecting client

- 'proxy' the request, acting as a reverse-proxy against specified action_url

(may be dangerous if client fetches something it shouldn't supposed to see!)

Valid values: 'reset', 'redirect', 'proxy'.

Default: redirect

drop_action: redirect

L'exemple ci-dessous montre le résultat de la redirection vers `https://googole.com` :

![redirect](https://assets.kitploit.com/production/public/readmes/4322/2ac28c863e766b5aaa2f225c33c225075c7042383d9c51860342a4da63cc6dcd.png)


Utilisez-le avec sagesse, restez en sécurité.

### Prérequis

Ce programme ne peut fonctionner que sur les systèmes Linux car il utilise fork pour lancer plusieurs processus.

De plus, la commande système `openssl` doit être installée car elle est utilisée pour générer des certificats SSL.

Enfin, installez facilement toutes les dépendances Python3 PIP avec :```shell
bash $ sudo pip3 install -r requirements.txt

Utilisation

Exemple d'utilisation

Télécharger l’outil