
Plateforme de gestion des opérations d'équipe rouge automatisant le déploiement d'infrastructure, la configuration C2, les campagnes de phishing et la reconnaissance avec orchestration intégrée des outils et reporting.

Les opérations d'équipe rouge impliquent des compétences variées, durent plusieurs mois et sont politiquement sensibles ; elles nécessitent beaucoup de suivi, de consolidation et de prudence. Le logiciel de gestion des opérations d'équipe rouge de Wavestone, Abaddon, a été conçu pour rendre les opérations d'équipe rouge plus rapides, plus reproductibles, plus furtives, tout en incluant des outils à valeur ajoutée et en offrant de nombreuses capacités de reporting.
Parce que :
Qu'avons-nous voulu avec Abaddon ? :
Abaddon vise à faciliter les opérations d'équipe rouge en :
Les diapositives présentant Abaddon lors du RSAC2020 sont disponibles ici : (Abaddon, l'ange de l'équipe rouge)

Abaddon a été testé sur Debian, LUbuntu, et bien sûr KALI Linux (les derniers tests ont été effectués sur la version 5.4.0 amd64). Vous devez également avoir accès à Internet, et une adresse IP publique si vous souhaitez déployer votre serveur C&C localement.
Notez que pour configurer votre environnement AWS, le moyen le plus simple est probablement d'installer aws-cli comme indiqué ici : https://docs.aws.amazon.com/fr_fr/cli/latest/userguide/install-cliv2-linux.html
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install
git clone [email protected]/wavestone-cdt/abaddon.git
cd abaddon
aws configure
mv abaddon/settings.py.sample abaddon/settings.py
sed -i 's/yourPasswordHere/<databasepassword>/g' abaddon/settings.py
bash setup/install.sh
Ce script va :
Lancez l'Ange de l'équipe rouge !
bash abaddon.sh
Ouvrez un navigateur et allez à l'URL 127.0.0.1:8000 (connectez-vous avec les identifiants du superutilisateur Django créés lors de l'installation).
Si aucune instance EC2 n'a été déployée auparavant depuis Abaddon (il est important que vous déployiez l'EC2 depuis Abaddon, afin d'avoir accès à la clé SSH, située dans le dossier aws), allez sur la page Delivery/Let’s phish!. Cliquez sur Deploy EC2!. Attendez la fin du déploiement (vous pouvez vérifier dans le terminal utilisé pour lancer Abaddon si l'EC2 est prête à être utilisée, toutes les étapes de déploiement apparaissent dans le shell).
Allez dans le fichier misc/apache/default-ssl.conf et METTEZ À JOUR le nom de domaine de l'EC2 dans le second VirtualHost. Pour éviter la détection de votre infrastructure, achetez un nouveau nom de domaine et configurez-le pour pointer vers votre EC2. Utilisez ce nom de domaine dans le fichier de configuration Apache et METTEZ À JOUR misc/apache/topsecret.key et misc/apache/topsecret.crt en conséquence, c'est-à-dire avec la clé privée et le certificat de votre nouveau domaine.
Allez ensuite sur la page Monitor current Scenarios et cliquez sur Configure a RedELK infrastructure. Donnez un nom à ce scénario. Abaddon ne supporte actuellement qu'un seul scénario à la fois. Choisissez une instance EC2 déployée depuis votre Abaddon et sélectionnez Local Deployment (car vous déployez votre Apache docker localement). Ensuite, choisissez les ports utilisés par l'EC2 déployée pour recevoir les connexions HTTP et SSL, ainsi que le port et l'adresse IP vers lesquels le proxy inverse Apache redirigera le trafic (par exemple, l'IP et le port sur lesquels votre serveur SILENTTRINITY écoute). Une configuration courante serait la suivante :
http port = 80
ssl port = 443
Listening Port= 9999
C2 IP adress = 172.16.0.1
Attendez la fin du déploiement et revenez à la page Monitor current Scenarios.
N'hésitez pas à nous envoyer des Pull Requests, ou à me poser des questions (@Ibrahimous).
Nous aimerions vraiment voir les pentesters et autres passionnés de sécurité offensive sortir de leur zone secrète, partager des idées et contribuer à l'établissement d'un cadre complet pour les opérations d'équipe rouge.
Donc, si vous souhaitez améliorer l'outil, faites-le. Si vous voulez le remodeler radicalement, soumettez vos idées.
La documentation est en cours de rédaction et sera très bientôt disponible dans le Wiki.
Charles IBRAHIM (@Ibrahimous)
(Dans aucun ordre particulier)