
Outil de contrôle de flux frontal C2 avec randomisation d'empreintes JA3/JARM, domain fronting, validation de profil C2 malléable, et liste blanche IP pour contourner les équipes bleues, les antivirus, les EDR et la cartographie du cyberespace.
English | 中文文档

RedGuard, un outil dérivé basé sur la technologie de contrôle de flux frontal de commandement et de contrôle (C2), possède une conception plus légère, une interaction de trafic efficace et une compatibilité fiable avec le développement en langage de programmation go. Alors que les cyberattaques évoluent constamment, les exercices d'équipe rouge et bleue deviennent progressivement plus complexes. RedGuard est conçu pour fournir une meilleure solution de masquage de canal C2 pour l'équipe rouge, qui assure le contrôle de flux du canal C2, bloque le trafic d'analyse "malveillant" et complète mieux l'ensemble de la tâche d'attaque.
RedGuard est un outil de contrôle de flux frontal C2 qui peut éviter les détections de l'équipe bleue, des AVS, des EDR et des moteurs de recherche du cyberespace.
Vous pouvez directement télécharger et utiliser la version compilée, ou vous pouvez télécharger le package go à distance pour une compilation et une exécution indépendantes.```bash git clone https://github.com/wikiZ/RedGuard.git cd RedGuard
go build -ldflags "-s -w" -trimpath
chmod +x ./RedGuard&&./RedGuard
# 0x02 Description de la configuration
## initialisation
Comme illustré ci-dessous, définissez les permissions d'exécution et initialisez RedGuard. La première exécution générera un fichier de configuration dans le répertoire personnel de l'utilisateur actuel pour permettre une configuration flexible des fonctions. Nom du fichier de configuration : **.RedGuard_CobaltStrike.ini**.

**Contenu du fichier de configuration :**

Les options de configuration du cert concernent principalement les informations de configuration de la communication HTTPS chiffrée par certificat SSL entre l'échantillon et l'infrastructure frontale C2. Le proxy est principalement utilisé pour configurer les options de contrôle dans le trafic du proxy inverse. L'utilisation spécifique sera expliquée en détail ci-dessous.
La communication HTTPS chiffrée par certificat SSL sera générée dans le répertoire cert-rsa/ sous le répertoire où RedGuard est exécuté. Vous pouvez démarrer et arrêter les fonctions de base de l'outil en modifiant le fichier de configuration **(le numéro de série du certificat est généré selon l'horodatage, ne vous inquiétez pas d'être associé à cette fonctionnalité)**. Si vous souhaitez utiliser votre propre certificat, renommez-les simplement en ca.crt et ca.key.```bash
openssl x509 -in ca.crt -noout -text

Les empreintes JARM TLS aléatoires sont mises à jour à chaque démarrage de RedGuard pour éviter qu'elles ne soient utilisées pour authentifier l'infrastructure C2.

Dans le cas de l'utilisation de votre propre certificat, modifiez le paramètre HasCert dans le fichier de configuration à true pour éviter les problèmes de communication normaux causés par l'incompatibilité de la suite de chiffrement CipherSuites avec le certificat personnalisé en raison de la randomisation de l'obfuscation JARM.```bash
HasCert = false
### Certificats TLS forgés
Lors du déploiement d'un Domain fronting pour masquer le trafic C2, le nom de domaine accéléré ne contient pas d'informations de certificat HTTPS par défaut. C'est évidemment problématique, donc vous devez faire attention à la configuration du certificat lors de la configuration du nom de domaine. C'est également la base par défaut pour déterminer si l'échantillon utilise du trafic Domain fronting.

[^Tencent Cloud]: Configuration du certificat du réseau de diffusion de contenu