
रेड टीम इंफ्रास्ट्रक्चर हार्डनिंग संसाधनों को एकत्र करने के लिए विकी
यह विकी एक लचीला रेड टीम इंफ्रास्ट्रक्चर स्थापित करने के लिए एक संसाधन प्रदान करने के उद्देश्य से बनाई गई है। इसे स्टीव बोरोश (@424f424f) और जेफ डिमॉक (@bluscreenofjeff) के BSides NoVa 2017 टॉक "Doomsday Preppers: Fortifying Your Red Team Infrastructure" (स्लाइड्स) के पूरक के रूप में बनाया गया था।
यदि आप कोई अतिरिक्त जानकारी जोड़ना चाहते हैं, तो कृपया रिपॉजिटरी में पुल रिक्वेस्ट सबमिट करें या एक इश्यू दर्ज करें।
इस विकी में संदर्भित सभी सामग्री के लेखकों और उन सभी को धन्यवाद जिन्होंने योगदान दिया!
रेड टीम इंफ्रास्ट्रक्चर डिज़ाइन करते समय जिसे सक्रिय प्रतिक्रिया का सामना करना पड़ता है या दीर्घकालिक अभियान (हफ्तों, महीनों, वर्षों) तक चलना होता है, प्रत्येक संपत्ति को कार्य के आधार पर अलग करना महत्वपूर्ण है। यह ब्लू टीम के खिलाफ लचीलापन और चपलता प्रदान करता है जब अभियान की संपत्तियों का पता लगना शुरू हो जाता है। उदाहरण के लिए, यदि किसी मूल्यांकन का फ़िशिंग ईमेल पहचाना जाता है, तो रेड टीम को केवल एक नया SMTP सर्वर और पेलोड होस्टिंग सर्वर बनाने की आवश्यकता होगी, न कि पूरी टीम सर्वर सेटअप की।
विभिन्न संपत्तियों पर इन कार्यों को अलग करने पर विचार करें:
प्रत्येक सोशल इंजीनियरिंग अभियान के लिए इनमें से प्रत्येक कार्य की आवश्यकता होने की संभावना है। चूंकि रेड टीम मूल्यांकन में सक्रिय घटना प्रतिक्रिया सामान्य है, इसलिए प्रत्येक अभियान के लिए इंफ्रास्ट्रक्चर का एक नया सेट लागू किया जाना चाहिए।
लचीलापन और छिपाव बढ़ाने के लिए, प्रत्येक बैक-एंड संपत्ति (यानी टीम सर्वर) के सामने एक रीडायरेक्टर रखा जाना चाहिए। लक्ष्य यह है कि हमारे लक्ष्य और हमारे बैकएंड सर्वर के बीच हमेशा एक होस्ट हो। इस तरह से इंफ्रास्ट्रक्चर स्थापित करने से नया इंफ्रास्ट्रक्चर तैयार करना बहुत तेज़ और आसान हो जाता है - नया टीम सर्वर खड़ा करने, सत्रों को माइग्रेट करने और बैकएंड पर गैर-जली हुई संपत्तियों को फिर से कनेक्ट करने की कोई आवश्यकता नहीं है।
सामान्य रीडायरेक्टर प्रकार:
प्रत्येक रीडायरेक्टर प्रकार में कई कार्यान्वयन विकल्प होते हैं जो विभिन्न परिदृश्यों के लिए सबसे उपयुक्त होते हैं। इन विकल्पों पर विकी के रीडायरेक्टर अनुभाग में विस्तार से चर्चा की गई है। रीडायरेक्टर VPS होस्ट, समर्पित सर्वर, या प्लेटफ़ॉर्म-एज़-ए-सर्विस इंस्टेंस पर चलने वाले ऐप भी हो सकते हैं।
यहाँ एक नमूना डिज़ाइन है, जिसमें कार्यात्मक पृथक्करण और रीडायरेक्टर उपयोग को ध्यान में रखा गया है:

कथित डोमेन प्रतिष्ठा आपके लक्ष्य द्वारा उपयोग किए जा रहे उत्पादों और उनके कॉन्फ़िगरेशन के आधार पर बहुत भिन्न होगी। इस प्रकार, ऐसा डोमेन चुनना जो आपके लक्ष्य पर काम करेगा, कोई सटीक विज्ञान नहीं है। ओपन सोर्स इंटेलिजेंस गैदरिंग (OSINT) नियंत्रणों की स्थिति और डोमेन की जाँच के लिए किन संसाधनों का उपयोग करना है, इसका सर्वोत्तम अनुमान लगाने में महत्वपूर्ण होगा। सौभाग्य से, ऑनलाइन विज्ञापनदाताओं को भी इसी तरह की समस्याओं का सामना करना पड़ता है और उन्होंने कुछ समाधान बनाए हैं जिनका हम लाभ उठा सकते हैं।
expireddomains.net हाल ही में समाप्त या छोड़े गए डोमेन के लिए एक खोज इंजन है। यह खोज और उन्नत फ़िल्टरिंग प्रदान करता है, जैसे समाप्ति की आयु, बैकलिंक्स की संख्या, Archive.org स्नैपशॉट की संख्या, SimilarWeb स्कोर। साइट का उपयोग करके, हम पहले से उपयोग किए गए डोमेन पंजीकृत कर सकते हैं, जो डोमेन आयु के साथ आते हैं, जो हमारे लक्ष्य के समान दिखते हैं, हमारे प्रतिरूपण के समान दिखते हैं, या बस हमारे लक्ष्य के नेटवर्क पर घुलने-मिलने की संभावना रखते हैं।

C2 या डेटा एक्सफिल्ट्रेशन के लिए डोमेन चुनते समय, फाइनेंस या हेल्थकेयर श्रेणी में वर्गीकृत डोमेन चुनने पर विचार करें। कई संगठन कानूनी या डेटा संवेदनशीलता मुद्दों की संभावना के कारण उन श्रेणियों पर SSL मिडलिंग नहीं करेंगे। यह सुनिश्चित करना भी महत्वपूर्ण है कि आपका चुना हुआ डोमेन किसी पिछले मैलवेयर या फ़िशिंग अभियान से जुड़ा न हो।
चार्ल्स हैमिल्टन (@MrUn1k0d3r) द्वारा बनाया गया टूल CatMyFish expireddomains.net और BlueCoat के साथ खोजों और वेब वर्गीकरण जाँच को स्वचालित करता है। इसे खोजों में अधिक फ़िल्टर लागू करने या आपके द्वारा पंजीकृत संपत्तियों की दीर्घकालिक निगरानी करने के लिए संशोधित किया जा सकता है।
जो वेस्ट (Joe Vest) (@joevest) और एंड्रयू चाइल्स (Andrew Chiles) (@andrewchiles) द्वारा बनाया गया एक और टूल, DomainHunter, BlueCoat/WebPulse, IBM X-Force और Cisco Talos वर्गीकरण, डोमेन आयु, वैकल्पिक उपलब्ध TLD, Archive.org लिंक और एक HTML रिपोर्ट लौटाता है। इसके अतिरिक्त, यह Malwaredomains.com और MXToolBox का उपयोग करके ज्ञात मैलवेयर और फ़िशिंग अभियानों में उपयोग की जाँच करता है। यह टूल BlueCoat/WebPulse कैप्चा को बायपास करने के लिए OCR समर्थन भी शामिल करता है। टूल के प्रारंभिक रिलीज़ के बारे में अधिक विवरण के लिए ब्लॉग पोस्ट देखें।
एक और टूल, मैक्स हार्ले (@Max_68) द्वारा AIRMASTER, वर्गीकृत डोमेन खोजने के लिए expireddomains.net और Bluecoat का उपयोग करता है। यह टूल BlueCoat कैप्चा को बायपास करने के लिए OCR का उपयोग करता है, जिससे खोज की गति बढ़ जाती है।
यदि पहले से पंजीकृत डोमेन उपलब्ध नहीं है या आप स्व-पंजीकृत डोमेन पसंद करते हैं, तो डोमेन को स्वयं वर्गीकृत करना संभव है। नीचे दिए गए सीधे लिंक या डोमिनिक चेल (Dominic Chell) (@domchell) द्वारा Chameleon जैसे टूल का उपयोग करें। अधिकांश वर्गीकरण उत्पाद डोमेन का वर्गीकरण निर्धारित करते समय रीडायरेक्ट या क्लोन की गई सामग्री को अनदेखा कर देंगे। Chameleon उपयोग के बारे में अधिक जानकारी के लिए, डोमिनिक की पोस्ट वर्गीकरण एक सुरक्षा सीमा नहीं है देखें।
अंत में, सुनिश्चित करें कि आपकी DNS सेटिंग्स सही ढंग से प्रचारित हुई हैं।
आसान और फ़िशिंग शब्द वास्तव में कभी साथ नहीं जाते। एक उचित फ़िशिंग इंफ्रास्ट्रक्चर स्थापित करना वास्तव में कष्टदायक हो सकता है। निम्नलिखित ट्यूटोरियल आपको एक फ़िशिंग सर्वर जल्दी से स्थापित करने के लिए ज्ञान और उपकरण प्रदान करेगा जो "अधिकांश" स्पैम फ़िल्टर को पार करता है और आपको आसान फ़िशिंग अनुभव के लिए एक RoundCube इंटरफ़ेस प्रदान करता है, जिसमें आपके लक्ष्य के साथ दो-तरफ़ा संचार शामिल है। फ़िशिंग के बारे में कई सेटअप और पोस्ट मौजूद हैं। यह सिर्फ एक तरीका है।
एक बार जब आपके पास एक डोमेन होता है जो पिछले अनुभाग में सूचीबद्ध उचित जाँचों को पार कर जाता है और आपका फ़िशिंग सर्वर तैयार हो जाता है, तो आपको अपने डोमेन के लिए कुछ "A" रिकॉर्ड बनाने होंगे जैसा कि चित्र में दिखाया गया है।

इसके बाद, अपने फ़िशिंग सर्वर में ssh करें और सुनिश्चित करें कि आपके /etc/hosts में एक उचित FQDN होस्टनाम सूचीबद्ध है। उदाहरण "127.0.0.1 email.yourphishingserver.com email localhost"
अब, आप कुछ आसान चरणों में फ़िश करने के लिए वेब फ्रंट-एंड स्थापित करने जा रहे हैं। अपने फ़िशिंग सर्वर पर iRedMail का नवीनतम "BETA" संस्करण डाउनलोड करके शुरू करें। आसान तरीका डाउनलोड बटन पर राइट क्लिक करना, लिंक पता कॉपी करना, सीधे अपने फ़िशिंग सर्वर पर डाउनलोड करने के लिए wget का उपयोग करना है। इसके बाद, इसे अनटार करें "tar -xvf iRedMail-0.9.8-beta2.tar.bz2"। अनपैक किए गए फ़ोल्डर में नेविगेट करें और iRedMail.sh स्क्रिप्ट को निष्पादन योग्य बनाएं (chmod +x iRedMail.sh)। स्क्रिप्ट को रूट के रूप में निष्पादित करें, संकेतों का पालन करें, और सब कुछ समाप्त करने के लिए आपको रीबूट करना होगा।
आप यह सुनिश्चित करना चाहेंगे कि आपके पास अपने मेल सर्वर की ओर इशारा करने वाले सभी उचित DNS रिकॉर्ड हैं। (https://docs.iredmail.org/setup.dns.html)। DKIM के लिए, आपकी DKIM कुंजी सूचीबद्ध करने के लिए नया कमांड "amavisd-new showkeys" होना चाहिए।
DMARC के लिए हम अपनी dmarc प्रविष्टि उत्पन्न करने के लिए (https://www.unlocktheinbox.com/dmarcwizard/) का उपयोग कर सकते हैं।

अब, फ़िश करने के लिए एक उपयोगकर्ता बनाएं।

अपने नए उपयोगकर्ता के साथ RoundCube इंटरफ़ेस में लॉगिन करें और जिम्मेदारी से फ़िश करें!


कोबाल्ट स्ट्राइक पेंटेस्ट या रेड टीम ईमेल फ़िशिंग का समर्थन करने के लिए अनुकूलन योग्य स्पीयरफ़िशिंग कार्यक्षमता प्रदान करता है। यह HTML और/या प्लेनटेक्स्ट प्रारूपों में टेम्पलेट, अटैचमेंट, एक बाउंसबैक पता, URL एम्बेडिंग, रिमोट SMTP सर्वर उपयोग और प्रति-संदेश भेजने में देरी का समर्थन करता है। एक और दिलचस्प विशेषता क्लिक ट्रैकिंग के लिए प्रत्येक उपयोगकर्ता के एम्बेडेड URL में एक अद्वितीय टोकन जोड़ने की क्षमता है।

अधिक विस्तृत जानकारी के लिए, इन संसाधनों को देखें:
रेड-टीम और फ़िशिंग अभ्यासों के लिए जहां क्लाइंट विश्वास और OPSEC मायने रखते हैं, कैप्चर किए गए क्लाइंट डेटा और प्राथमिक इंफ्रास्ट्रक्चर को ग्राहक के अपने सर्वर (ऑन-प्रिमाइसेस) पर रखना क्लाउड-केवल समाधानों पर महत्वपूर्ण लाभ प्रदान करता है। यह दृष्टिकोण संवेदनशील संचालन को आंतरिक रूप से बनाए रखते हुए केवल पतले रीडायरेक्टर और फ्रंट के लिए क्लाउड संपत्तियों का उपयोग करता है।
एक मजबूत ऑन-प्रिमाइसेस एविलजिन सेटअप आमतौर पर निम्न से मिलकर बनता है:
कुकी गेटिंग फ़िशिंग पोर्टल तक पहुँचने के लिए एक विशिष्ट कुकी की आवश्यकता के द्वारा बॉट हिट और स्वचालित स्कैनिंग को कम करती है:``` (http.host eq "portal.example.com") and (not http.cookie contains "session_token=abc123def456") and not (http.host eq "landing.example.com" and http.request.uri.path eq "/favicon.ico")
यह नियम उन अनुरोधों को पोर्टल डोमेन पर रीडायरेक्ट करता है जिनमें आवश्यक कुकी नहीं होती है, जबकि रीडायरेक्ट लूप को रोकने के लिए favicon अनुरोधों को छूट देता है।
### नमूना Caddy कॉन्फ़िगरेशन```caddyfile
# Redirect direct IP access to prevent fingerprinting
1.2.3.4 {
redir https://legitimate-site.com{uri} permanent
}
landing.example.com {
log {
output file /var/log/caddy/landing_access.log
format console
}
tls internal
encode gzip
reverse_proxy http://127.0.0.1:8000
}
portal.example.com {
log {
output file /var/log/caddy/portal_access.log
format console
}
tls internal
encode gzip
reverse_proxy https://evilginx:443 {
transport http {
versions 1.1
tls_insecure_skip_verify
tls_server_name portal.example.com
}
header_up Host portal.example.com
header_up X-Forwarded-Proto https
}
}
आंतरिक नोड पर उपयुक्त फ्लैग्स के साथ Evilginx चलाएँ:```bash ./evilginx2 -p ./phishlets -t ./redirectors -developer -debug
**महत्वपूर्ण:** Evilginx केवल निजी नेटवर्क के अंदर से ही पहुंच योग्य होना चाहिए; इसका IP सार्वजनिक DNS में कभी प्रकाशित न करें।
### OPSEC और हार्डनिंग चेकलिस्ट
1. **Evilginx IP को सार्वजनिक DNS में कभी उजागर न करें** - केवल निजी नेटवर्किंग का उपयोग करें
2. **संवेदनशील डेटा केवल क्लाइंट सर्वर पर रखें** - रीडायरेक्टर को कैप्चर किए गए क्रेडेंशियल्स संग्रहीत नहीं करने चाहिए
3. **रीडायरेक्टर को हार्डन करें** - डोमेन घुमाएं, छोटे TTL का उपयोग करें, कई अस्थायी रीडायरेक्टर तैनात करें
4. **WAF/फ़ायरवॉल नियम लागू करें** - कुकी जांच, IP अनुमतिसूची, या UA सत्यापन का उपयोग करें
5. **लॉगिंग और प्रतिधारण को अलग करें** - एक्सेस लॉग Caddy पर और कैप्चर लॉग Evilginx होस्ट पर रखें
6. **फ़िंगरप्रिंट से बचें** - पूर्वानुमानित पैटर्न या समान TLS फ़िंगरप्रिंट का उपयोग न करें
यह हाइब्रिड दृष्टिकोण (सार्वजनिक रीडायरेक्टर/निजी कैप्चर) क्लाउड फ्रंटिंग की लचीलापन प्रदान करता है, साथ ही संवेदनशील संचालन को ऑन-प्रिमाइसेस रखने के सुरक्षा और कानूनी लाभों को बनाए रखता है।
## फ़िशिंग फ्रेमवर्क
अपना खुद का फ़िशिंग सेटअप बनाने या Cobalt Strike जैसे पेंटेस्ट या रेड टीमिंग फ्रेमवर्क का उपयोग करने के अलावा, ईमेल फ़िशिंग के लिए समर्पित कई उपकरण और फ्रेमवर्क मौजूद हैं। हालांकि यह विकी प्रत्येक फ्रेमवर्क के बारे में विस्तार से नहीं जाएगा, प्रत्येक के लिए कुछ संसाधन नीचे एकत्र किए गए हैं:
### Gophish
* [Gophish आधिकारिक साइट](https://getgophish.com/)
* [Gophish GitHub रेपो](https://github.com/gophish/gophish)
* [Gophish उपयोगकर्ता गाइड](https://www.gitbook.com/book/gophish/user-guide/details)
### Phishing Frenzy
* [Phishing Frenzy आधिकारिक साइट](https://www.phishingfrenzy.com/)
* [Phishing Frenzy GitHub रेपो](https://github.com/pentestgeek/phishing-frenzy)
* [Phishing Frenzy का परिचय - Brandon McCann (@zeknox)](https://www.pentestgeek.com/phishing/introducing-phishing-frenzy)
### The Social-Engineer Toolkit
* [The Social-Engineer Toolkit GitHub रेपो](https://github.com/trustedsec/social-engineer-toolkit)
* [The Social-Engineer Toolkit उपयोगकर्ता मैनुअल](https://github.com/trustedsec/social-engineer-toolkit/raw/master/readme/User_Manual.pdf)
### FiercePhish (पूर्व में FirePhish)
* [FiercePhish GitHub रेपो](https://github.com/Raikia/FiercePhish)
* [FiercePhish विकी](https://github.com/Raikia/FiercePhish/wiki)
# रीडायरेक्टर
## SMTP
"रीडायरेक्टर" हमारे द्वारा पूरा किए जाने वाले कार्य का वर्णन करने के लिए सबसे अच्छा शब्द नहीं हो सकता है, लेकिन लक्ष्य हमारे अन्य रीडायरेक्शन के समान ही है। हम अंतिम ईमेल हेडर से अपने फ़िशिंग उत्पत्ति के किसी भी निशान को हटाना चाहते हैं और पीड़ित और हमारे बैकएंड सर्वर के बीच एक बफर प्रदान करना चाहते हैं। आदर्श रूप से, SMTP रीडायरेक्टर सेटअप करने में तेज़ और डीकमीशन करने में आसान होना चाहिए।
SMTP रीडायरेक्टर को कॉन्फ़िगर करने के लिए हम दो प्रमुख क्रियाएं करना चाहते हैं:
### Sendmail
#### पिछले सर्वर हेडर हटाएं
`/etc/mail/sendmail.mc` के अंत में निम्नलिखित पंक्ति जोड़ें:```bash
define(`confRECEIVED_HEADER',`by $j ($v/$Z)$?r with $r$. id $i; $b')dnl
Add to the end of /etc/mail/access:
/etc/mail/access के अंत में जोड़ें:```bash
IP-to-Team-Server TAB RELAY
Phish-Domain TAB RELAY
[ईमेल के Received From हेडर से प्रेषक का IP पता हटाना](https://www.devside.net/wamp-server/removing-senders-ip-address-from-emails-received-from-header)
[Postfix सेटअप से हेडर हटाना](https://major.io/2013/04/14/remove-sensitive-information-from-email-headers-with-postfix/)
#### कैच-ऑल पता कॉन्फ़िगर करें
यह *@phishdomain.com पर प्राप्त किसी भी ईमेल को चुने गए ईमेल पते पर रिले करेगा। यह फ़िशिंग ईमेल के किसी भी उत्तर या बाउंस-बैक को प्राप्त करने के लिए अत्यंत उपयोगी है।```bash
echo PHISH-DOMAIN >> /etc/mail/local-host-names
//Mailer Definitions// (अंत की ओर) से ठीक पहले /etc/mail/sendmail.mc में निम्नलिखित पंक्ति जोड़ें:```bash
FEATURE(virtusertable', hash -o /etc/mail/virtusertable.db')dnl
`/etc/mail/virtusertable` के अंत में निम्न पंक्ति जोड़ें:```bash
@phishdomain.com external-relay-address
नोट: दोनों फ़ील्ड टैब-सेपरेटेड होनी चाहिए
Postfix sendmail का एक आसान विकल्प प्रदान करता है, जिसमें व्यापक संगतता होती है। Postfix Dovecot के साथ पूर्ण IMAP समर्थन भी प्रदान करता है। यह टेस्टरों को फ़िशिंग लक्ष्यों के साथ वास्तविक समय में पत्राचार करने की अनुमति देता है, जो मूल संदेश का जवाब देते हैं, बजाय कैच-ऑल पते पर निर्भर रहने और अपने फ़िशिंग टूल का उपयोग करके एक नया संदेश बनाने के।
फ़िशिंग के लिए Postfix मेल सर्वर स्थापित करने की एक पूरी मार्गदर्शिका Julian Catrambone (@n0pe_sled) की पोस्ट Mail Servers Made Easy में उपलब्ध है।

नोट: C2 रीडायरेक्टर का उपयोग करते समय, आपके पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क पर एक विदेशी लिसनर कॉन्फ़िगर किया जाना चाहिए ताकि स्टेजिंग ट्रैफ़िक को रीडायरेक्टर डोमेन के माध्यम से भेजा जा सके। इससे समझौता किया गया होस्ट C2 ट्रैफ़िक की तरह ही रीडायरेक्टर के माध्यम से स्टेज करेगा।
socat का उपयोग पोर्ट 53 पर आने वाले DNS पैकेटों को हमारे टीम सर्वर पर रीडायरेक्ट करने के लिए किया जा सकता है। हालांकि यह विधि काम करती है, कुछ उपयोगकर्ताओं ने इस विधि का उपयोग करते समय Cobalt Strike के साथ स्टेजिंग समस्याओं या लेटेंसी समस्याओं की सूचना दी है। संपादित 4/21/2017: निम्नलिखित socat कमांड @xorrior के परीक्षण के लिए धन्यवाद, अच्छी तरह से काम करता प्रतीत होता है:``` socat udp4-recvfrom:53,reuseaddr,fork udp4-sendto::53; echo -ne
[Redirecting Cobalt Strike DNS Beacons - Steve Borosh](https://medium.com/rvrsh3ll/redirecting-cobalt-strike-dns-beacons-e3dcdb5a8b9b)
### DNS के लिए iptables
iptables DNS फ़ॉरवर्डिंग नियम Cobalt Strike के साथ अच्छी तरह से काम करते पाए गए हैं। ऐसा प्रतीत नहीं होता कि socat को इस प्रकार के ट्रैफ़िक को संभालने में जो समस्याएँ आती हैं, वे यहाँ हैं।
नीचे DNS रीडायरेक्टर नियम-सेट का एक उदाहरण दिया गया है।```bash
iptables -I INPUT -p udp -m udp --dport 53 -j ACCEPT
iptables -t nat -A PREROUTING -p udp --dport 53 -j DNAT --to-destination <IP-GOES-HERE>:53
iptables -t nat -A POSTROUTING -j MASQUERADE
iptables -I FORWARD -j ACCEPT
iptables -P FORWARD ACCEPT
sysctl net.ipv4.ip_forward=1
इसके अलावा, "FORWARD" चेन पॉलिसी को "ACCEPT" में बदलें
कुछ लोगों को आंतरिक नेटवर्क पर c2 सर्वर होस्ट करने की आवश्यकता या ज़रूरत हो सकती है। IPTABLES, SOCAT, और रिवर्स ssh टनल के संयोजन का उपयोग करके, हम निश्चित रूप से इसे निम्नलिखित तरीके से प्राप्त कर सकते हैं।

इस परिदृश्य में हमारे पास हमारा अस्थिर रीडायरेक्टर है जो IPTables का उपयोग करके सभी DNS ट्रैफ़िक को फॉरवर्ड करता है, जैसा कि इस अनुभाग में पहले वर्णित नियम उदाहरण में बताया गया है। इसके बाद, हम अपने आंतरिक c2 सर्वर से अपने मुख्य रीडायरेक्टर तक एक SSH रिवर्स पोर्ट फॉरवर्ड टनल बनाते हैं। यह मुख्य रीडायरेक्टर को पोर्ट 6667 पर प्राप्त होने वाले किसी भी ट्रैफ़िक को आंतरिक c2 सर्वर पर पोर्ट 6667 पर फॉरवर्ड करेगा। अब, अपने टीम सर्वर पर socat शुरू करें ताकि पोर्ट 6667 पर आने वाले किसी भी TCP ट्रैफ़िक को UDP पोर्ट 53 पर फोर्क किया जा सके, जिस पर हमारे DNS c2 को सुनने की आवश्यकता है। अंत में, हम इसी तरह मुख्य रीडायरेक्टर पर एक socat इंस्टेंस सेट अप करते हैं ताकि पोर्ट 53 पर आने वाले किसी भी UDP ट्रैफ़िक को पोर्ट 6667 पर हमारे SSH टनल में रीडायरेक्ट किया जा सके।
नोट: C2 रीडायरेक्टर का उपयोग करते समय, आपके पोस्ट-एक्सप्लॉइटेशन फ्रेमवर्क पर एक विदेशी लिसनर कॉन्फ़िगर किया जाना चाहिए ताकि स्टेजिंग ट्रैफ़िक को रीडायरेक्टर डोमेन के माध्यम से भेजा जा सके। इससे समझौता किया गया होस्ट C2 ट्रैफ़िक की तरह ही रीडायरेक्टर के माध्यम से स्टेज करेगा।
socat एक 'डंब पाइप' रीडायरेक्शन प्रदान करता है। socat को निर्दिष्ट स्रोत इंटरफ़ेस/पोर्ट पर प्राप्त होने वाला कोई भी अनुरोध गंतव्य IP/पोर्ट पर रीडायरेक्ट किया जाता है। कोई फ़िल्टरिंग या सशर्त रीडायरेक्शन नहीं होता है। दूसरी ओर, Apache mod_rewrite, आपके फ़िशिंग को मजबूत करने और आपके परीक्षण इंफ्रास्ट्रक्चर की लचीलापन बढ़ाने के लिए कई तरीके प्रदान करता है। mod_rewrite में अनुरोध विशेषताओं, जैसे URI, यूज़र एजेंट, क्वेरी स्ट्रिंग, ऑपरेटिंग सिस्टम, और IP के आधार पर सशर्त रीडायरेक्शन करने की क्षमता होती है। Apache mod_rewrite htaccess फ़ाइलों का उपयोग करके नियमसेट कॉन्फ़िगर करता है कि Apache को प्रत्येक आने वाले अनुरोध को कैसे संभालना चाहिए। इन नियमों का उपयोग करके, आप, उदाहरण के लिए, डिफ़ॉल्ट wget यूज़र एजेंट के साथ आपके सर्वर पर आने वाले अनुरोधों को आपके लक्ष्य की वेबसाइट के वैध पेज पर रीडायरेक्ट कर सकते हैं।
संक्षेप में, यदि आपके रीडायरेक्टर को सशर्त रीडायरेक्शन या उन्नत फ़िल्टरिंग करने की आवश्यकता है, तो Apache mod_rewrite का उपयोग करें। अन्यथा, वैकल्पिक iptables फ़िल्टरिंग के साथ socat रीडायरेक्शन पर्याप्त होगा।
socat का उपयोग किसी निर्दिष्ट पोर्ट पर आने वाले किसी भी TCP पैकेट को हमारे टीम सर्वर पर रीडायरेक्ट करने के लिए किया जा सकता है।
लोकलहोस्ट पर TCP पोर्ट 80 को किसी अन्य होस्ट पर पोर्ट 80 पर रीडायरेक्ट करने का मूल सिंटैक्स है:``` socat TCP4-LISTEN:80,fork TCP4::80
यदि आपका रीडायरेक्टर एक से अधिक नेटवर्क इंटरफेस के साथ कॉन्फ़िगर किया गया है, तो socat को निम्नलिखित सिंटैक्स के साथ IP पते द्वारा किसी विशिष्ट इंटरफेस से बाउंड किया जा सकता है:```
socat TCP4-LISTEN:80,bind=10.0.0.2,fork TCP4:1.2.3.4:80
इस उदाहरण में, 10.0.0.2 रीडायरेक्टर के स्थानीय IP पतों में से एक है और 1.2.3.4 रिमोट टीम सर्वर का IP पता है।
socat के अलावा, iptables NAT के माध्यम से 'डंब पाइप' रीडायरेक्शन कर सकता है। रीडायरेक्टर के स्थानीय पोर्ट 80 को किसी रिमोट होस्ट पर फॉरवर्ड करने के लिए, निम्नलिखित सिंटैक्स का उपयोग करें:``` iptables -I INPUT -p tcp -m tcp --dport 80 -j ACCEPT iptables -t nat -A PREROUTING -p tcp --dport 80 -j DNAT --to-destination :80 iptables -t nat -A POSTROUTING -j MASQUERADE iptables -I FORWARD -j ACCEPT iptables -P FORWARD ACCEPT sysctl net.ipv4.ip_forward=1
### HTTP के लिए SSH
हम पहले DNS टनल के लिए SSH का उपयोग करने पर चर्चा कर चुके हैं। SSH एक मजबूत और विश्वसनीय माध्यम के रूप में कार्य करता है, जो NAT को तोड़ने और इम्प्लांट के लिए रीडायरेक्टर से जुड़कर आपके सर्वर वातावरण तक पहुंचने का रास्ता प्राप्त करने का काम करता है। SSH रीडायरेक्टर स्थापित करने से पहले, आपको `/etc/ssh/sshd_config` में निम्नलिखित पंक्तियाँ जोड़नी होंगी:```text
# Allow the SSH client to specify which hosts may connect
GatewayPorts yes
# Allow both local and remote port forwards
AllowTcpForwarding yes
अपने आंतरिक सर्वर पर रीडायरेक्टर के लोकल पोर्ट 80 को आगे भेजने के लिए, निम्नलिखित सिंटैक्स का उपयोग करें:``` tmux new -S redir80 ssh -R *:80:localhost:80 Ctrl+B, D
आप एक साथ एक से अधिक पोर्ट भी फॉरवर्ड कर सकते हैं, उदाहरण के लिए यदि आप चाहते हैं कि 443 और 80 दोनों एक साथ खुले रहें:```
tmux new -S redir80443
ssh <redirector> -R *:80:localhost:80 -R *:443:localhost:443
Ctrl+B, D
पेलोड और वेब संसाधनों को सर्व करते समय, हम घटना प्रतिक्रिया करने वालों (incident responders) के लिए फ़ाइलों की समीक्षा करने की क्षमता को कम करना चाहते हैं और पेलोड को सफलतापूर्वक निष्पादित करने की संभावनाओं को बढ़ाना चाहते हैं, चाहे वह C2 स्थापित करने के लिए हो या खुफिया जानकारी इकट्ठा करने के लिए।

Jeff Dimmock द्वारा Apache Mod_Rewrite उपयोग और उदाहरण:
अन्य Apache mod_rewrite उपयोग और उदाहरण:
रीडायरेक्टर सर्वर पर Apache Mod_Rewrite को स्वचालित रूप से सेट करने के लिए, Julain Catrambone (@n0pe_sled) की ब्लॉग पोस्ट Mod_Rewrite Automatic Setup और संबंधित टूल देखें।
C2 ट्रैफ़िक को रीडायरेक्ट करने के पीछे का उद्देश्य दोहरा है: बैकएंड टीम सर्वर को छिपाना और यदि कोई घटना प्रतिक्रिया करने वाला इसे ब्राउज़ करता है तो एक वैध वेबसाइट के रूप में दिखना। Apache mod_rewrite और अनुकूलित C2 प्रोफ़ाइल या अन्य प्रॉक्सीिंग (जैसे Flask के साथ) के उपयोग से, हम जांच ट्रैफ़िक से वास्तविक C2 ट्रैफ़िक को विश्वसनीय रूप से फ़िल्टर कर सकते हैं।
ऊपर "C2 रीडायरेक्शन" पर आधारित, एक अन्य विधि यह है कि आपका रीडायरेक्टिंग सर्वर Apache के SSL Proxy Engine का उपयोग करके इनबाउंड SSL अनुरोधों को स्वीकार करे, और उन अनुरोधों को रिवर्स-HTTPS लिसनर पर प्रॉक्सी करे। सभी चरणों में एन्क्रिप्शन का उपयोग किया जाता है, और आप आवश्यकतानुसार अपने रीडायरेक्टर पर SSL प्रमाणपत्र घुमा सकते हैं।
इसे अपने mod_rewrite नियमों के साथ काम करने के लिए, आपको अपने नियमों को "/etc/apache2/sites-available/000-default-le-ssl.conf" में रखना होगा, बशर्ते आपने अपना प्रमाणपत्र स्थापित करने के लिए LetsEncrypt (उर्फ CertBot) का उपयोग किया हो। साथ ही, SSL ProxyPass इंजन को सक्षम करने के लिए, आपको उसी कॉन्फ़िग फ़ाइल में निम्नलिखित पंक्तियों की आवश्यकता होगी:```bash
SSLProxyEngine On
ProxyPass / https://DESTINATION_C2_URL:443/ ProxyPassReverse / https://DESTINATION_C2_URL:443/
SSLProxyCheckPeerCN off SSLProxyCheckPeerName off SSLProxyCheckPeerExpire off
### अन्य Apache mod_rewrite संसाधन
* [Automating Apache mod_rewrite and Cobalt Strike Profiles](https://posts.specterops.io/automating-apache-mod-rewrite-and-cobalt-strike-malleable-c2-profiles-d45266ca642)
* [mod-rewrite-cheatsheet.com](http://mod-rewrite-cheatsheet.com/)
* [Official Apache 2.4 mod_rewrite Documentation](http://httpd.apache.org/docs/current/rewrite/)
* [Apache mod_rewrite Introduction](https://httpd.apache.org/docs/2.4/en/rewrite/intro.html)
* [An In-Depth Guide to mod_rewrite for Apache](http://code.tutsplus.com/tutorials/an-in-depth-guide-to-mod-rewrite-for-apache--net-6708)
* [Mod_Rewrite/.htaccess Syntax Checker](http://www.htaccesscheck.com/)
# C2 ट्रैफ़िक को संशोधित करना
## Cobalt Strike
Cobalt Strike अपने ट्रैफ़िक को Malleable C2 प्रोफाइल के साथ संशोधित करता है। प्रोफाइल आपके सर्वर के C2 ट्रैफ़िक को वायर पर कैसा दिखेगा, इसे संशोधित करने के लिए अत्यधिक अनुकूलन योग्य विकल्प प्रदान करती हैं। Malleable C2 प्रोफाइल का उपयोग घटना प्रतिक्रिया चोरी को मजबूत करने, ज्ञात विरोधियों की नकल करने, या लक्ष्य द्वारा उपयोग किए जाने वाले वैध आंतरिक अनुप्रयोगों के रूप में प्रच्छन्न होने के लिए किया जा सकता है।
* [Official Malleable C2 Profiles - GitHub](https://github.com/rsmudge/Malleable-C2-Profiles)
* [Malleable Command and Control Documentation - cobaltstrike.com](https://www.cobaltstrike.com/help-malleable-c2)
* [Cobalt Strike 2.0 - Malleable Command and Control - Raphael Mudge](http://blog.cobaltstrike.com/2014/07/16/malleable-command-and-control/)
* [Cobalt Strike 3.6 - A Path for Privilege Escalation - Raphael Mudge](http://blog.cobaltstrike.com/2016/12/08/cobalt-strike-3-6-a-path-for-privilege-escalation/)
* [A Brave New World: Malleable C2 - Will Schroeder (@harmj0y)](http://www.harmj0y.net/blog/redteaming/a-brave-new-world-malleable-c2/)
* [How to Write Malleable C2 Profiles for Cobalt Strike - Jeff Dimmock](https://bluescreenofjeff.com/2017-01-24-how-to-write-malleable-c2-profiles-for-cobalt-strike/)
* [In-Memory Evasion (Video series) - Raphael Mudge](https://www.youtube.com/watch?v=lz2ARbZ_5tE&list=PL9HO6M_MU2nc5Q31qd2CwpZ8J4KFMhgnK)
जैसे ही आप Malleable C2 प्रोफाइल बनाना या संशोधित करना शुरू करते हैं, Beacon जानकारी के स्थान के लिए डेटा आकार की सीमाओं को ध्यान में रखना महत्वपूर्ण है। उदाहरण के लिए, URL पैरामीटर में बड़ी मात्रा में डेटा भेजने के लिए प्रोफाइल को कॉन्फ़िगर करने के लिए कई अनुरोधों की आवश्यकता होगी। इसके बारे में अधिक जानकारी के लिए, Raphael Mudge की ब्लॉग पोस्ट [Beware of Slow Downloads](https://blog.cobaltstrike.com/2018/03/09/beware-of-slow-downloads/) देखें।
यदि आपको अपनी Malleable C2 प्रोफाइल में समस्याएँ आती हैं और teamserver कंसोल में त्रुटियाँ आउटपुट होती दिखती हैं, तो समस्या निवारण युक्तियों के लिए Raphael Mudge की ब्लॉग पोस्ट [Broken Promises and Malleable C2 Profiles](https://blog.cobaltstrike.com/2018/06/04/broken-promises-and-malleable-c2-profiles/) देखें।
## Empire
Empire Communication Profiles का उपयोग करता है, जो GET अनुरोध URI, user agent और हेडर के लिए अनुकूलन विकल्प प्रदान करते हैं। प्रोफाइल में प्रत्येक तत्व होता है, जो पाइप वर्ण द्वारा अलग किया जाता है, और `listeners` संदर्भ मेनू में `set DefaultProfile` विकल्प के साथ सेट किया जाता है।
यहाँ एक नमूना डिफ़ॉल्ट प्रोफाइल है:```bash
"/CWoNaJLBo/VTNeWw11212/|Mozilla/4.0 (compatible; MSIE 6.0;Windows NT 5.1)|Accept:image/gif, image/x-xbitmap, image/jpeg, image/pjpeg, */*|Accept-Language:en-en"
वैकल्पिक रूप से, DefaultProfile मान को Empire की प्रारंभिक सेटअप से पहले फ़ाइल /setup/setup_database.py को संशोधित करके सेट किया जा सकता है। यह डिफ़ॉल्ट Communication Profile को बदल देगा जिसे Empire उपयोग करेगा।
Communication Profile के अतिरिक्त, Empire सर्वर के staging URIs, सर्वर headers, और डिफ़ॉल्ट वेबपेज सामग्री को अनुकूलित करने पर विचार करें, Joe Vest (@joevest) की पोस्ट Empire - Modifying Server C2 Indicators में प्रस्तुत चरणों का पालन करके।
C2 के लिए विश्वसनीय, वैध वेब सेवाओं का लाभ उठाना, आपके द्वारा स्वयं कॉन्फ़िगर किए गए डोमेन और इंफ्रास्ट्रक्चर का उपयोग करने की तुलना में एक मूल्यवान बढ़त प्रदान कर सकता है। कॉन्फ़िगरेशन समय और जटिलता उपयोग की जा रही तकनीक और सेवा के आधार पर भिन्न होती है। C2 रीडायरेक्शन के लिए तृतीय-पक्ष सेवाओं का लाभ उठाने का एक लोकप्रिय उदाहरण Domain Fronting है।
Domain Fronting एक तकनीक है जिसका उपयोग सेंसरशिप से बचने वाली सेवाओं और ऐप्स द्वारा वैध और अत्यधिक विश्वसनीय डोमेन के माध्यम से ट्रैफ़िक रूट करने के लिए किया जाता है। Domain Fronting का समर्थन करने वाली लोकप्रिय सेवाओं में Google App Engine, Amazon CloudFront, और Microsoft Azure शामिल हैं। यह ध्यान रखना महत्वपूर्ण है कि कई प्रदाताओं, जैसे Google और Amazon ने Domain Fronting के खिलाफ शमन उपाय लागू किए हैं, इसलिए इस wiki में दिए गए कुछ लिंक किए गए संसाधन या जानकारी जब तक आप इसे उपयोग करने का प्रयास करेंगे तब तक पुरानी हो सकती है।
संक्षेप में, ट्रैफ़िक विश्वसनीय सेवा प्रदाता के DNS और SNI नाम का उपयोग करता है, नीचे दिए गए उदाहरण में Google का उपयोग किया गया है। जब ट्रैफ़िक Edge Server (उदा: gmail.com पर स्थित) द्वारा प्राप्त होता है, तो पैकेट को पैकेट के Host header में निर्दिष्ट Origin Server (उदा: phish.appspot.com) पर अग्रेषित किया जाता है। सेवा प्रदाता के आधार पर, Origin Server या तो सीधे ट्रैफ़िक को एक निर्दिष्ट डोमेन पर अग्रेषित करेगा, जिसे हम अपने टीम सर्वर की ओर इंगित करेंगे, या अंतिम हॉप अग्रेषण करने के लिए एक प्रॉक्सी ऐप की आवश्यकता होगी।

Domain Fronting कैसे काम करता है इसके बारे में अधिक विस्तृत जानकारी के लिए, व्हाइटपेपर Blocking-resistant communication through domain fronting और TOR Project का meek documentation देखें।
मानक frontable डोमेन, जैसे कि कोई भी google.com डोमेन, के अतिरिक्त, fronting के लिए अन्य वैध डोमेन का लाभ उठाना संभव है।
frontable डोमेन खोजने के बारे में अधिक जानकारी के लिए, देखें:
कई PaaS और SaaS प्रदाता एक प्रावधानित इंस्टेंस के उपयोग के लिए एक स्थिर सबडोमेन या URL प्रदान करते हैं। यदि संबंधित डोमेन आम तौर पर अत्यधिक विश्वसनीय है, तो इंस्टेंस खरीदे गए डोमेन और VPS की तुलना में आपके C2 इंफ्रास्ट्रक्चर को अतिरिक्त विश्वास प्रदान कर सकते हैं।
रीडायरेक्शन सेट करने के लिए, आपको एक ऐसी सेवा की पहचान करनी होगी जो इंस्टेंस के हिस्से के रूप में एक स्थिर सबडोमेन या URL जारी करती है। फिर, या तो इंस्टेंस को नेटवर्क या एप्लिकेशन-आधारित रीडायरेक्शन के साथ कॉन्फ़िगर करने की आवश्यकता होगी। इंस्टेंस एक प्रॉक्सी के रूप में कार्य करेगा, इस wiki पर चर्चा किए गए अन्य redirectors के समान।
एक और दिलचस्प तकनीक जो आगे शोध की मांग करती है, वह है C2 के लिए अत्यधिक अनुमेय Amazon S3 बकेट का उपयोग। S3 बकेट का उपयोग C2 के लिए कैसे किया जा सकता है, इसके बारे में अधिक विवरण के लिए Andrew Luke (@Sw4mp_f0x) द्वारा पोस्ट S3 Buckets for Good and Evil देखें। इस तकनीक को Empire की तृतीय-पक्ष C2 क्षमताओं के साथ जोड़ा जा सकता है ताकि लक्ष्य के वैध S3 बकेट का उनके खिलाफ उपयोग किया जा सके।
C2 के लिए PaaS का उपयोग करने के एक और उदाहरण के लिए, Scott Sutherland (@_nullbind) द्वारा Databases and Clouds: SQL Server as a C2 देखें।
अतीत में अन्य तृतीय-पक्ष सेवाओं का उपयोग जंगल में C2 के लिए किया गया है। उपयोगकर्ता-जनित सामग्री के तेजी से पोस्टिंग या संशोधन की अनुमति देने वाली तृतीय-पक्ष वेबसाइटों का लाभ उठाना प्रतिष्ठा-आधारित नियंत्रणों से बचने में मदद कर सकता है, खासकर यदि तृतीय-पक्ष साइट आम तौर पर विश्वसनीय है।
अन्य तृतीय-पक्ष C2 विकल्पों के लिए इन संसाधनों को देखें:
हमले का इंफ्रास्ट्रक्चर अक्सर पहचानना आसान होता है, जो एक वैध सर्वर के खोल जैसा दिखता है। हमें अपने इंफ्रास्ट्रक्चर के साथ अतिरिक्त कदम उठाने की आवश्यकता होगी ताकि लक्ष्य संगठन या उन सेवाओं के बीच वास्तविक सर्वरों के साथ घुलने-मिलने की संभावना बढ़ सके जिनका लक्ष्य संभवतः उपयोग कर सकता है।
Redirectors अमान्य URIs को रीडायरेक्ट करके, फ़िशिंग पेलोड लिंक को समाप्त करके, या सामान्य घटना प्रतिक्रियाकर्ता तकनीकों को अवरुद्ध करके घुलने-मिलने में मदद कर सकते हैं; हालांकि, अंतर्निहित होस्ट और उसके संकेतकों पर भी ध्यान दिया जाना चाहिए।
उदाहरण के लिए, पोस्ट Fall of an Empire में, John Menerick (@Lord_SQL) इंटरनेट पर Empire सर्वरों का पता लगाने के तरीकों को कवर करते हैं।
इन और समान संकेतकों का मुकाबला करने के लिए, C2 ट्रैफ़िक पैटर्न को संशोधित करना, सर्वर लैंडिंग पेजों को संशोधित करना, खुले पोर्ट को प्रतिबंधित करना, और डिफ़ॉल्ट प्रतिक्रिया headers को संशोधित करना एक अच्छा विचार है।
कई हमले फ्रेमवर्क के लिए इन और अन्य रणनीतियों को कैसे करें, इसके बारे में अधिक विवरण के लिए, इन पोस्टों को देखें:
हमले के इंफ्रास्ट्रक्चर पर किसी भी अन्य इंटरनेट-कनेक्टेड होस्ट की तरह ही हमला किया जा सकता है, और उपयोग में डेटा और लक्ष्य वातावरण में कनेक्शन के कारण इसे अत्यधिक संवेदनशील माना जाना चाहिए।
2016 में, सबसे आम हमले उपकरणों पर रिमोट कोड निष्पादन कमजोरियों का खुलासा किया गया था:
iptables का उपयोग अवांछित ट्रैफ़िक को फ़िल्टर करने और आवश्यक इंफ्रास्ट्रक्चर तत्वों के बीच ट्रैफ़िक को प्रतिबंधित करने के लिए किया जाना चाहिए। उदाहरण के लिए, यदि एक Cobalt Strike टीम सर्वर केवल एक Apache redirector को संपत्ति प्रदान करेगा, तो iptables नियमों को केवल redirector के स्रोत IP से पोर्ट 80 की अनुमति देनी चाहिए। यह किसी भी प्रबंधन इंटरफेस, जैसे SSH या Cobalt Strike के डिफ़ॉल्ट पोर्ट 50050 के लिए विशेष रूप से महत्वपूर्ण है। गैर-लक्ष्य देश के IPs को अवरुद्ध करने पर भी विचार करें। एक विकल्प के रूप में, अपने VPS प्रदाताओं द्वारा प्रदान किए गए हाइपरवाइज़र फ़ायरवॉल का उपयोग करने पर विचार करें। उदाहरण के लिए, Digital Ocean Cloud Firewalls प्रदान करता है जो एक या कई droplets की रक्षा कर सकता है।
chattr का उपयोग टीम सर्वरों पर cron निर्देशिकाओं को संशोधित होने से रोकने के लिए किया जा सकता है। chattr का उपयोग करके, आप किसी भी उपयोगकर्ता, जिसमें root भी शामिल है, को chattr विशेषता हटाए जाने तक फ़ाइल को संशोधित करने से प्रतिबंधित कर सकते हैं।
SSH को केवल सार्वजनिक-कुंजी प्रमाणीकरण तक सीमित किया जाना चाहिए और प्रारंभिक लॉगिन के लिए सीमित-अधिकार वाले उपयोगकर्ताओं का उपयोग करने के लिए कॉन्फ़िगर किया जाना चाहिए। अतिरिक्त सुरक्षा के लिए, SSH में बहु-कारक प्रमाणीकरण जोड़ने पर विचार करें।
अपडेट करें! कोई भी सुरक्षा सूची नियमित रूप से सिस्टम को अपडेट करने और कमजोरियों को दूर करने के लिए आवश्यकतानुसार hot-fixes लागू करने की याद दिलाए बिना पूर्ण नहीं है।
बेशक, यह सूची टीम सर्वर को सुरक्षित करने के लिए आप जो कर सकते हैं उसका संपूर्ण विवरण नहीं है। सभी इंफ्रास्ट्रक्चर पर सामान्य हार्डनिंग प्रथाओं का पालन करें:
इंफ्रास्ट्रक्चर के सुरक्षित सेटअप और डिज़ाइन पर चर्चा करने वाले कई संसाधन ऑनलाइन उपलब्ध हैं। हर डिज़ाइन विचार हर हमले के इंफ्रास्ट्रक्चर के लिए उपयुक्त नहीं होगा, लेकिन यह जानना उपयोगी है कि कौन से विकल्प उपलब्ध हैं और अन्य परीक्षक क्या कर रहे हैं।
यहाँ उनमें से कुछ संसाधन हैं:
इस wiki में कवर किए गए विषय हमले के इंफ्रास्ट्रक्चर को मजबूत करते हैं, लेकिन आम तौर पर डिज़ाइन और कार्यान्वयन के लिए काफी समय की आवश्यकता होती है। स्वचालन का उपयोग परिनियोजन समय को काफी कम करने के लिए किया जा सकता है, जिससे आप कम समय में अधिक जटिल सेटअप तैनात कर सकते हैं।
हमले के इंफ्रास्ट्रक्चर स्वचालन के बारे में इन संसाधनों को देखें:
सब कुछ दस्तावेज़ित करें - एक जटिल Red Team इंफ्रास्ट्रक्चर चलाने का मतलब है कई गतिशील भाग। प्रत्येक संपत्ति के कार्य और उसका ट्रैफ़िक कहाँ भेजा जाता है, इसे दस्तावेज़ित करना सुनिश्चित करें।
संपत्तियों को विभिन्न सेवा प्रदाताओं और क्षेत्रों में विभाजित करें - इंफ्रास्ट्रक्चर संपत्तियों को कई सेवा प्रदाताओं और भौगोलिक क्षेत्रों में फैलाया जाना चाहिए। Blue Team के सदस्य सक्रिय रूप से हमला करने वाले प्रदाताओं के खिलाफ निगरानी सीमा बढ़ा सकते हैं और यहां तक कि किसी दिए गए सेवा प्रदाता को पूरी तरह से ब्लॉक भी कर सकते हैं। नोट: सीमाओं के पार एन्क्रिप्टेड या संवेदनशील डेटा भेजते समय अंतर्राष्ट्रीय गोपनीयता कानूनों को ध्यान में रखें।
अति न करें - उन्नत तकनीकों के बारे में उत्साहित होना और लक्ष्य पर सब कुछ फेंकना चाहना आसान है। यदि आप एक विशिष्ट प्रतिकूल खतरे का अनुकरण कर रहे हैं, तो केवल उन तकनीकों का लाभ उठाएं जो वास्तविक खतरे वाले अभिनेता ने उपयोग की थीं या खतरे वाले अभिनेता के कौशल सेट के भीतर की तकनीकें। यदि आपका रेड टीम परीक्षण लंबी अवधि में एक ही लक्ष्य पर हमला करेगा, तो "आसान" शुरू करने और अपने आकलन आगे बढ़ने पर अधिक उन्नत tradecraft के माध्यम से काम करने पर विचार करें। Blue Team के साथ-साथ रेड टीम की तकनीक को विकसित करना संगठन को लगातार आगे बढ़ाएगा, जबकि Blue Team पर एक साथ सब कुछ मारना Blue Team को अभिभूत कर सकता है और सीखने की प्रक्रिया को धीमा कर सकता है।
लॉग की निगरानी करें - पूरे अभियान में सभी लॉग की निगरानी की जानी चाहिए: SMTP लॉग, Apache लॉग, socat redirectors पर tcpdump, iptables लॉग (ट्रैफ़िक अग्रेषण या लक्षित फ़िल्टरिंग के लिए विशिष्ट), weblogs, Cobalt Strike/Empire/MSF लॉग। आसान निगरानी के लिए लॉग को एक केंद्रीय स्थान पर अग्रेषित करें, जैसे rsyslog के साथ। ऑपरेटर टर्मिनल डेटा प्रतिधारण एक ऑपरेशन के दौरान ऐतिहासिक कमांड उपयोग की समीक्षा करने के लिए काम आ सकता है। @Killswitch_GUI ने lTerm नामक एक उपयोग में आसान प्रोग्राम बनाया है जो सभी bash टर्मिनल कमांड को एक केंद्रीय स्थान पर लॉग करेगा। Log all terminal output with lTerm। उन्नत इंफ्रास्ट्रक्चर निगरानी और विश्लेषण के लिए Cobalt Strike लॉग को Splunk में भेजने के उदाहरण के लिए Vincent Yiu की पोस्ट CobaltSplunk देखें।* उच्च-मूल्य वाले इवेंट अलर्टिंग लागू करें - हमले के इंफ्रास्ट्रक्चर को उच्च-मूल्य वाले इवेंट, जैसे नए C2 सत्र या क्रेडेंशियल कैप्चर हिट, के लिए अलर्ट उत्पन्न करने हेतु कॉन्फ़िगर करें। अलर्टिंग लागू करने का एक लोकप्रिय तरीका चैट प्लेटफ़ॉर्म के API, जैसे Slack, के माध्यम से है। Slack अलर्टिंग के बारे में निम्नलिखित पोस्ट देखें: Slack Shell Bot - Russel Van Tuyl (@Ne0nd0g), Slack Notifications for Cobalt Strike - Andrew Chiles (@AndrewChiles), Slack Bots for Trolls and Work - Jeff Dimmock (@bluscreenfojeff)
इंसिडेंट रिस्पॉन्स की फ़िंगरप्रिंटिंग करें - यदि संभव हो, तो आकलन शुरू होने से पहले IR कार्रवाइयों को निष्क्रिय या सक्रिय रूप से फ़िंगरप्रिंट करने का प्रयास करें। उदाहरण के लिए, लक्ष्य को एक औसत दर्जे का फ़िशिंग ईमेल भेजें (असंबंधित इंफ्रास्ट्रक्चर का उपयोग करके) और उस इंफ्रास्ट्रक्चर को प्राप्त होने वाले ट्रैफ़िक की निगरानी करें। IR टीम की जाँचें इस बारे में काफी जानकारी उजागर कर सकती हैं कि टीम कैसे काम करती है और वे किस इंफ्रास्ट्रक्चर का उपयोग करते हैं। यदि यह आकलन से पहले निर्धारित किया जा सकता है, तो इसे फ़िल्टर किया जा सकता है या सीधे पुनर्निर्देशित किया जा सकता है।
उन सभी निम्नलिखित लोगों (वर्णानुक्रम में सूचीबद्ध) को एक बड़ा धन्यवाद, जिन्होंने विकी में शामिल करने के लिए टूल, टिप्स या लिंक का योगदान दिया, और उन सभी को एक और धन्यवाद जिन्होंने इस विकी में संदर्भित कोई टूल या पोस्ट लिखा!