
RedEye एक दृश्य विश्लेषणात्मक उपकरण है जो रेड और ब्लू टीम संचालन का समर्थन करता है
यह GitHub रिपॉजिटरी अब सक्रिय विकास के अंतर्गत नहीं है। हम बग फिक्स के लिए समुदाय के मुद्दों और पुल रिक्वेस्ट की समीक्षा करेंगे, लेकिन कोई नई सुविधा नहीं जोड़ेंगे।
RedEye एक ओपन-सोर्स विश्लेषणात्मक टूल है जिसे CISA और DOE के Pacific Northwest National Laboratory द्वारा रेड टीमों को कमांड और नियंत्रण गतिविधियों को विज़ुअलाइज़ और रिपोर्ट करने में सहायता करने के लिए विकसित किया गया है। यह टूल एक ऑपरेटर को जटिल डेटा का आकलन और प्रदर्शन करने, शमन रणनीतियों का मूल्यांकन करने और रेड टीम मूल्यांकन के प्रत्युत्तर में प्रभावी निर्णय लेने में सक्षम बनाता है। यह टूल लॉग को पार्स करता है, जैसे Cobalt Strike से, और डेटा को आसानी से पचने योग्य प्रारूप में प्रस्तुत करता है। उपयोगकर्ता फिर टूल के भीतर प्रदर्शित गतिविधियों में टैग और टिप्पणियाँ जोड़ सकते हैं। ऑपरेटर रेडआई (RedEye) के प्रेजेंटेशन मोड का उपयोग करके हितधारकों को निष्कर्ष और वर्कफ़्लो प्रस्तुत कर सकते हैं।
RedEye एक ऑपरेटर को कुशलतापूर्वक यह करने में मदद कर सकता है:
./RedEye --redTeam --password <your_password>
./RedEye # या बस "RedEye" एक्ज़ीक्यूटेबल पर डबल-क्लिक करें
MacOS समस्या - RedEye को पहली बार चलाते समय, आपको "सत्यापित नहीं" त्रुटि मिल सकती है। आपको "सिस्टम प्राथमिकताएँ" > "सुरक्षा और गोपनीयता" > "सामान्य" पर जाना होगा और "फिर भी खोलें" पर क्लिक करना होगा। अधिक जानकारी Apple सहायता पृष्ठ पर।
RedEye के दो मोड हैं जो रेड टीमिंग प्रक्रिया के दो चरणों को कवर करते हैं। रेड टीम मोड C2 डेटा आयात करने, आयातित डेटा को संपादित करने और टिप्पणियाँ और प्रस्तुतियाँ बनाने की अनुमति देता है। अभियान डेटा को क्यूरेट और एनोटेट करने के बाद, रेड टीमें अपने अभियान को एक स्टैंडअलोन .redeye फ़ाइल के रूप में निर्यात कर सकती हैं और रिपोर्टिंग और सुधार के लिए इसे ब्लू टीम को सौंप सकती हैं। ब्लू टीम मोड RedEye को किसी रेड टीम द्वारा निर्यात किए गए क्यूरेटेड डेटा को देखने के लिए एक सरल केवल-पढ़ने वाले मोड में चलाता है।
नोट: रेड और ब्लू टीम दोनों मोड को एक ही RedEye एप्लिकेशन बाइनरी से शुरू किया जा सकता है।
डाउनलोड की गई बाइनरी दो भागों में आती है:
RedEye एप्लिकेशन बाइनरीparsers फ़ोल्डर जिसमें पार्सर बाइनरी (जैसे cobalt-strike-parser Cobalt Strike लॉग पार्सर बाइनरी) हैंRedEye को रेड टीम मोड में चलाने के तीन विकल्प हैं:
--redTeam और पासवर्ड विकल्प पास करें:
./RedEye --redTeam --password <your_password>
docker-compose.yml में एनवायरनमेंट वेरिएबल अपडेट करें।docker-compose -f docker-compose.yml up -d redeye-core
ब्लू टीम मोड एक सरलीकृत, केवल-पढ़ने वाला UI है जो उस डेटा को प्रदर्शित करता है जिसे किसी रेड टीम द्वारा क्यूरेट, एनोटेट और निर्यात किया गया है। यह मोड डिफ़ॉल्ट रूप से चलता है ताकि ब्लू टीम के लिए स्टार्टअप को सरल बनाया जा सके।
ब्लू टीम संस्करण को 'RedEye' एप्लिकेशन बाइनरी पर डबल-क्लिक करके चलाया जा सकता है। RedEye http://127.0.0.1:4000 पर (डिफ़ॉल्ट रूप से) चलता है और आपके डिफ़ॉल्ट ब्राउज़र को स्वचालित रूप से खोलेगा।
यदि campaigns फ़ोल्डर RedEye एप्लिकेशन के समान निर्देशिका में स्थित है, तो RedEye इसके अंदर किसी भी .redeye अभियान फ़ाइलों को आयात करने का प्रयास करेगा। अभियान फ़ाइलों को रेड टीम मोड में निर्यात किया जा सकता है।
ब्लू टीम के लिए एक संस्करण तैयार करने के लिए, इन दो चरणों का पालन करें:
RedEye एप्लिकेशन बाइनरी को एक खाली फ़ोल्डर में कॉपी करें।campaigns फ़ोल्डर बनाएँ और उन .redeye अभियान फ़ाइलों को रखें जिन्हें आप भेजना चाहते हैं।Folder/
RedEye
campaigns/
Campaign-01.redeye
Campaign-02.redeye
.redeye फ़ाइलों को ब्लू टीम मोड में "+ Add Campaign" डायलॉग के माध्यम से भी अपलोड किया जा सकता है।
इस रेपो में डाउनलोड के लिए उदाहरण डेटासेट उपलब्ध हैं। ये ./applications/redeye-e2e/src/fixtures फ़ोल्डर में स्थित हैं।
आप किसी GitHub repo के केवल एक फ़ोल्डर को डाउनलोड करने के लिए download-directory.github.io जैसे टूल का उपयोग करना चाह सकते हैं
विकल्प देखने के लिए ./Redeye -h टाइप करें
-d, --developmentMode [boolean] डेटाबेस और सर्वर को डेवलपमेंट मोड में रखें
-r, --redTeam [boolean] सर्वर को रेड टीम मोड में चलाएँ
--port [number] वह पोर्ट जिस पर सर्वर को उजागर किया जाना चाहिए
-p, --password [string] उपयोगकर्ता प्रमाणीकरण के लिए पासवर्ड
--parsers [string...] उपयोग करने के लिए पार्सरों की सूची या parsers फ़ोल्डर में सभी पार्सर का उपयोग करने के लिए एक फ़्लैग
-t, --childProcesses [number] पार्सर द्वारा उपयोग किए जाने वाले चाइल्ड प्रोसेस की अधिकतम संख्या
-h, --help कमांड के लिए सहायता प्रदर्शित करें
आप RedEye बाइनरी के बगल में स्थित config.json फ़ाइल में सर्वर पैरामीटर भी कॉन्फ़िगर कर सकते हैं
{
"password": "937038570",
"redTeam": true,
"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // या true/false
}
npm install -g yarnyarn install // सभी पैकेज इंस्टॉल करता हैyarn release:all Linux, macOS और Windows के लिए बाइनरी बनाने के लिएyarn release:(mac|windows|linux) .npm install -g yarn
पैकेज निर्भरताएँ इंस्टॉल करें
yarn install
प्रोजेक्ट को डेवलपमेंट मोड में चलाता है
yarn start
सर्वर और क्लाइंट को दो अलग-अलग टर्मिनलों में चलाने की अनुशंसा की जाती है
yarn start:client
...दूसरे टर्मिनल में
yarn start:server
Linux, macOS और Windows के लिए बाइनरी बनाने के लिए
yarn release:all
किसी विशिष्ट प्लेटफ़ॉर्म के लिए बनाने के लिए, all को प्लेटफ़ॉर्म नाम से बदलें
yarn release:(mac|windows|linux)