
RedEye एक दृश्य विश्लेषणात्मक उपकरण है जो रेड और ब्लू टीम संचालन का समर्थन करता है
यह GitHub रिपॉजिटरी अब सक्रिय विकास के अंतर्गत नहीं है। हम बग फिक्स के लिए समुदाय के मुद्दों और पुल रिक्वेस्ट की समीक्षा करेंगे, लेकिन कोई नई सुविधा नहीं जोड़ेंगे।
RedEye एक ओपन-सोर्स विश्लेषणात्मक टूल है जिसे CISA और DOE के Pacific Northwest National Laboratory द्वारा रेड टीमों को कमांड और नियंत्रण गतिविधियों को विज़ुअलाइज़ और रिपोर्ट करने में सहायता करने के लिए विकसित किया गया है। यह टूल एक ऑपरेटर को जटिल डेटा का आकलन और प्रदर्शन करने, शमन रणनीतियों का मूल्यांकन करने और रेड टीम मूल्यांकन के प्रत्युत्तर में प्रभावी निर्णय लेने में सक्षम बनाता है। यह टूल लॉग को पार्स करता है, जैसे Cobalt Strike से, और डेटा को आसानी से पचने योग्य प्रारूप में प्रस्तुत करता है। उपयोगकर्ता फिर टूल के भीतर प्रदर्शित गतिविधियों में टैग और टिप्पणियाँ जोड़ सकते हैं। ऑपरेटर रेडआई (RedEye) के प्रेजेंटेशन मोड का उपयोग करके हितधारकों को निष्कर्ष और वर्कफ़्लो प्रस्तुत कर सकते हैं।
RedEye एक ऑपरेटर को कुशलतापूर्वक यह करने में मदद कर सकता है:
| Red Team | Blue Team |
|---|---|
./RedEye --redTeam --password <your_password>
./RedEye # या बस "RedEye" एक्ज़ीक्यूटेबल पर डबल-क्लिक करें
MacOS समस्या - RedEye को पहली बार चलाते समय, आपको "सत्यापित नहीं" त्रुटि मिल सकती है। आपको "सिस्टम प्राथमिकताएँ" > "सुरक्षा और गोपनीयता" > "सामान्य" पर जाना होगा और "फिर भी खोलें" पर क्लिक करना होगा। अधिक जानकारी Apple सहायता पृष्ठ पर।
RedEye के दो मोड हैं जो रेड टीमिंग प्रक्रिया के दो चरणों को कवर करते हैं। रेड टीम मोड C2 डेटा आयात करने, आयातित डेटा को संपादित करने और टिप्पणियाँ और प्रस्तुतियाँ बनाने की अनुमति देता है। अभियान डेटा को क्यूरेट और एनोटेट करने के बाद, रेड टीमें अपने अभियान को एक स्टैंडअलोन .redeye फ़ाइल के रूप में निर्यात कर सकती हैं और रिपोर्टिंग और सुधार के लिए इसे ब्लू टीम को सौंप सकती हैं। ब्लू टीम मोड RedEye को किसी रेड टीम द्वारा निर्यात किए गए क्यूरेटेड डेटा को देखने के लिए एक सरल केवल-पढ़ने वाले मोड में चलाता है।
नोट: रेड और ब्लू टीम दोनों मोड को एक ही RedEye एप्लिकेशन बाइनरी से शुरू किया जा सकता है।
डाउनलोड की गई बाइनरी दो भागों में आती है:
RedEye एप्लिकेशन बाइनरीparsers फ़ोल्डर जिसमें पार्सर बाइनरी (जैसे cobalt-strike-parser Cobalt Strike लॉग पार्सर बाइनरी) हैंRedEye को रेड टीम मोड में चलाने के तीन विकल्प हैं:
--redTeam और पासवर्ड विकल्प पास करें:
./RedEye --redTeam --password <your_password>
docker-compose.yml में एनवायरनमेंट वेरिएबल अपडेट करें।docker-compose -f docker-compose.yml up -d redeye-core
ब्लू टीम मोड एक सरलीकृत, केवल-पढ़ने वाला UI है जो उस डेटा को प्रदर्शित करता है जिसे किसी रेड टीम द्वारा क्यूरेट, एनोटेट और निर्यात किया गया है। यह मोड डिफ़ॉल्ट रूप से चलता है ताकि ब्लू टीम के लिए स्टार्टअप को सरल बनाया जा सके।
ब्लू टीम संस्करण को 'RedEye' एप्लिकेशन बाइनरी पर डबल-क्लिक करके चलाया जा सकता है। RedEye http://127.0.0.1:4000 पर (डिफ़ॉल्ट रूप से) चलता है और आपके डिफ़ॉल्ट ब्राउज़र को स्वचालित रूप से खोलेगा।
यदि campaigns फ़ोल्डर RedEye एप्लिकेशन के समान निर्देशिका में स्थित है, तो RedEye इसके अंदर किसी भी .redeye अभियान फ़ाइलों को आयात करने का प्रयास करेगा। अभियान फ़ाइलों को रेड टीम मोड में निर्यात किया जा सकता है।
ब्लू टीम के लिए एक संस्करण तैयार करने के लिए, इन दो चरणों का पालन करें:
RedEye एप्लिकेशन बाइनरी को एक खाली फ़ोल्डर में कॉपी करें।campaigns फ़ोल्डर बनाएँ और उन .redeye अभियान फ़ाइलों को रखें जिन्हें आप भेजना चाहते हैं।Folder/
RedEye
campaigns/
Campaign-01.redeye
Campaign-02.redeye
.redeye फ़ाइलों को ब्लू टीम मोड में "+ Add Campaign" डायलॉग के माध्यम से भी अपलोड किया जा सकता है।
इस रेपो में डाउनलोड के लिए उदाहरण डेटासेट उपलब्ध हैं। ये ./applications/redeye-e2e/src/fixtures फ़ोल्डर में स्थित हैं।
आप किसी GitHub repo के केवल एक फ़ोल्डर को डाउनलोड करने के लिए download-directory.github.io जैसे टूल का उपयोग करना चाह सकते हैं
विकल्प देखने के लिए ./Redeye -h टाइप करें