
C2 फ्रंट फ्लो नियंत्रण उपकरण जिसमें JA3/JARM फ़िंगरप्रिंट रैंडमाइज़ेशन, डोमेन फ्रंटिंग, मैलेबल C2 प्रोफ़ाइल सत्यापन, और IP व्हाइटलिस्टिंग शामिल है ताकि ब्लू टीमों, AVs, EDRs, और साइबरस्पेस मैपिंग से बचा जा सके।
अंग्रेज़ी | 中文文档

RedGuard, कमांड और कंट्रोल (C2) फ्रंट फ्लो नियंत्रण तकनीक पर आधारित एक व्युत्पन्न उपकरण है, जिसमें हल्का डिज़ाइन, कुशल ट्रैफ़िक इंटरैक्शन और go प्रोग्रामिंग भाषा में विकास के साथ विश्वसनीय अनुकूलता है।जैसे-जैसे साइबर हमले लगातार विकसित हो रहे हैं, रेड और ब्लू टीम अभ्यास अधिक जटिल होते जा रहे हैं, RedGuard को रेड टीम के लिए एक बेहतर C2 चैनल छिपाने का समाधान प्रदान करने के लिए डिज़ाइन किया गया है, जो C2 चैनल के लिए फ्लो नियंत्रण प्रदान करता है, "दुर्भावनापूर्ण" विश्लेषण ट्रैफ़िक को अवरुद्ध करता है, और संपूर्ण हमले के कार्य को बेहतर ढंग से पूरा करता है।
RedGuard एक C2 फ्रंट फ्लो नियंत्रण उपकरण है जो ब्लू टीम, AVS, EDR, साइबरस्पेस सर्च इंजन का पता लगाने से बच सकता है।
आप सीधे संकलित संस्करण डाउनलोड और उपयोग कर सकते हैं, या आप स्वतंत्र संकलन और निष्पादन के लिए दूरस्थ रूप से go पैकेज डाउनलोड कर सकते हैं।```bash git clone https://github.com/wikiZ/RedGuard.git cd RedGuard
go build -ldflags "-s -w" -trimpath
chmod +x ./RedGuard&&./RedGuard
# 0x02 कॉन्फ़िगरेशन विवरण
## आरंभीकरण
जैसा कि नीचे दिए गए चित्र में दिखाया गया है, निष्पादन योग्य अनुमतियाँ सेट करें और RedGuard को आरंभ करें। पहली बार चलाने पर लचीली फ़ंक्शन कॉन्फ़िगरेशन प्राप्त करने के लिए वर्तमान उपयोगकर्ता होम डायरेक्टरी में एक कॉन्फ़िगरेशन फ़ाइल उत्पन्न होगी। कॉन्फ़िगरेशन फ़ाइल का नाम: **.RedGuard_CobaltStrike.ini**.

**कॉन्फ़िगरेशन फ़ाइल सामग्री:**

cert के कॉन्फ़िगरेशन विकल्प मुख्य रूप से नमूने और C2 फ्रंट बुनियादी ढांचे के बीच SSL प्रमाणपत्र एन्क्रिप्टेड HTTPS संचार के कॉन्फ़िगरेशन जानकारी के लिए हैं। प्रॉक्सी का उपयोग मुख्य रूप से रिवर्स प्रॉक्सी ट्रैफ़िक में नियंत्रण विकल्पों को कॉन्फ़िगर करने के लिए किया जाता है। विशिष्ट उपयोग नीचे विस्तार से समझाया जाएगा।
SSL प्रमाणपत्र एन्क्रिप्टेड HTTPS संचार RedGuard के निष्पादन निर्देशिका के अंतर्गत cert-rsa/ निर्देशिका में उत्पन्न होगा। आप कॉन्फ़िगरेशन फ़ाइल को संशोधित करके टूल के बुनियादी कार्यों को शुरू और बंद कर सकते हैं **(प्रमाणपत्र की क्रम संख्या टाइमस्टैम्प के अनुसार उत्पन्न होती है, इस सुविधा से जुड़े होने की चिंता न करें)**।यदि आप अपना स्वयं का प्रमाणपत्र उपयोग करना चाहते हैं, तो उन्हें ca.crt और ca.key नाम दें।```bash
openssl x509 -in ca.crt -noout -text

हर बार जब RedGuard शुरू किया जाता है तो रैंडम TLS JARM फिंगरप्रिंट अपडेट किए जाते हैं, ताकि इसका उपयोग C2 बुनियादी ढांचे को प्रमाणित करने के लिए न किया जा सके।

अपना स्वयं का प्रमाणपत्र उपयोग करने के मामले में, कॉन्फ़िगरेशन फ़ाइल में HasCert पैरामीटर को true में संशोधित करें, ताकि JARM अस्पष्टता यादृच्छिकीकरण के कारण CipherSuites एन्क्रिप्शन सूट और कस्टम प्रमाणपत्र की असंगति से उत्पन्न सामान्य संचार समस्याओं को रोका जा सके।```bash
HasCert = false
### Forged TLS certificates
Domain fronting को C2 ट्रैफ़िक को छिपाने के लिए तैनात करते समय, त्वरित डोमेन नाम में डिफ़ॉल्ट रूप से HTTPS प्रमाणपत्र जानकारी नहीं होती है। यह स्पष्ट रूप से समस्याग्रस्त है, इसलिए डोमेन नाम कॉन्फ़िगर करते समय आपको प्रमाणपत्र कॉन्फ़िगर करने पर ध्यान देने की आवश्यकता है। यह यह निर्धारित करने का डिफ़ॉल्ट आधार भी है कि नमूना डोमेन फ्रंट-एंड ट्रैफ़िक है या नहीं।

[^Tencent Cloud]: सामग्री वितरण नेटवर्क प्रमाणपत्र कॉन्फ़िगरेशन
मेरा मानना है कि इसे पढ़ने के बाद सभी के मन में कुछ प्रश्न होंगे, **कॉन्फ़िगर किया गया प्रमाणपत्र कैसे प्राप्त करें? यदि आप प्रमाणपत्र के लिए अपना स्वयं का एप्लिकेशन उपयोग करते हैं, तो यह हमारे अपेक्षित गुमनामी प्रभाव को पूरा नहीं करेगा।** यहां आप कॉन्फ़िगरेशन के लिए क्लोन किए गए प्रमाणपत्र का उपयोग कर सकते हैं। Tencent Cloud को एक उदाहरण के रूप में लेते हुए, परीक्षण में पाया गया कि यह कस्टम अपलोड किए गए प्रमाणपत्र की वैधता को सत्यापित नहीं करेगा। हम त्वरित डोमेन नाम की वास्तविक साइट के समान प्रमाणपत्र का उपयोग करके इसे जाली बना सकते हैं। हालांकि जाली प्रमाणपत्र सामान्य परिस्थितियों में CS के डिफ़ॉल्ट प्रमाणपत्र को बदलने पर संचार नहीं कर सकता है, लेकिन जब इसे क्लाउड सेवा प्रदाता CDN फुल-साइट एक्सेलेरेशन और RedGuard पर तैनात किया जाता है, तो यह वैधता को सत्यापित नहीं करेगा, और C2 इंटरैक्टिव ट्रैफ़िक सामान्य रूप से संचार कर सकता है।
**निम्नलिखित Github पर मौजूदा प्रोजेक्ट का पता है**```bash
https://github.com/virusdefender/copy-cert
हालांकि नमूना डोमेन के फ्रंट-एंड ट्रैफ़िक पक्ष पर प्रमाणपत्र हल हो गया है, लेकिन बड़े पैमाने पर नेटवर्क मैपिंग के दृष्टिकोण से, हमारा C2 सर्वर अभी भी बाहरी दुनिया के लिए खुला है और वास्तविक C2 सर्वर से पता लगाया और जोड़ा जा सकता है। इस समय, RedGuard का उपयोग C2 के फ्रंटिंग डिफ़ॉल्ट प्रमाणपत्र को संशोधित करके गुमनामी प्राप्त करने के लिए किया जा सकता है।

[^intelligence information]: TLS Certificates