
Piattaforma di gestione delle operazioni red team che automatizza il deployment dell'infrastruttura, la configurazione C2, le campagne di phishing e la ricognizione, con orchestrazione integrata degli strumenti e reporting.

Le operazioni di red team coinvolgono competenze eterogenee, durano diversi mesi e sono politicamente sensibili; richiedono molto monitoraggio, consolidamento e cautela. Il software di gestione delle operazioni di red team di Wavestone, Abaddon, è stato progettato per rendere le operazioni di red team più veloci, ripetibili, stealth, includendo al contempo strumenti a valore aggiunto e offrendo numerose capacità di reporting.
Perché:
Cosa volevamo con Abaddon?:
Abaddon mira a facilitare le operazioni di red team mediante:
Le slide che presentano Abaddon a RSAC2020 si trovano qui: (Abaddon, the red team angel)

Abaddon è stato testato su Debian, LUbuntu e, ovviamente, KALI Linux (gli ultimi test sono stati eseguiti sulla versione 5.4.0 amd64). Devi anche avere accesso a Internet e un indirizzo IP pubblico se intendi distribuire il tuo server C&C localmente.
Nota che per configurare il tuo ambiente AWS, il modo più semplice è probabilmente installare aws-cli come indicato qui: https://docs.aws.amazon.com/fr_fr/cli/latest/userguide/install-cliv2-linux.html
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install
git clone [email protected]/wavestone-cdt/abaddon.git
cd abaddon
aws configure
mv abaddon/settings.py.sample abaddon/settings.py
sed -i 's/yourPasswordHere/<passworddatabase>/g' abaddon/settings.py
bash setup/install.sh
Questo script:
Avvia il Red Team Angel!
bash abaddon.sh
Apri un browser e vai all'URL 127.0.0.1:8000 (connettiti con le credenziali del superuser Django create durante l'installazione).
Se nessuna istanza EC2 è stata distribuita in precedenza da Abaddon (è importante che tu distribuisca l'EC2 da Abaddon, in modo da avere accesso alla chiave SSH, situata nella cartella aws), vai alla pagina Delivery/Let’s phish!. Clicca su Deploy EC2!. Attendi la fine della distribuzione (puoi controllare nel terminale usato per avviare Abaddon se l'EC2 è pronto per essere utilizzato; tutti i passaggi della distribuzione appaiono nella shell).
Vai al file misc/apache/default-ssl.conf e AGGIORNA il nome di dominio dell'EC2 all'interno del secondo VirtualHost. Per evitare il rilevamento della tua infrastruttura, acquista un nuovo nome di dominio e configuralo per puntare al tuo EC2. Usa questo nome di dominio nel file di configurazione di Apache e AGGIORNA di conseguenza misc/apache/topsecret.key e misc/apache/topsecret.crt, che contengono la chiave privata e il certificato del tuo nuovo dominio.
Vai quindi alla pagina Monitor current Scenarios e clicca su Configure a RedELK infrastructure. Dai un nome a questo scenario. Abaddon supporta attualmente un solo scenario per volta. Scegli un'istanza EC2 distribuita dal tuo Abaddon e scegli Local Deployment (perché distribuisci il tuo Apache docker localmente). Quindi, scegli le porte utilizzate dall'EC2 distribuito per ricevere le connessioni HTTP e SSL, e la porta e l'indirizzo IP a cui il reverse proxy Apache inoltrerà il traffico (ad esempio, l'IP e la porta su cui il tuo server SILENTTRINITY è in ascolto). Una configurazione comune potrebbe essere la seguente:
http port = 80
ssl port = 443
Listening Port= 9999
C2 IP adress = 172.16.0.1
Attendi la fine della distribuzione e torna alla pagina Monitor current Scenarios.
Non esitare a inviarci Pull Request o a farmi domande (@Ibrahimous).
Ci piacerebbe davvero vedere i penetration tester e altri appassionati di sicurezza offensiva uscire dalla loro zona segreta, condividere idee e contribuire a creare un framework completo per le operazioni di red team.
Quindi, se vuoi migliorare lo strumento, per favore fallo. Se vuoi rimodellarlo radicalmente, invia le tue idee.
La documentazione è in fase di sviluppo e sarà presto disponibile nella Wiki.
Charles IBRAHIM (@Ibrahimous)
(In nessun ordine particolare)