
Strumento di controllo del flusso frontale C2 con randomizzazione delle impronte JA3/JARM, domain fronting, convalida del profilo C2 malleabile e whitelist IP per eludere i blue team, gli AV, gli EDR e la mappatura del cyberspazio.
Inglese | 中文文档

RedGuard, uno strumento derivato basato sulla tecnologia di controllo del flusso frontale di comando e controllo (C2), ha un design più leggero, un'interazione del traffico efficiente e una compatibilità affidabile sviluppato nel linguaggio di programmazione Go. Poiché gli attacchi informatici sono in continua evoluzione, gli esercizi di squadra rossa e blu diventano progressivamente più complessi, RedGuard è progettato per fornire una migliore soluzione di occultamento del canale C2 per la squadra rossa, che fornisce il controllo del flusso per il canale C2, blocca il traffico di analisi "malevolo" e completa meglio l'intero compito di attacco.
RedGuard è uno strumento di controllo del flusso frontale C2 in grado di evitare le rilevazioni di Blue Team, AVS, EDR e motori di ricerca del cyberspazio.
Puoi scaricare e utilizzare direttamente la versione compilata, oppure puoi scaricare il pacchetto Go in remoto per compilazione ed esecuzione indipendenti.```bash git clone https://github.com/wikiZ/RedGuard.git cd RedGuard
go build -ldflags "-s -w" -trimpath
chmod +x ./RedGuard&&./RedGuard
# 0x02 Descrizione della configurazione
## Inizializzazione
Come mostrato nella figura seguente, imposta i permessi di esecuzione e inizializza RedGuard. La prima esecuzione genererà un file di configurazione nella home directory dell'utente corrente per ottenere una configurazione flessibile delle funzioni. Nome del file di configurazione: **.RedGuard_CobaltStrike.ini**.

**Contenuto del file di configurazione:**

Le opzioni di configurazione di cert riguardano principalmente le informazioni di configurazione della comunicazione HTTPS crittografata con certificato SSL tra il campione e l'infrastruttura frontale C2. Il proxy è utilizzato principalmente per configurare le opzioni di controllo nel traffico di reverse proxy. L'uso specifico verrà spiegato in dettaglio più avanti.
La comunicazione HTTPS crittografata con certificato SSL verrà generata nella directory cert-rsa/ all'interno della directory in cui viene eseguito RedGuard. È possibile avviare e fermare le funzioni di base dello strumento modificando il file di configurazione **(il numero di serie del certificato viene generato in base al timestamp , non preoccuparti di essere associato a questa funzionalità)**.Se vuoi utilizzare il tuo certificato,Rinominali semplicemente in ca.crt e ca.key.```bash
openssl x509 -in ca.crt -noout -text

Le impronte digitali TLS JARM casuali vengono aggiornate ogni volta che RedGuard viene avviato per impedire che vengano utilizzate per autenticare l'infrastruttura C2.

Nel caso in cui si utilizzi un certificato proprio, modificare il parametro HasCert nel file di configurazione in true per prevenire problemi di comunicazione normale causati dall'incompatibilità della suite di crittografia CipherSuites con il certificato personalizzato causata dalla randomizzazione offuscata di JARM.```bash
HasCert = false
### Certificati TLS falsificati
Quando si utilizza un Domain fronting per nascondere il traffico C2, il nome di dominio accelerato non ha informazioni sul certificato HTTPS per impostazione predefinita. Questo è ovviamente problematico, quindi è necessario prestare attenzione alla configurazione del certificato durante la configurazione del nome di dominio. Questa è anche la base predefinita per determinare se il campione è traffico di front-end di dominio.

[^Tencent Cloud]: Configurazione del certificato della rete di distribuzione dei contenuti