
C2リレーインフラを使用してビーコンの送信元IPを保持するDockerプロジェクト
レッドチーム演習では、外部に露出するフットプリントと実際のコマンドアンドコントロールバックエンドを分離するために、リレーインフラストラクチャを構築することが一般的です。一般的な軽量オプションとしては、使い捨てのクラウドインフラ上にHAProxyまたはNGINXをセットアップし、オペレーターがコマンドアンドコントロールフレームワークにアクセスできる内部および/またはセキュアなホストにトラフィックをプロキシする方法があります。この構成はほとんどの場合機能しますが、ビーコンの元の送信元IPなどのメタデータが失われます。
このリポジトリには、リレーを使用したコマンドアンドコントロール環境の例をセットアップできる2つのDocker環境が含まれており、ビーコンの元の送信元IPを保持できます。詳細は私のブログ記事 @ https://www.d3vzer0.com/retain-beacon-source-ip-with-haproxy-relays/ をご覧ください。