
Cobalt Strike 및 BloodHound 통합을 갖춘 웹 기반 레드팀 활동 로깅, 리포팅 및 상황 인식 도구
레드 팀 활동을 위한 허브로서 기록 보존, 상황 인식 및 보고를 지원합니다. Stepping Stones는 팀이 활동을 기록하고 보고서 스니펫을 생성할 수 있는 웹 기반 UI를 제공합니다. 이 UI는 보고 단계에서만이 아니라 작전 전반에 걸쳐 사용할 수 있을 만큼 빠르게 동작하도록 설계되었습니다.
Stepping Stones는 Python Django 애플리케이션이므로 로컬에서 실행하려면 다음을 수행하십시오:
python -m venv .venv.venv\Scripts\activate 또는 *nix에서는 source .venv/bin/activatepip install -r requirements.txtpython manage.py makemigrations background_taskpython manage.py migratepython manage.py runserver와 python manage.py process_tasks를 동시에 실행합니다.python manage.py check --deploy를 실행하여 Lockdown(보안 강화) 관련 조언을 얻은 다음 다음과 같은 가이드를 따르십시오:
https://docs.djangoproject.com/en/6.0/howto/deployment/팀 서버에서 Stepping Stones가 연결할 수 있도록 방화벽에 허용 규칙을 추가합니다. 예:
sudo ufw allow proto tcp from 172.31.16.0/20 to any port 50050로컬 사본을 실행 중이고 git에서 코드가 업데이트되어 새 기능을 사용하려면:
sudo service ssbot stopsudo service steppingstones stoprm -rf /tmp/stepping-stones-main; unzip /tmp/stepping-stones-main.zip && cp -R /tmp/stepping-stones-main/* /opt/steppingstones.venv\Scripts\activate 또는 *nix에서는 source .venv/bin/activatepip install -r requirements.txtpython manage.py makemigrations background_taskpython manage.py migrate.
python manage.py makemigrations를 실행하라는 메시지가 표시되면 중지하고 Stepping Stones 개발자에게 문의하십시오. 모든 사용자가 동일한 마이그레이션 스크립트 세트를 사용하는 것이 중요하며, 이는 개발자를 통해 조정되어야 합니다.sudo service ssbot restartsudo service steppingstones restartjournalctl -u steppingstones동일한 인스턴스를 여러 작업에 사용하고 있으며 이전 데이터를 보관한 후 새로 시작하려면 다음을 수행할 수 있습니다:
mv db.sqlite3 db.sqlite.OLD_CLIENT_NAME이 시스템은 SQLite를 사용합니다. 소중한 데이터를 보호하려면 서버 루트에 있는 db.sqlite3 파일을 백업하거나 Web UI를 통해 주기적으로 백업하십시오.
구성된 각 웹훅 URL은 주요 이벤트 발생 시 작은 JSON 문서를 수신합니다. JSON 문서는 항상 다음 구조를 갖습니다:
{
"type": "notification type",
"message": "Human readable message"
}
type 필드는 다음 중 하나일 수 있습니다:
new beacon (이전에 본 적 없는 비콘이 모니터링 중인 팀 서버에 연결됨)respawned beacon (이전에 본 비콘이 모니터링 중인 팀 서버에 연결됨)returned beacon (재연결을 위해 명시적으로 모니터링되던 비콘이 방금 다시 연결됨)이를 사용하려면 다음 블루프린트를 기반으로 https://make.com 시나리오를 사용할 수 있습니다:
{"name":"Webhook to iOS","flow":[{"id":1,"module":"gateway:CustomWebHook","version":1,"parameters":{"hook":129792,"maxResults":1},"mapper":{},"metadata":{"designer":{"x":-386,"y":-129},"restore":{"parameters":{"hook":{"data":{"editable":"true"},"label":"My webhook"}}},"parameters":[{"name":"hook","type":"hook:gateway-webhook","label":"Webhook","required":true},{"name":"maxResults","type":"number","label":"Maximum number of results"}],"interface":[{"name":"type","type":"text"},{"name":"message","type":"text"}]}},{"id":8,"module":"ios:SendNotification","version":1,"parameters":{"device":171760},"mapper":{"body":"{{1.message}}","title":"{{1.type}}","action":"","priority":10,"collapsible":false},"metadata":{"designer":{"x":-31,"y":-128},"restore":{"expect":{"action":{"label":"Default"},"priority":{"label":"Deliver immediately"}},"parameters":{"device":{"data":{"editable":"undefined"},"label":"Personal Phone"}}},"parameters":[{"name":"device","type":"device:apn","label":"Device","required":true}],"expect":[{"name":"title","type":"text","label":"Title","required":true},{"name":"body","type":"text","label":"Body"},{"name":"action","type":"select","label":"Action","validate":{"enum":["open_url"]}},{"name":"priority","type":"select","label":"Priority","required":true,"validate":{"enum":[10,5]}},{"name":"collapsible","type":"boolean","label":"Collapse push notifications","required":true}]}}],"metadata":{"instant":true,"version":1,"scenario":{"roundtrips":1,"maxErrors":3,"autoCommit":true,"autoCommitTriggerLast":true,"sequential":false,"confidential":false,"dataloss":false,"dlq":false},"designer":{"orphans":[]},"zone":"eu1.make.com"}}
위 블루프린트를 가져오려면 빈 시나리오를 만든 다음 Web UI 하단 중앙에 있는 "..."(More) 메뉴의 "Import Blueprint" 기능을 사용하십시오.
그런 다음 두 가지 추가 단계가 필요합니다:
웹훅은 Stepping Stones 웹훅 페이지의 버튼을 통해 테스트할 수 있습니다.
Stepping Stones는 Django의 모델 수준 권한 시스템을 활용하여 사용자가 각 유형의 데이터 모델을 생성, 편집, 조회 및 삭제하지 못하도록 제한할 수 있습니다.
/admin 콘솔에서 그룹을 찾을 수 있으며, 그룹은 해당 그룹의 모든 구성원에게 일련의 권한(예: 고객의 블루 팀에 적합한 권한)을 할당합니다.
기존 그룹은 다음과 같습니다:
| 역할 | 설명 |
|---|---|
| Client Blue Team - Read Only | 이벤트 및 파일 페이지를 읽을 수 있습니다. |
| Client Blue Team - Limited Write | Client Blue Team - Read Only와 동일하며, 이벤트의 결과(outcome) 및 탐지(detection) 필드에 대한 쓰기 권한이 있습니다. |
설치 과정에서 생성된 사용자에게는 "superuser" 상태가 부여되므로 암묵적으로 모든 권한을 갖습니다. 그러나 관리자 콘솔을 통해 사용자를 수동으로 생성할 때는 "staff"나 "superuser"로 표시하지 않도록 하십시오. 그래야 암시된 권한 없이 시작하여 그룹에 추가될 때만 권한을 얻을 수 있습니다.
사용자의 시간대는 /admin 포털에서 수정할 수 있습니다. 보고서의 시간은 블루 팀이 더 쉽게 연관 지을 수 있도록 의도적으로 UTC로 출력됩니다.
Stepping Stones가 표시하는 날짜 형식은 웹 브라우저의 로케일과 일치해야 합니다. 즉, 브라우저가 미국 로케일로 설정된 사용자는 Web UI 및 보고서 스니펫에서 MM/DD/YYYY 형식의 날짜를 보게 됩니다.
Stepping Stones는 JSON 기반의 맞춤형 EventStream 형식으로 포맷된 경우 다른 도구의 로그를 수집할 수 있습니다. 해당 형식은 스키마와 예제 데이터를 포함하여 SteppingStones 웹 인터페이스에 자세히 설명되어 있습니다.
EventStream 로그가 Stepping Stones에 수집되면 관련 특정 항목을 보고서용 이벤트(Events)로 복제할 수 있습니다.
Cobalt Strike를 통합하는 기본 방법은 SSBot을 사용하는 것입니다. 이를 위해서는 /opt/cobaltstrike 또는 c:\tools\cobaltstrike에 라이선스가 있는 Cobalt Strike 사본이 필요하며, 이는 Web 인터페이스에 구성된 (활성화된) 팀 서버에 접속하는 데 사용됩니다.
통합이 완료되면:
SSBot이 의도한 대로 작동하지 않는 경우 사용할 수 있는 추가 CLI 명령이 있습니다:
.\manage.py reset_cs_data [-s SERVER] - 지정된 팀 서버에서 파싱된 모든 데이터를 재설정하거나, 이름이 지정되지 않은 경우 전체를 재설정합니다. 이 작업은 수동으로 복제된 이벤트나 자격 증명 등 CS 로그에서 파생된 데이터에는 영향을 미치지 않습니다..\manage.py parse_log_tar <file name> - 팀 서버에서 tar로 묶어 가져온 logs 디렉터리의 내용을 파싱합니다. 참고: 여기에는 SSBot이 접근할 수 있는 모든 데이터가 포함되지 않으므로 선호되는 수집 방법이 아닙니다.Web UI를 통해 구성된 Neo4j 서버는 다음 용도로 사용됩니다:
owned 상태를 업데이트합니다.플러그인을 통해 Stepping Stones의 기능을 확장할 수 있습니다. 추가 문서는 여기에서 확인할 수 있습니다.