Proxy reverso C2 do Cobalt Strike que repele Equipes Azuis, AVs, EDRs, scanners através de inspeção de pacotes e correlação de perfil maleável.
(anteriormente conhecido como plugin malleable_redirector do proxy2)
Vamos elevar o nível da resiliência de redirecionadores C2 contra IR, não é mesmo?

O negócio de Red Teaming já viu várias ideias excelentes sobre como combater respondedores de incidentes e desencaminhá-los, ao mesmo tempo que oferece uma rede de redirecionadores C2 resilientes.
Este trabalho combina muitas dessas grandes ideias numa única ferramenta leve, imitando o Apache2 nas suas raízes como um simples proxy reverso HTTP(S).
Combinar a compreensão de perfis Malleable C2, conhecimento de um pool de endereços IP maliciosos e a flexibilidade de adicionar facilmente nova lógica de inspeção e desencaminhamento resultou num repelente astuto para inspeções de IR.

Caso algum pacote de entrada inválido atinja o RedWarden - pode redirecionar, reiniciar ou apenas proxy para longe!
Este programa atua como um proxy reverso HTTP/HTTPS com várias restrições impostas sobre pedidos C2 HTTP de entrada, selecionando quais pacotes direcionar para o Teamserver e quais descartar, de forma semelhante às restrições do arquivo .htaccess impostas no mod_rewrite do Apache2.
O RedWarden foi criado para resolver o problema de evasão de IR/AV/EDRs/Sandboxes na camada de redirecionador C2. A sua intenção é substituir as configurações clássicas de Apache2 + mod_rewrite usadas para esse fim.
Características:
O RedWarden recebe o perfil Malleable C2 e o hostname:porta do teamserver como entrada. De seguida, analisa as secções do perfil malleable fornecido para compreender o contrato e passar apenas os pedidos de entrada que o satisfazem, enquanto desencaminha outros.
Secções como http-stager, http-get, http-post e os seus uris, cabeçalhos, padrões de prepend/append, User-Agent correspondentes são todas utilizadas para distinguir entre um pedido legítimo de um beacon e ruído não relacionado da Internet ou pacotes fora de alcance de IR/AV/EDRs.
O programa beneficia das maravilhosas listas de IPs maliciosos conhecidos provenientes de: curi0usJack e outros: https://gist.github.com/curi0usJack/971385e8334e189d93a6cb4671238b10
Usar uma lista negra de endereços IP juntamente com pesquisa de palavras-chave maliciosas através de consultas de DNS reverso e inspeção de cabeçalhos HTTP, aumenta a fiabilidade para aumentar consideravelmente a resiliência do redirecionador contra pares não autorizados que queiram examinar as infraestruturas do atacante.
Pacotes inválidos podem ser desencaminhados de acordo com três estratégias:
Esta configuração é definida no ficheiro de configuração:```yaml
drop_action: redirect
O exemplo abaixo mostra o resultado do `redirect` para `https://googole.com`:

Use com sabedoria, fique seguro.
### Requisitos
Este programa pode ser executado apenas em sistemas Linux, pois usa fork para gerar múltiplos processos.
Além disso, espera-se que o comando de sistema `openssl` esteja instalado, pois é usado para gerar certificados SSL.
Finalmente, instale todos os requisitos do Python3 PIP facilmente com:```shell
bash $ sudo pip3 install -r requirements.txt
O mínimo arquivo de configuração config.yaml do RedWarden poderia conter:```yaml port:
profile: jquery-c2.3.14.profile
ssl_cacert: /etc/letsencrypt/live/attacker.com/fullchain.pem ssl_cakey: /etc/letsencrypt/live/attacker.com/privkey.pem
teamserver_url:
drop_action: reset
Em seguida, o programa pode ser iniciado fornecendo um caminho para o arquivo de configuração: