Skip to content
KitploitKITPLOIT
FerramentasExploitsBlog
Log in
Enviar
FerramentasExploitsBlog
Enviar

Ferramentas de Hacking, PenTest e Cibersegurança para o seu Arsenal de Segurança!

Kitploit é um diretório de ferramentas de hacking, cibersegurança e pentesting. Descubra as últimas atualizações de projetos para encontrar vulnerabilidades, analisar sistemas, automatizar testes e fortalecer sua segurança.

··Feeds·Contato·Privacidade·© 2026 Kitploit

Diretório de Ferramentas

Categorias

Ver todas as categorias
Loading categories
RedGuard — Ferramenta de controle de fluxo frontal C2 com randomização de impressões digitais JA3/JARM, domain fronting, validação de perfil C2 maleável e lista de permissões de IP para evadir blue teams, AVs, EDRs e mapeamento do ciberespaço. | Kitploit
Ferramentas/GitHubGitHub/wikiz/redguard
Evasão de IDS/IPSComando e ControleRed Teaming
GitHubwikiz/redguard

RedGuard

Ferramenta de controle de fluxo frontal C2 com randomização de impressões digitais JA3/JARM, domain fronting, validação de perfil C2 maleável e lista de permissões de IP para evadir blue teams, AVs, EDRs e mapeamento do ciberespaço.

Ver Repositório
1.6k21221há 2 anosRevisado pelo Kitploit

Mais Populares

Ver todos →

Descubra as ferramentas mais usadas pela nossa comunidade.

Explore todas as ferramentas

Navegue pela nossa coleção de ferramentas

Ver todas as ferramentas →
Compartilhar

RedGuard - Excelente ferramenta de controle de fluxo frontal C2

GitHub stars GitHub issues GitHub release


Inglês | 中文文档

1653117445(1).png

0x00 Introdução

O que é RedGuard

RedGuard, uma ferramenta derivada baseada na tecnologia de controle de fluxo frontal de comando e controle (C2), possui um design mais leve, interação de tráfego eficiente e compatibilidade confiável com desenvolvimento na linguagem de programação go. Como os ataques cibernéticos estão em constante evolução, os exercícios de equipe vermelha e azul tornam-se progressivamente mais complexos, o RedGuard é projetado para fornecer uma melhor solução de ocultação de canal C2 para a equipe vermelha, que fornece o controle de fluxo para o canal C2, bloqueia o tráfego de análise "maliciosa" e completa melhor toda a tarefa de ataque.

RedGuard é uma ferramenta de controle de fluxo frontal C2 que pode evitar detecções da Blue Team, AVS, EDR e Mecanismos de Busca no Ciberespaço.

Quando o RedGuard é usado?

  • No exercício ofensivo e defensivo, os investigadores que tentam fazer atribuição cibernética analisam o tráfego C2 conectado aos atacantes com a plataforma de consciência situacional
  • Impedir a análise de amostras de malware identificando sandboxes na nuvem com base em bibliotecas de impressão digital JA3
  • Bloquear solicitações maliciosas para realizar ataques de repetição e alcançar ofuscação online
  • Restringir solicitações de acesso por meio de lista de permissões no caso de o IP do servidor de conexão ser especificado
  • Impedir a varredura e identificação de instalações C2 pela tecnologia de mapeamento do ciberespaço, e redirecionar ou interceptar o tráfego de probes de varredura
  • Suporta controle de fluxo frontal para múltiplos servidores C2, e pode realizar domain fronting, conexão de balanceamento de carga para alcançar efeito oculto
  • Capaz de realizar restrição de conexão de host regional de acordo com a atribuição do endereço IP solicitando interface de API de reverse lookup IP
  • Resolver características fortes da análise de caminho de regra staged checksum8 sem alterar o código fonte
  • Analisar o comportamento de rastreabilidade da Blue Team através de logs de interceptação de solicitações de destino, que podem ser usados para rastrear eventos/problemas de conexão entre pares
  • Com a capacidade de personalizar o período de tempo para interação legal de amostras para realizar a função de apenas realizar interação de tráfego durante o período de trabalho
  • Analisador de perfil Malleable C2 capaz de validar solicitações HTTP/S de entrada estritamente contra o perfil malleable e descartar pacotes de saída em caso de violação (suporta Malleable Profiles 4.0+)
  • Lista negra integrada de endereços IPV4 para um grande número de dispositivos, honeypots e sandboxes na nuvem associados a fornecedores de segurança cibernética para interceptar automaticamente o tráfego de solicitação de redirecionamento
  • Informações de certificado SSL e URLs de redirecionamento que podem interagir com amostras através de ferramentas personalizadas para evitar a assinatura fixa do tráfego da ferramenta
  • ..........

0x01 Instalação

Você pode baixar e usar a versão compilada diretamente, ou baixar o pacote go remotamente para compilação e execução independentes.```bash git clone https://github.com/wikiZ/RedGuard.git cd RedGuard

You can also use upx to compress the compiled file size

go build -ldflags "-s -w" -trimpath

Give the tool executable permission and perform initialization operations

chmod +x ./RedGuard&&./RedGuard

# 0x02 Descrição da Configuração

## Inicialização

Conforme mostrado na figura abaixo, defina as permissões executáveis e inicialize o RedGuard. A primeira execução gerará um arquivo de configuração no diretório home do usuário atual para permitir uma configuração flexível das funcionalidades. Nome do arquivo de configuração: **.RedGuard_CobaltStrike.ini**.

![1653117707(1).png](https://assets.kitploit.com/production/public/readmes/5558/cf6ff1cd485be1627f0d5787dcb82cd41942e8fe8f58af8140d82cc1f8c7a12d.png)

**Conteúdo do arquivo de configuração:**

![1653117707(1).png](https://raw.githubusercontent.com/wikiZ/RedGuardImage/main/1692550409350.png)

As opções de configuração do cert são principalmente para as informações de configuração da comunicação HTTPS criptografada por certificado SSL entre a amostra e a infraestrutura front-end do C2. O proxy é usado principalmente para configurar as opções de controle no tráfego de proxy reverso. O uso específico será explicado em detalhes abaixo.

A comunicação HTTPS criptografada por certificado SSL será gerada no diretório cert-rsa/ dentro do diretório onde o RedGuard é executado. Você pode iniciar e parar as funções básicas da ferramenta modificando o arquivo de configuração **(o número de série do certificado é gerado de acordo com o timestamp, não se preocupe com a associação a esta funcionalidade)**. Se quiser usar seu próprio certificado, basta renomeá-los para ca.crt e ca.key.```bash
openssl x509 -in ca.crt -noout -text

1653118330(1).png

As impressões digitais TLS JARM aleatórias são atualizadas cada vez que o RedGuard é iniciado para evitar que isso seja usado para autenticar a infraestrutura C2.

1653118330(1).png

No caso de usar seu próprio certificado, modifique o parâmetro HasCert no arquivo de configuração para true para evitar problemas de comunicação normais causados pela incompatibilidade do conjunto de criptografia CipherSuites com o certificado personalizado devido à randomização de ofuscação JARM.```bash

Whether to use the certificate you have applied for true/false

HasCert = false

### Certificados TLS forjados

Ao implantar um Domain Fronting para ocultar o tráfego C2, o nome de domínio acelerado não possui informações de certificado HTTPS por padrão. Isso é obviamente problemático, por isso você precisa prestar atenção à configuração do certificado ao configurar o nome de domínio. Este também é o padrão para determinar se a amostra é tráfego de front-end de domínio.

![1653118330(1).png](https://raw.githubusercontent.com/wikiZ/RedGuardImage/main/1.png)

[^Tencent Cloud]: Configuração de Certificado da Rede de Distribuição de Conteúdo

Acredito que todos terão algumas perguntas após ler isto: **Como obter o certificado configurado? Se você usar seu próprio aplicativo para o certificado, isso não atenderá ao efeito de anonimato que esperamos.** Aqui você pode usar o certificado clonado para a configuração. Tomando a Tencent Cloud como exemplo, foi descoberto nos testes que ela não verifica a validade do certificado personalizado enviado. Podemos usar o mesmo certificado do site real do nome de domínio acelerado para forjá-lo. Embora o certificado forjado não consiga se comunicar ao substituir o certificado padrão do CS em circunstâncias normais, ele não terá sua validade verificada quando implantado na aceleração completa do site CDN do provedor de serviços em nuvem e no RedGuard, e o tráfego interativo C2 pode se comunicar normalmente.
Baixar ferramenta