
RedEye is a visual analytic tool supporting Red & Blue Team operations
Этот репозиторий GitHub больше не находится в активной разработке. Мы будем рассматривать сообщения об ошибках и запросы на слияние от сообщества для исправления ошибок, но не будем рассматривать новые функции.
RedEye — это аналитический инструмент с открытым исходным кодом, разработанный CISA и DOE совместно с Тихоокеанской северо-западной национальной лабораторией для помощи красным командам в визуализации и отчетности по командно-контрольным действиям. Этот инструмент позволяет оператору оценивать и отображать сложные данные, оценивать стратегии смягчения последствий и обеспечивать эффективное принятие решений в ответ на оценку Красной команды. Инструмент парсит логи, например, от Cobalt Strike, и представляет данные в легко усваиваемом формате. Пользователи могут помечать и добавлять комментарии к действиям, отображаемым в инструменте. Операторы могут использовать режим презентации RedEye для представления результатов и рабочего процесса заинтересованным сторонам.
RedEye может помочь оператору эффективно:
./RedEye --redTeam --password <ваш_пароль>
./RedEye # Или просто дважды щелкните исполняемый файл "RedEye"
Проблема с macOS — при первом запуске RedEye может появиться ошибка "not verified". Вам необходимо перейти в «Системные настройки» > «Безопасность и конфиденциальность» > «Основные» и нажать «Открыть в любом случае». Дополнительная информация на странице поддержки Apple.
RedEye имеет два режима, охватывающих два этапа процесса Red Teaming. Режим Красной команды позволяет импортировать данные C2, редактировать импортированные данные, а также оставлять комментарии и создавать презентации. После обработки и аннотирования данных кампании Красные команды могут экспортировать свою кампанию в виде автономного файла .redeye и передать его Синей команде для отчетности и устранения последствий. Режим Синей команды запускает RedEye в упрощенном режиме только для чтения для просмотра обработанных данных, экспортированных Красной командой.
Примечание: Оба режима Красной и Синей команд могут быть запущены из одного и того же бинарного файла приложения RedEye.
Загруженный бинарный файл состоит из двух частей:
RedEyeparsers, содержащая бинарные файлы парсеров (например, cobalt-strike-parser — бинарный парсер журналов Cobalt Strike).Есть три варианта запуска RedEye в режиме Красной команды:
--redTeam и пароль:
./RedEye --redTeam --password <ваш_пароль>
docker-compose.yml.docker-compose -f docker-compose.yml up -d redeye-core
Режим Синей команды — это упрощенный интерфейс только для чтения, предназначенный для отображения данных, которые были обработаны, аннотированы и экспортированы Красной командой. Этот режим запускается по умолчанию, чтобы упростить запуск для Синей команды.
Версию для Синей команды можно запустить двойным щелчком по бинарному файлу приложения 'RedEye'. RedEye запускается по адресу http://127.0.0.1:4000 (по умолчанию) и автоматически откроет ваш браузер по умолчанию.
Если папка campaigns находится в том же каталоге, что и приложение RedEye, RedEye попытается импортировать все файлы кампаний .redeye внутри нее. Файлы кампаний можно экспортировать в режиме Красной команды.
Чтобы подготовить версию для Синей команды, выполните следующие два шага:
RedEye в пустую папку.campaigns в том же каталоге и поместите туда файлы кампаний .redeye, которые хотите отправить.Folder/
RedEye
campaigns/
Campaign-01.redeye
Campaign-02.redeye
Файлы .redeye также можно загрузить в режиме Синей команды через диалоговое окно «+ Добавить кампанию».
В этом репозитории есть примеры наборов данных, доступные для загрузки. Они находятся в папке ./applications/redeye-e2e/src/fixtures.
Возможно, вы захотите использовать такой инструмент, как download-directory.github.io, чтобы загрузить только одну папку из репозитория GitHub.
Введите ./Redeye -h, чтобы просмотреть параметры
-d, --developmentMode [boolean] put the database and server in development mode
-r, --redTeam [boolean] run the server in red team mode
--port [number] the port the server should be exposed at
-p, --password [string] the password for user authentication
--parsers [string...] A list of parsers to use or a flag to use all parsers in the parsers folder
-t, --childProcesses [number] max # of child processes the parser can use
-h, --help display help for command
вы также можете настроить параметры сервера в файле config.json, который находится рядом с бинарным файлом RedEye
{
"password": "937038570",
"redTeam": true,
"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // or true/false
}
npm install -g yarnyarn install // Устанавливает все пакетыyarn release:all для сборки бинарного файла для Linux, macOS и Windowsyarn release:(mac|windows|linux) .Установите Node.js >= v16 Установите yarn глобально через npm
npm install -g yarn
Установите зависимости пакетов
yarn install
Запускает проект в режиме разработки
yarn start
Рекомендуется запускать сервер и клиент в двух отдельных терминалах
yarn start:client
...в другом терминале
yarn start:server
для сборки бинарного файла для Linux, macOS и Windows
yarn release:all
для сборки под конкретную платформу замените all на имя платформы
yarn release:(mac|windows|linux)