Skip to content
KitploitKITPLOIT
ИнструментыБлог
Log in
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
RedGuard — Инструмент контроля потока на фронте C2 с рандомизацией отпечатков JA3/JARM, подменой домена (domain fronting), валидацией гибкого профиля C2 и белым списком IP для уклонения от синих команд, антивирусов, EDR и картографирования киберпространства. | Kitploit
Инструменты/GitHubGitHub/wikiz/redguard
Обход IDS/IPSКомандование и УправлениеRed Teaming
GitHubwikiz/redguard

RedGuard

Инструмент контроля потока на фронте C2 с рандомизацией отпечатков JA3/JARM, подменой домена (domain fronting), валидацией гибкого профиля C2 и белым списком IP для уклонения от синих команд, антивирусов, EDR и картографирования киберпространства.

Репозиторий
1.6k212212 лет назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

RedGuard — Отличный инструмент управления потоком C2 Front Flow

Звезды GitHub Вопросы GitHub Релиз GitHub


Английский | Китайская документация

1653117445(1).png

0x00 Введение

Что такое RedGuard

RedGuard — это производный инструмент, основанный на технологии управления фронтальным потоком командного центра (C2). Он отличается легковесным дизайном, эффективным взаимодействием трафика и надежной совместимостью, разработанной на языке программирования Go. По мере постоянной эволюции кибератак и усложнения учений красных и синих команд, RedGuard предназначен для предоставления лучшего решения по сокрытию каналов C2 для красной команды. Он обеспечивает контроль потока для канала C2, блокирует «вредоносный» аналитический трафик и более эффективно выполняет всю атакующую задачу.

RedGuard — это инструмент управления потоком C2 Front Flow, способный избегать обнаружения со стороны Blue Team, AVS, EDR и средств поиска в киберпространстве.

Когда используется RedGuard?

  • В ходе наступательно-оборонительных учений, когда исследователи пытаются провести кибератрибуцию и анализируют трафик C2, подключенный к атакующим, с помощью платформы ситуационной осведомленности
  • Предотвращение анализа образцов вредоносного ПО путем идентификации облачных песочниц на основе библиотек JA3-отпечатков
  • Блокировка вредоносных запросов для предотвращения атак повторного воспроизведения и достижения обфускации в сети
  • Ограничение запросов доступа с помощью белого списка, если указан IP подключающегося сервера
  • Предотвращение сканирования и идентификации C2-инфраструктуры с помощью технологии картографирования киберпространства, перенаправление или перехват трафика сканирующих зондов
  • Поддержка фронтального управления потоком для нескольких C2-серверов, возможность реализации domain fronting и балансировки нагрузки для достижения эффекта скрытности
  • Возможность ограничения подключения хостов по регионам на основе атрибуции IP-адресов с помощью запроса к API обратного поиска IP
  • Разрешение сильных особенностей поэтапного разбора путей по правилу checksum8 без изменения исходного кода
  • Анализ поведения синей команды по отслеживанию через логи перехвата целевых запросов, что позволяет отслеживать события/проблемы подключения пиров
  • Возможность настройки временного периода для легитимного взаимодействия с образцами, чтобы осуществлять обмен трафиком только в рабочее время
  • Синтаксический анализатор Malleable C2 Profile, способный строго проверять входящие HTTP/S-запросы на соответствие malleable-профилю и отбрасывать исходящие пакеты при нарушении (поддерживается Malleable Profiles 4.0+)
  • Встроенный черный список IPv4-адресов для большого количества устройств, honeypot-ловушек и облачных песочниц, связанных с поставщиками кибербезопасности, для автоматического перехвата трафика перенаправляющих запросов
  • Информация об SSL-сертификатах и URL-адреса перенаправления, которые могут взаимодействовать с образцами через настраиваемые инструменты для избежания фиксированной подписи трафика инструментов
  • ..........

0x01 Установка

Вы можете напрямую загрузить и использовать скомпилированную версию, либо удаленно загрузить пакет Go для независимой компиляции и запуска.```bash git clone https://github.com/wikiZ/RedGuard.git cd RedGuard

You can also use upx to compress the compiled file size

go build -ldflags "-s -w" -trimpath

Give the tool executable permission and perform initialization operations

chmod +x ./RedGuard&&./RedGuard

# 0x02 Описание конфигурации

## Инициализация

Как показано на рисунке ниже, установите права на выполнение и инициализируйте RedGuard. При первом запуске в домашнем каталоге текущего пользователя будет создан файл конфигурации для настройки гибких функций. Имя файла конфигурации: **.RedGuard_CobaltStrike.ini**.

![1653117707(1).png](https://assets.kitploit.com/production/public/readmes/5558/cf6ff1cd485be1627f0d5787dcb82cd41942e8fe8f58af8140d82cc1f8c7a12d.png)

**Содержимое файла конфигурации:**

![1653117707(1).png](https://raw.githubusercontent.com/wikiZ/RedGuardImage/main/1692550409350.png)

Параметры конфигурации cert в основном предназначены для настройки информации о SSL-сертификате для зашифрованной HTTPS-связи между сэмплом и инфраструктурой C2. Параметры proxy в основном используются для настройки параметров управления в трафике обратного прокси. Конкретное использование будет подробно объяснено ниже.

Зашифрованная HTTPS-связь с SSL-сертификатом будет генерироваться в каталоге cert-rsa/ в том каталоге, где выполняется RedGuard. Вы можете запускать и останавливать основные функции инструмента, изменяя файл конфигурации **(серийный номер сертификата генерируется на основе временной метки, не беспокойтесь о привязке к этой функции)**.Если вы хотите использовать собственный сертификат, просто переименуйте его в ca.crt и ca.key.```bash
openssl x509 -in ca.crt -noout -text

1653118330(1).png

Случайные отпечатки TLS JARM обновляются каждый раз при запуске RedGuard, чтобы предотвратить их использование для аутентификации инфраструктуры C2.

1653118330(1).png

В случае использования собственного сертификата измените параметр HasCert в файле конфигурации на true, чтобы предотвратить проблемы с нормальной связью, вызванные несовместимостью набора шифров CipherSuites с пользовательским сертификатом из-за рандомизации обфускации JARM.```bash

Whether to use the certificate you have applied for true/false

HasCert = false

### Поддельные TLS-сертификаты

При развертывании Domain fronting для сокрытия C2-трафика ускоренное доменное имя по умолчанию не имеет информации о HTTPS-сертификате. Это, очевидно, проблематично, поэтому при настройке доменного имени необходимо уделить внимание конфигурации сертификата. Это также является основой по умолчанию для определения того, является ли образец трафиком domain front-end.

![1653118330(1).png](https://raw.githubusercontent.com/wikiZ/RedGuardImage/main/1.png)

[^Tencent Cloud]: Конфигурация сертификата сети доставки контента

Я считаю, что у многих возникнут вопросы после прочтения этого: **Как получить настроенный сертификат? Если вы используете собственное приложение для сертификата, это не будет соответствовать ожидаемому эффекту анонимности.** Здесь можно использовать клонированный сертификат для настройки. В качестве примера возьмем Tencent Cloud: в ходе тестирования было обнаружено, что он не проверяет действительность загруженного пользовательского сертификата. Мы можем использовать тот же сертификат, что и у фактического сайта ускоренного доменного имени, для подделки. Хотя поддельный сертификат не может взаимодействовать при замене сертификата по умолчанию CS в обычных условиях, он не будет проверять действительность при развертывании на полномасштабном ускорении CDN облачного провайдера и RedGuard, и C2-трафик может нормально взаимодействовать.
Скачать инструмент