Skip to content
KitploitKITPLOIT
工具漏洞利用博客
Log in
提交
工具漏洞利用博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
RedTeamSimmer — 基于Web的对手仿真平台,通过Go代理在Windows终端上编排Atomic Red Team测试,具备MITRE ATT&CK映射、APT仿真计划和检测规则关联功能。 | Kitploit
工具/GitHubGitHub/breachsimrange/redteamsimmer
防御工具渗透测试框架脚本与自动化渗透测试命令与控制威胁情报学习与教育红队对抗性攻击实验室与实践
GitHubbreachsimrange/redteamsimmer

RedTeamSimmer

81527天前尚未审核

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

基于Web的对手仿真平台,通过Go代理在Windows终端上编排Atomic Red Team测试,具备MITRE ATT&CK映射、APT仿真计划和检测规则关联功能。

查看仓库

RedTeamSimmer Logo

RedTeamSimmer

你一直想要的 Atomic Red Team UI
基于 Web 的对手仿真平台与 Atomic Red Team 测试编排工具。

Version License MITRE ATT&CK v19.1 Python 3.9+ Go 1.19+ Stars X


概述

RedTeamSimmer 是一个开源的、基于 Web 的对手仿真平台,提供现代化 UI,用于在企业 Windows 环境中编排 Atomic Red Team 测试。它最初是为 DEF CON Trainings 的“Mastering Breach and Adversarial Attack Simulation”培训而创建的。传统的原子测试执行需要记住 PowerShell 语法、手动管理每个端点的前置条件,并收集分散且缺乏集中可见性的结果。RedTeamSimmer 通过 Flask 服务器、轻量级 Golang 代理和实时 Web 界面解决了这一问题,使安全团队只需点击几下即可执行映射到 MITRE ATT&CK 的技术。操作人员可将代理部署到多个端点,浏览完整的 ATT&CK 目录,运行测试并自动处理前置条件,还能从单一仪表板监控实时彩色编码输出。

RedTeamSimmer 弥合了复杂对手仿真工具与实际可用性之间的差距——为你带来 Atomic Red Team 的强大能力,并配备简洁直观的界面。

它还内置了使用 Atomic Red Team 建模的对手仿真计划,覆盖真实威胁行为者,包括 APT28、APT3、APT41、FIN7、Lazarus Group 和 Wizard Spider,用于多阶段攻击仿真。针对 Sigma、Splunk 和 Elastic Security 的检测规则映射可帮助蓝队识别覆盖缺口并验证告警。完整的操作历史提供合规所需的完整审计轨迹。专为红队、蓝队、紫队演练、EDR/AV 测试和培训而设计。

RedTeamSimmer 由 BreachSimRange 团队创建并维护。最初的 RedTeamSimmer 由 @abhijithbr 创建。


DEF CON Singapore Demo Labs 2026

RedTeamSimmer 首次公开亮相于 DEF CON Singapore Demo Labs 2026。Demo Labs 展示环节用于向安全社区演示该平台的对手仿真能力以及实时原子测试执行。


功能

MITRE ATT&CK 集成

RedTeamSimmer 按 MITRE ATT&CK 战术组织所有原子测试,使浏览和选择要执行的技术变得简单。

  • 基于战术的导航 - 测试按其对应的 MITRE ATT&CK v19 战术分组(初始访问、执行、持久化、权限提升、隐蔽、防御削弱、凭据访问、发现、横向移动、收集、命令与控制、数据外泄、影响)。v19(2026 年 4 月)将旧版防御规避战术拆分为隐蔽(TA0005)和防御削弱(TA0112)——完整迁移说明见 docs/UPDATES.md。
  • 技术详情 - 在执行前查看完整技术描述、支持的平台、执行器类型和提权要求
  • 子技术支持 - 正确处理子技术(例如 T1059 命令和脚本解释器下的 T1059.001 PowerShell)
  • ATT&CK 链接 - 直接链接到每项技术的 MITRE ATT&CK 文档

多代理架构

在目标系统上部署轻量级代理,并从中央服务器远程编排测试执行。

  • 基于 Go 的代理 - 编译后的独立二进制文件,无外部依赖
  • 代理注册 - 代理会自动向服务器注册并上报系统信息(主机名、用户名、操作系统、架构)
  • AV 检测 - 代理可检测 60 多种防病毒/EDR 产品,包括 CrowdStrike、SentinelOne、Carbon Black、Defender 等
  • 可配置轮询 - 可调整轮询间隔和抖动时间以增强隐蔽性
  • 启动持久化 - 可通过注册表、计划任务或启动文件夹实现可选持久化
  • 远程关闭 - 干净地移除代理并完整清理痕迹

注意: 目前仅完全支持 Windows 代理。Linux/macOS 代理支持计划在未来版本中提供。

实时执行输出

测试输出会在代理执行时实时流式显示,而不是等到完成后才显示,因此你可以观察前置条件运行、主命令触发以及清理动作发生的过程。输出类型——stdout、stderr 和代理消息——可独立切换以减少噪声。每个测试阶段由装饰性日志横幅分隔,单独计时,并在完成时立即显示退出代码。

前置条件管理

原子测试通常需要在执行前准备好工具或文件。RedTeamSimmer 会解析 YAML 测试定义,运行 prereq_command 检查依赖是否已满足;如果未满足,则运行 get_prereq_command 进行安装。随后会进行重新验证步骤,确认前置条件已就绪,再触发主命令。如果你想跳过此过程——例如已经准备好目标环境——UI 提供手动覆盖选项以直接运行测试。

威胁行为者仿真计划

RedTeamSimmer 内置基于真实世界 APT 战术建模的预构建仿真计划。每个计划将 Atomic Red Team 测试串联起来,并映射到相应 MITRE ATT&CK 组织档案中记录的技术,因此你可以按顺序执行该行为者的杀伤链,而不是运行孤立技术。计划以 JSON 定义,完全可编辑且可扩展——你可以修改顺序、添加或移除技术,或使用自定义计划构建器从零开始构建自己的计划。

内置计划:

威胁行为者来源重点
APT28 (Fancy Bear)俄罗斯 - GRU 26165 部队政府间谍活动、选举干预、凭据收集
APT3 (Gothic Panda)中国 - MSS航空航天、国防和电信目标
APT41 (Wicked Panda)中国 - 双重用途混合间谍活动与以经济利益为动机的入侵
FIN7 (Carbanak)经济利益驱动(eCrime)POS 恶意软件、零售和酒店行业入侵模式
Lazarus Group朝鲜 - RGB金融盗窃、破坏性攻击、加密货币操作
Wizard Spider经济利益驱动(eCrime)Ryuk/Conti 勒索软件杀伤链、凭据访问、横向移动

每个计划都包含攻击链顺序、用于测试依赖项的 -GetPrereqs 标志,以及用于导出 ATT&CK Navigator 层的 MITRE 技术 ID。执行会在一个或多个代理上按顺序运行技术,并逐步捕获完整输出。

仪表板与报告

仪表板提供单一视图,显示在线/离线状态的活跃代理、已执行仿真总数、技术覆盖数量、成功与失败统计、最近任务历史,以及用于快速分诊的失败操作列表。

三种图表类型可视化运营态势——用于任务状态分布的环形图、用于战术覆盖的柱状图,以及用于代理状态分布的饼图。

MITRE ATT&CK 热图会根据 ATT&CK 矩阵渲染已执行技术,并以颜色编码状态(已完成、失败、运行中、待处理)显示,可点击查看详细输出,并随操作进展实时更新。

查看详情模态框

详情模态框用于深入查看单次技术执行。执行摘要会一目了然地显示技术 ID、退出代码和持续时间,随后是测试名称、描述、执行器和平台的解析明细。输入参数会同时以原始形式(带变量占位符)和解析后形式(带实际值)显示,因此你可以准确看到运行了什么。前置条件、主命令和清理部分各自显示其输出流并带语法高亮。清理命令会显示以供参考,但不会自动执行。外部链接会跳转到 MITRE ATT&CK、SigmaHQ 和 Atomic Red Team 仓库,便于进一步调查。

检测规则集成

每个已执行技术都会与来自三个来源的检测规则进行关联:

  • Sigma 规则 - 可转换为任意 SIEM 格式的通用检测规则
  • Splunk 查询 - 可直接使用的 SPL 查询
  • Elastic 规则 - 用于 Elastic Security 的检测规则

规则会根据技术 ID 自动匹配,并提供每项技术的计数摘要以及可展开的完整查询内容视图。直接链接会跳转到上游规则仓库。规则数据库为本地离线数据库,因此执行期间不会触发外部 API 调用——这在受限或气隙环境中运行时非常有用。

操作管理

操作视图列出每个操作及其状态、进度和时间戳。运行中的操作可在界面中暂停、恢复或停止。进度以完成百分比条显示,点击任意操作会打开完整执行时间线,其中包含按技术划分的结果表(状态、持续时间、退出代码)以及用于调试特定运行的可筛选日志视图。

文件投放系统

当仿真需要目标上的特定技术文件夹时,服务器会将其打包为 ZIP 归档并分发到选定的代理。代理会在执行开始前确认成功解压,测试完成或代理正常关闭后,已暂存文件会被移除。

代理管理

代理列表显示每个已注册代理及其状态指示器,并附带主机名、用户名、操作系统、架构和最后在线时间。AV 检测结果按代理显示,因此你可以准确看到目标上安装了哪些安全产品。代理配置——启动持久化、抖动时间、元数据——可从 UI 修改,无需重新部署二进制文件。远程关闭操作会干净地移除代理及其痕迹:注册表项、计划任务和投放文件。


架构

Architecture


截图

登录

Login

代理

Agents

技术执行

Technique Execution

仿真计划

Emulation Plans Emulation Plans

示例结果

Sample Results


安装

前置条件

  • Git
  • Windows 目标系统(用于代理部署)
  • Docker + Docker Compose(用于 Docker 安装)
  • Python 3.9+(用于直接安装)
  • Go 1.19+(用于构建代理——见下方安装步骤)

选项 1:Docker(推荐)

让服务器运行起来的最快方式。Docker 会自动处理所有 Python 依赖和环境隔离。

步骤 1:克隆仓库并下载 atomics```bash

git clone https://github.com/breachsimrange/RedTeamSimmer.git cd RedTeamSimmer

下载工具