Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
RedEye — RedEye 是一款支持红队与蓝队行动的可视化分析工具。 | Kitploit
工具/GitHubGitHub/cisagov/redeye
渗透测试命令与控制红队事件响应日志分析Archived
GitHubcisagov/redeye

RedEye

RedEye 是一款支持红队与蓝队行动的可视化分析工具。

查看仓库
2.8k2902年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享
网站

RedEye:红队C2日志可视化


⚠️ 此仓库当前处于维护模式 ⚠️

本GitHub仓库不再积极开发。我们会审查社区的问题和拉取请求以便修复bug,但不会考虑任何新功能添加。


RedEye Screenshot

RedEye 是一个开源分析工具,由 CISA 和 DOE 的 太平洋西北国家实验室 开发,旨在帮助 红队 可视化和报告指挥与控制活动。该工具允许操作员评估和展示复杂数据,评估缓解策略,并针对红队评估做出有效决策。该工具解析日志(例如来自 Cobalt Strike 的日志),并以易于理解的格式呈现数据。用户随后可以标记工具内显示的活动并添加评论。操作员可以使用 RedEye 的演示模式向利益相关者展示发现结果和工作流程。

RedEye 可以帮助操作员高效地:

  • 重放并展示红队评估活动的实际发生情况,而不是手动翻阅数千行日志文本。
  • 展示和评估复杂评估数据,以促进有效决策。
  • 更清晰地了解在红队评估或渗透测试中所采取的攻击路径和被攻陷的主机。
Red TeamBlue Team
Red TeamBlue Team

快速开始

  1. 下载适用于你操作系统*的最新RedEye二进制文件,请从 Releases 页面获取。
  2. 选择模式并运行服务器
    • 红队模式 启用全部功能:上传C2日志、探索数据、创建演示。必须以红队模式运行时提供密码。 要以红队模式启动服务器,请在终端中运行以下命令。
      root@kitploit:~
      ./RedEye --redTeam --password <your_password>
      
    • 蓝队模式(默认)启用简化的只读UI,用于查看由红队导出的活动。要以蓝队模式启动服务器,请在终端中运行以下命令。
      root@kitploit:~
      ./RedEye   # Or simplify double-click the "RedEye" executable 
      
  3. 在浏览器中访问 http://127.0.0.1:4000 使用Web应用。RedEye二进制文件在终端窗口中作为服务器运行,并会自动在默认浏览器中打开Web应用UI。您必须关闭终端窗口以退出RedEye服务器。
  4. 尝试导入 gt.redeye 示例数据集来开始。或者尝试其他 示例数据集。

MacOS 问题 - 首次运行RedEye时,可能会遇到“未验证”错误。您必须前往“系统偏好设置” > “安全性与隐私” > “通用”,然后点击“仍要打开”。更多信息请参阅 Apple支持页面。

参考 用户指南 了解RedEye的功能集。


红队与蓝队模式

RedEye 有两种模式,涵盖红队演练过程的两个阶段。红队模式允许导入C2数据、编辑导入的数据、添加注释和创建演示。在整理和标注活动数据后,红队可以将其活动导出为独立的 .redeye 文件,并移交给蓝队进行报告和修复。蓝队模式以简化的只读模式运行RedEye,用于查看红队导出的整理后数据。

注意:红队和蓝队模式都可以从同一个RedEye应用程序二进制文件启动。

红队

下载的二进制文件由两部分组成:

  • RedEye 应用程序二进制文件
  • parsers 文件夹,包含解析器二进制文件(例如 cobalt-strike-parser Cobalt Strike 日志解析器二进制文件)

有三种选项可以以红队模式运行RedEye:

  1. 运行下载的二进制文件,传递 --redTeam 和密码选项:
    root@kitploit:~
    ./RedEye --redTeam --password <your_password>
    
  2. 直接克隆、安装并运行项目(详见 本地构建 部分)。
  3. Docker Compose
    1. 克隆仓库
    2. 更新 docker-compose.yml 中的环境变量。
    3. 运行:
      root@kitploit:~
      docker-compose -f docker-compose.yml up -d redeye-core
      

蓝队

蓝队模式是一个简化的只读UI,用于显示由红队整理、标注和导出的数据。该模式默认运行,以便蓝队更简单地启动。

蓝队版本可以通过双击“RedEye”应用程序二进制文件来运行。RedEye默认在 http://127.0.0.1:4000 运行,并会自动打开您的默认浏览器。

蓝队演示移交

如果 campaigns 文件夹与 RedEye 应用程序位于同一目录,RedEye 将尝试导入其中的任何 .redeye 活动文件。活动文件可以在红队模式下导出。

要为蓝队准备版本,请遵循以下两个步骤:

  1. 将 RedEye 应用程序二进制文件复制到一个空文件夹。
  2. 在同一目录中创建一个 campaigns 文件夹,并将要发送的 .redeye 活动文件放入其中。
root@kitploit:~
Folder/
	RedEye
	campaigns/
		Campaign-01.redeye
		Campaign-02.redeye

.redeye 文件也可以在蓝队模式下通过“+ 添加活动”对话框上传。

示例数据集

此仓库中有可供下载的示例数据集。它们位于 ./applications/redeye-e2e/src/fixtures 文件夹中。

  • gtdataset - 可作为 gt.redeye 和 Cobalt Strike 日志 获取
  • smalldata - 可作为 smalldata.redeye 和 Cobalt Strike 日志 获取
  • testdata - 可作为 Cobalt Strike 日志 获取

您可能想使用 download-directory.github.io 之类的工具仅下载GitHub仓库中的一个文件夹。

RedEye 服务器参数

输入 ./Redeye -h 查看选项

root@kitploit:~
-d, --developmentMode [boolean]  put the database and server in development mode
-r, --redTeam [boolean]          run the server in red team mode
--port [number]                  the port the server should be exposed at
-p, --password [string]          the password for user authentication
--parsers [string...]            A list of parsers to use or a flag to use all parsers in the parsers folder
-t, --childProcesses [number]    max # of child processes the parser can use
-h, --help                       display help for command

您也可以在 RedEye 二进制文件旁边的 config.json 文件中配置服务器参数

root@kitploit:~

{
	"password": "937038570",
	"redTeam": true,
	"parsers": ["cobalt-strike-parser", "brute-ratel-parser"] // or true/false
}

本地构建

所需包

  • Node.js >= v16
  • 安装 yarn:npm install -g yarn
  • 运行:yarn install // 安装所有包
  • 选择运行以下之一:
    1. yarn release:all 为 Linux、macOS 和 Windows 构建二进制文件
    2. yarn release:(mac|windows|linux)
  • 平台选项:
    • mac
    • windows
    • linux

开发

设置

安装 Node.js >= v16 通过 npm 全局安装 yarn

root@kitploit:~
npm install -g yarn

安装包依赖

root@kitploit:~
yarn install

快速开始开发

以开发模式运行项目

root@kitploit:~
yarn start

高级开发

建议在两个单独的终端中运行服务器和客户端

root@kitploit:~
yarn start:client

...在另一个终端中

root@kitploit:~
yarn start:server

构建

为 Linux、macOS 和 Windows 构建二进制文件

root@kitploit:~
yarn release:all

要为特定平台构建,请将 all 替换为平台名称

root@kitploit:~
yarn release:(mac|windows|linux)

平台支持

  • Linux
    • Ubuntu 18 及更新版本
    • Kali Linux 2020.1 及更新版本
    • 其他版本可能支持但未测试
  • macOS
    • El Capitan 及更新版本
  • Windows
    • Windows 7 及更新版本
    • ARM 支持为实验性

CISA Logo RedEye Logo
下载工具