Skip to content
KitploitKITPLOIT
工具博客
提交
工具博客
提交

黑客、渗透测试和网络安全工具,武装您的安全武器库!

Kitploit 是一个黑客、网络安全和渗透测试工具的目录。发现最新的项目更新,查找漏洞、分析系统、自动化测试并加强你的安全。

··订阅源·联系·隐私·© 2026 Kitploit

工具目录

分类

查看所有分类
Loading categories
redteam-plan — 规划红队演练时需要考虑的问题 | Kitploit
工具/GitHubGitHub/magoo/redteam-plan
渗透测试学习与教育红队事件响应精选资源学习路径与课程
GitHubmagoo/redteam-plan

redteam-plan

规划红队演练时需要考虑的问题

查看仓库
6141118年前Kitploit 审核通过

最受欢迎

查看全部 →

发现我们社区最常用的工具。

探索所有工具

浏览我们的工具集合

查看所有工具 →
分享

🔥 🚒 规划红队演练

本文档通过对比 红队 中描述的非常具体的红队风格,为红队规划提供参考。此方法表达了几种偏向,以优化蓝队的价值和热情。它特别避免试图通过红队惩罚来激励。

请审查以下问题,以检验你的红队规划是否已为蓝队的价值进行了彻底思考。

❌ 负面动机

以下情况是推动红队演练的常见原因。这些对士气或团队凝聚力具有破坏性。演练可能不是实现你目标的正确工具。

  • 证明另一个组织的不安全性
  • 展示对一群人的支配地位
  • 通过震慑和敬畏来证明或表达观点
  • 尽可能多地枚举和发现漏洞
  • 测试简单的检测机制是否正常工作

👍 干系人

没有什么比一场没有领导或影响者发起和跟进的演练更浪费了。确保演练的收益由一个热情的干系人团体推动。确保这个团体知情并能产生动力。

  • 设定期望,并指定明确的负责方/所有者来推动演练成果
  • 确保对变化持开放态度,并准备好发起人来推动变革。
  • 组织是否愿意参加这次演练?
  • 参与者是否愿意对风险进行任何校准,或重新审视他们当前的路线图?
  • 是否存在比任何红队发现更优先的重大技术债?
  • 红队的发现是否会如此可预测,以至于一开始就不需要演练?

📅 时间预估

你可以预估从规划阶段到缓解阶段结束(或介于两者之间)所需的时间。时间预期高度依赖于每个阶段所做的决策。

  • 规划(周/月):规划整体执行,填补本文档的空白。
  • 攻击(分钟/周):红队的导入和事件的主动创建。
  • 响应(小时/周):如果事件被发现,即时响应的时长。
  • 桌面推演(天/周):如果事件未被发现,强制响应或桌面推演的时长。
  • 事件响应(短期)(天/周):移除红队访问权限、修补任何已发现的漏洞、清除对手的时间。
  • 红队揭晓(小时):展示红队的行动,以校准事件响应现实。
  • 事件响应(事后复盘)(小时/天):组织经验教训并进行广泛展示。
  • 长期缓解(周/月):在考虑下一次红队之前,完成更艰难的经验教训、重构和成长。

👪 人员

确定所有可能需要了解红队计划和秘密的人员。在这里,你需要降低任何“打破玻璃”风险,并准备好联系方式,以便在发生任何紧急情况时从演练中转向。

  • 咨询公司:你会聘请外部方作为红队吗?
  • 内部资源:内部员工会充当红队吗?
  • 谁负责(在这种情况下,暂不)报警?
  • 谁负责对外公关/沟通?
  • 谁负责客户互动?
  • 谁是违规通知的资源?(内部/外部法律顾问)
  • 谁是总体的“游戏主持人”,将引导问题并成为良好判断的最终来源?

📉 战略

决定你将从这次经历中在何处积累价值。到处都有权衡取舍,可能无法解决你希望通过演练解决的问题。

  • 潜在的防御者是否知道在某个时候应该预期红队的出现?
    • 他们应该知道吗?你需要设定这一期望吗?
  • 你是否还会公布一个预期红队出现的时间窗口?
    • 这是否会引起健康的兴奋感和准备冲刺?
  • 攻击者是否会受到大量“作弊”式引导,还是完全自由发挥?
    • 这种权衡涉及事件响应价值和漏洞发现。
  • 团队是否已被告知将有关于羞辱的严格规则?
    • 你要避免任何认为这是对糟糕安全性的惩罚的感觉。
  • 团队是否已被告知这是给蓝队的礼物,而不是惩罚糟糕的安全性?也就是说,这不是测试,而是切磋?
    • 在这一点上强调再强调。确保大家明白这是一个有价值的反馈循环,而不是员工绩效周期。
  • 是否选择了一种特定的方法或现实的“杀伤链”来构建演练?
  • 你的目标是模拟一个已经得到大量缓解的风险中的事件,还是一个遥测/预防措施少得多的风险中的事件?
  • 在每个阶段,什么是“打破玻璃”机制?如果红队失误并导致中断,你如何广泛宣布真相以及接下来需要做什么?
  • 在什么情况下你想“取消”红队?
    • 考虑它何时自然完成、外部干扰需要停止,或者当体验对参与者不再有价值时。

🔧 攻击设计

攻击代表着你试图缓解的风险、你试图处理的事件,或者你希望纳入响应的个人。这些决策都有规划负担,尽早识别这些负担是有帮助的。

  • 攻击是否真的需要大量专业知识和努力,还是你可以通过简单的攻击重现来发现?甚至有必要聘请外部方吗?
  • 攻击应该在杀伤链中的哪个位置开始?(例如,早期:鱼叉式网络钓鱼,或晚期:使用域管理员进行横向移动)
  • 需要哪些凭据/物理访问权限/文档来支持攻击的发起?谁来提供它们?是否有需要事后跟进的安全影响?
  • 如果红队提前成功,他们是否应该开始渗透测试或漏洞评估?他们应该试图被抓住吗?
  • 攻击者是否应该模仿特定的对手或攻击方法?
  • 如果红队被检测到,会有备用计划或第二次攻击吗?红队会转向渗透测试吗?
  • 红队将在何处以及如何记录他们的行为?这些需要被捕获,以用于任何后续的桌面推演,并确认补救措施和经验教训。你能收集 bash 历史吗?TCP 转储?手动笔记?
  • 红队的方法是否会基于现实?他们是否会使用现实攻击者无法使用的方法?

🚨 事件响应

如果你能预见你的响应过程将有多成熟,你就可以操控响应以获得更大的收益。一个不成熟的响应团队可以由游戏主持人大力引导,或者一个成熟的响应团队可以独自发现协调和沟通中的摩擦点。

  • 事件响应是否需要遵循特定的协调方法或计划?例如,安全泄漏 101 或 初创公司事件响应计划 中描述的议程和方法。
  • 事件响应是否需要自然地汇聚,以便你能够去除其过程中的摩擦?
  • 事件响应是否会人为地汇聚,以强制进行预期的响应作为练习?
  • 你是否会希望人为地升级事件,以便你能够控制事件响应?
  • 如果蓝队有诚实的问题,谁来沟通与红队的联系?(例如:“我们认为我们发现了另一起入侵”)
  • 谁将在蓝队缓解时记录红队的痛点?(“你们一直移除我们的信标,我们很难恢复,我们没想到你们会一下子全部找到!”)
  • 如果事件响应没有及时推进,谁或以何种方式向蓝队泄露指标?
    • 这会以桌面推演的形式进行吗?
  • 短期缓解措施/长期预防措施是否作为事件响应的一部分被收集?

🔍 红队揭晓

蓝队会对红队有各种各样的疑问。如果操作得当,这可以是一个令人兴奋的时刻。保持这种关系的健康至关重要。红队应被视为宝贵的陪练伙伴。更好的是,一只值得追逐的兔子。

  • 红队在攻击阶段的行为是否被很好地记录和理解?
  • 事件响应过程是否遗漏了任何重大的红队行动?
  • 是否仍有任何 IOC 或工件在继续发送信标或未来可被发现?
  • 是否有什么后门或其他风险变更在事件响应后仍然存在?
  • 蓝队的调查和遏制有多彻底?

💀 事后复盘

高质量的事后复盘将为数月的工作安排提供信息,并通过共享经验让每个人在使命上校准。

  • 是否与演练中的所有参与者进行了彻底的访谈或汇报?
  • 是否已集中收集所有后续缓解项目,并根据参与者的价值感受进行优先级排序?
  • 这些感受是否正在被总结并反馈给参与者?
  • 你是否已预留会议来展示它们?
  • 谁在展示它们?
  • 红队是否可以对这些感受发表评论,或回答问题?
  • 参与者是否会因参与而获得奖励?
  • 他们是否有充足的时间进行汇报和讨论?
  • 这是否是对实际风险的有价值的校准?

👶 小型演练

你可以保持演练的规模小,并尽量减少其他人的参与。要发挥创意。

只需让一名团队成员模拟一个你认为能够成功响应的事件。例如,你可以安装一个具有自动更新功能的软件,并假装它是恶意软件。然后你“追捕”“C&C”,它实际上只是其更新信标。例如,你能证明它仅限于该主机,而不涉及其他主机吗?

或者,让一名团队成员进行“未经授权的更改”,并整理一个事件时间线,记录该事件以及哪些后续行动很重要。

一定要记录你的发现、经验教训和后续行动,以呈现给他人。如果红队的经验教训是孤立的,它们就没有价值,而且它们不需要复杂。

下载工具