
红队行动涉及多种技能,持续数月且具有政治敏感性;需要大量监控、整合和谨慎操作。Wavestone的红队行动管理软件Abaddon旨在让红队行动更快、更可重复、更隐蔽,同时包含增值工具并带来丰富的报告能力。
因为:
我们想让Abaddon实现什么?:
Abaddon旨在通过以下方式简化红队行动:
在RSAC2020上介绍Abaddon的幻灯片可在此处找到:(Abaddon, the red team angel)

Abaddon已在Debian、LUbuntu以及当然的KALI Linux上测试(最新测试在5.4.0 amd64版本上进行)。 您还需要有互联网访问权限,如果要在本地部署C&C服务器,则还需要一个公网IP地址。
请注意,配置AWS环境最简便的方法可能是按照此处指示安装aws-cli:https://docs.aws.amazon.com/fr_fr/cli/latest/userguide/install-cliv2-linux.html
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install
git clone [email protected]/wavestone-cdt/abaddon.git
cd abaddon
aws configure
mv abaddon/settings.py.sample abaddon/settings.py
sed -i 's/yourPasswordHere/<databasepassword>/g' abaddon/settings.py
bash setup/install.sh
该脚本将:
启动红队天使!
bash abaddon.sh
打开浏览器,访问127.0.0.1:8000(使用安装过程中创建的Django超级用户凭据登录)。
如果之前没有从Abaddon部署过EC2实例(很重要:从Abaddon部署EC2,这样您才能访问位于aws文件夹中的SSH密钥),请转到投递/让我们钓鱼!页面。点击部署EC2!。等待部署完成(您可以在启动Abaddon的终端中检查EC2是否已准备好使用,所有部署步骤都会出现在shell中)。
转到misc/apache/default-ssl.conf文件,更新第二个VirtualHost中的EC2域名。为避免基础设施被发现,购买一个新域名并配置使其指向您的EC2。在Apache配置文件中使用该域名,并相应地更新misc/apache/topsecret.key和misc/apache/topsecret.crt,即您新域名的私钥和证书。
然后转到监控当前场景页面,点击配置RedELK基础设施。为此场景命名。Abaddon实际上同时只支持一个场景。选择从您的Abaddon部署的EC2实例,并选择本地部署(因为您在本地部署了Apache Docker)。然后,选择已部署的EC2用于接收HTTP和SSL连接的端口,以及Apache反向代理将流量转发到的端口和IP地址(例如,您的SILENTTRINITY服务器监听的IP和端口)。 一个常见的配置如下:
http port = 80
ssl port = 443
Listening Port= 9999
C2 IP adress = 172.16.0.1
等待部署完成,然后返回监控当前场景页面。
请随时向我们发送Pull Requests,或向我提问(@Ibrahimous)。
我们非常希望看到渗透测试人员和其他进攻性安全爱好者走出他们的秘密区域,分享想法,为建立全面的红队操作框架做出贡献。
因此,如果您想增强该工具,请尽管去做。如果您想彻底重塑它,请提交您的想法。
文档正在完善中,很快将在Wiki中提供。
Charles IBRAHIM (@Ibrahimous)
(排名不分先后)