仅限授权使用:仅将此技能用于授权的安全评估、防御验证或受控教育环境。
红队战术
基于MITRE ATT&CK框架的对手模拟原则。
1. MITRE ATT&CK 阶段
攻击生命周期
RECONNAISSANCE → INITIAL ACCESS → EXECUTION → PERSISTENCE
↓ ↓ ↓ ↓
PRIVILEGE ESC → DEFENSE EVASION → CRED ACCESS → DISCOVERY
↓ ↓ ↓ ↓
LATERAL MOVEMENT → COLLECTION → C2 → EXFILTRATION → IMPACT
阶段目标
| 阶段 | 目标 |
|---|---|
| 侦察 | 映射攻击面 |
| 初始访问 | 获得第一个立足点 |
| 执行 | 在目标上运行代码 |
| 持久化 | 在重启后存活 |
| 权限提升 | 获取管理员/root权限 |
| 防御规避 | 避免检测 |
| 凭据访问 | 收集凭据 |
| 发现 | 映射内部网络 |
| 横向移动 | 扩散到其他系统 |
| 收集 | 收集目标数据 |
| C2 | 维护命令通道 |
| 数据窃取 | 提取数据 |
2. 侦察原则
被动 vs 主动
| 类型 | 权衡 |
|---|---|
| 被动 | 不接触目标,信息有限 |
| 主动 | 直接接触,检测风险更高 |
信息目标
| 类别 | 价值 |
|---|---|
| 技术栈 | 攻击向量选择 |
| 员工信息 | 社会工程 |
| 网络范围 | 扫描范围 |
| 第三方 | 供应链攻击 |
3. 初始访问向量
选择标准
| 向量 | 何时使用 |
|---|---|
| 钓鱼 | 人员目标,电子邮件访问 |
| 公开漏洞利用 | 暴露的脆弱服务 |
| 有效凭据 | 泄露或破解的凭据 |
| 供应链 | 第三方访问 |
4. 权限提升原则
Windows目标
| 检查 | 机会 |
|---|---|
| 未引用的服务路径 | 写入路径 |
| 弱服务权限 | 修改服务 |
| 令牌权限 | 滥用SeDebug等 |
| 存储凭据 | 收集 |
Linux目标
| 检查 | 机会 |
|---|---|
| SUID二进制文件 | 以所有者身份执行 |
| Sudo配置错误 | 命令执行 |
| 内核漏洞 | 内核漏洞利用 |
| Cron作业 | 可写脚本 |
5. 防御规避原则
关键技术
| 技术 | 目的 |
|---|---|
| LOLBins | 使用合法工具 |
| 混淆 | 隐藏恶意代码 |
| 时间戳篡改 | 隐藏文件修改 |
| 日志清除 | 移除证据 |
操作安全
- 在工作时间内工作
- 模仿合法流量模式
- 使用加密通道
- 与正常行为混合
6. 横向移动原则
凭据类型
| 类型 | 用途 |
|---|---|
| 密码 | 标准认证 |
| 哈希 | Pass-the-hash |
| 票据 | Pass-the-ticket |
| 证书 | 证书认证 |
移动路径
- 管理共享
- 远程服务(RDP、SSH、WinRM)
- 内部服务漏洞利用
7. Active Directory 攻击
攻击类别
| 攻击 | 目标 |
|---|---|
| Kerberoasting | 服务账户密码 |
| AS-REP Roasting | 无预认证的账户 |
| DCSync | 域凭据 |
| Golden Ticket | 持久域访问 |
8. 报告原则
攻击叙述
记录完整的攻击链:
- 如何获得初始访问
- 使用了哪些技术
- 实现了哪些目标
- 检测在哪里失败
检测缺口
对于每个成功的技术:
- 应该检测到什么?
- 为什么检测没有生效?
- 如何改进检测
9. 道德边界
必须做
- 保持在范围内
- 最小化影响
- 如果发现真实威胁立即报告
- 记录所有操作
禁止做
- 破坏生产数据
- 造成拒绝服务(除非在范围内)
- 超出概念验证的访问
- 保留敏感数据
10. 反模式
| ❌ 不要 | ✅ 要 |
|---|---|
| 急于利用 | 遵循方法论 |
| 造成损害 | 最小化影响 |
| 跳过报告 | 记录一切 |
| 忽略范围 | 保持在边界内 |
记住: 红队模拟攻击者以改进防御,而不是造成伤害。
何时使用
此技能适用于执行概述中描述的工作流程或操作。
限制
- 仅当任务明确匹配上述范围时才使用此技能。
- 不要将输出视为环境特定验证、测试或专家审查的替代品。
- 如果缺少所需输入、权限、安全边界或成功标准,请停止并请求澄清。