# Red Team Tactics

> 基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。

- Skill: `misonl/red-team-tactics` (Agent Skill)
- Install (CLI): `npx skillmds@latest add misonl/red-team-tactics`
- Raw SKILL.md: https://api.skillmd.com/api/skills/misonl/red-team-tactics/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- Author: misonl (https://skillmd.com/u/misonl)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/misonl/red-team-tactics

---


# 红队战术

> 基于 MITRE ATT&CK 框架的对抗模拟原则。

---

## 1. MITRE ATT&CK 攻击阶段

### 攻击生命周期

```
侦察（Reconnaissance）-> 初始访问（Initial Access）-> 执行（Execution）-> 持久化（Persistence）
        v                    v                    v                  v
    权限提升（Priv Esc）-> 防御规避（Defense Evasion）-> 凭据访问（Credential Access）-> 发现（Discovery）
        v                    v                    v                  v
    横向移动（Lateral Movement）-> 数据收集（Collection）-> 指挥控制（C2）-> 数据泄露（Exfiltration）-> 影响力（Impact）
```

### 各阶段目标

| 阶段                 | 核心目标                        |
| -------------------- | ------------------------------- |
| **侦察（Recon）**     | 映射攻击面                      |
| **初始访问**         | 获取首个立足点                  |
| **执行（Execution）** | 在目标上运行代码                |
| **持久化**           | 在重启后依然存活                |
| **权限提升**         | 获取管理员（Admin）或 Root 权限 |
| **防御规避**         | 躲避安全检测                    |
| **凭据访问**         | 收集并提取各类凭据              |
| **发现（Discovery）** | 映射内网环境                    |
| **横向移动**         | 扩散至其他系统                  |
| **数据收集**         | 搜集目标敏感数据                |
| **指挥控制（C2）**    | 维持命令下发通道                |
| **数据泄露（Exfil）** | 提取并带出数据                  |

---

## 2. 侦察准则

### 被动侦察与主动侦察

| 类型         | 权衡（Trade-off）                            |
| ------------ | -------------------------------------------- |
| **被动侦察** | 不与目标直接接触，获取信息有限，但安全性极高 |
| **主动侦察** | 直接接触目标，获取信息多，但暴露风险极高     |

### 信息搜集重点

| 类别       | 价值所在           |
| ---------- | ------------------ |
| 技术栈     | 选择合适的攻击向量 |
| 员工信息   | 用于社会工程学攻击 |
| 网络范围   | 确定扫描范围       |
| 第三方协作 | 开展供应链攻击     |

---

## 3. 初始访问向量

### 选择标准

| 向量                    | 适用场景                   |
| ----------------------- | -------------------------- |
| **网络钓鱼（Phishing）** | 针对人员，需要邮件访问权限 |
| **公开漏洞（Exploits）** | 暴露在外的易受攻击服务     |
| **合规凭据**            | 泄露或被暴力破解的帐号     |
| **供应链攻击**          | 通过第三方供应商接入       |

---

## 4. 权限提升原则

### Windows 平台关注点

| 检查项             | 利用机会            |
| ------------------ | ------------------- |
| 未加引号的服务路径 | 利用路径写入漏洞    |
| 弱服务权限         | 修改服务执行逻辑    |
| 令牌特权（Token）   | 滥用 SeDebug 等特权 |
| 存储的凭据         | 离线或在线提取      |

### Linux 平台关注点

| 检查项          | 利用机会                |
| --------------- | ----------------------- |
| SUID 二进制文件 | 以所有者权限执行        |
| Sudo 配置错误   | 越权命令执行            |
| 内核漏洞        | 执行内核提取（Exploits） |
| 定时任务（Cron） | 修改可写脚本            |

---

## 5. 防御规避原则

### 核心技术

| 技术名                    | 目的                   |
| ------------------------- | ---------------------- |
| LOLBins                   | 利用系统内置的合法工具 |
| 代码混淆（Obfuscation）    | 隐藏恶意代码特征       |
| 时间戳篡改（Timestomping） | 隐藏文件修改痕迹       |
| 日志清理                  | 抹除攻击证据           |

### 运营安全（OpSec）

- 在工作时间内操作，降低异常感。
- 模仿合规的流量模式。
- 使用加密通信频道。
- 与内网正常行为模式融为一体。

---

## 6. 横向移动原则

### 凭据类型

| 类型               | 使用方法                   |
| ------------------ | -------------------------- |
| 密码（Password）    | 标准认证                   |
| 哈希值（Hash）      | 哈希传递（Pass-the-hash）  |
| 票据（Ticket）      | 票据传递（Pass-the-ticket） |
| 证书（Certificate） | 证书级别认证               |

### 移动路径

- 管理员共享。
- 远程服务（RDP、SSH、WinRM）。
- 内部服务的漏洞利用。

---

## 7. 活动目录（Active Directory）攻击

### 攻击类别

| 攻击方式        | 目标对象           |
| --------------- | ------------------ |
| Kerberoasting   | 服务账号密码       |
| AS-REP Roasting | 无需预认证的账号   |
| DCSync          | 域环境凭据         |
| Golden Ticket   | 持久化的域访问权限 |

---

## 8. 报告编写准则

### 攻击叙述

记录完整的攻击链：

1. 如何获得后续初始访问权限。
2. 使用了哪些具体技术。
3. 达成了哪些目标。
4. 检测流程在何处失效。

### 检测缺口

针对每项成功的技术：

- 理论上应该由什么来检测？
- 为什么现有的检测未能生效？
- 如何改进检测逻辑。

---

## 9. 伦理红线

### 始终坚持（Always）

- 保持在授权范围内（Scope）。
- 尽量减小业务影响。
- 如发现真实威胁，立即报告。
- 详尽记录所有操作行为。

### 严禁行为（Never）

- 破坏生产数据。
- 造成拒绝服务（DoS）（除非有明确授权）。
- 超出概念验证（PoC）所需的访问权限。
- 持有或保留敏感数据。

---

## 10. 应避免的反模式

| [FAIL]  禁止（Don't）  | [OK]  推荐（Do）     |
| ---------------- | ---------------- |
| 仓促进行漏洞利用 | 遵循科学的方法论 |
| 造成破坏性的损失 | 尽量减小影响范围 |
| 跳过报告编写环节 | 详尽记录归档     |
| 忽视授权范围     | 严格在红线内行动 |

---

> **谨记：** 红队模拟攻击是为了提升防御能力，而非造成真实伤害。

---

