# Sec Spec Redteam

> 网络安全·红队评估方向规格生成器。内网渗透、域环境(AD)攻防、红队评估方案与 ROE 交战规则、C2 基础设施规划、ATT&CK 对抗映射、攻击时间线报告。触发词：红队方案/内网渗透计划/AD 攻防演练/ROE 文档。仅限书面授权的演练用途，规格强制含 ROE 章节。

- Skill: `wufufu770/sec-spec-redteam` (Agent Skill)
- Install (CLI): `npx skillmds@latest add wufufu770/sec-spec-redteam`
- Raw SKILL.md: https://api.skillmd.com/api/skills/wufufu770/sec-spec-redteam/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: MIT
- Author: wufufu770 (https://skillmd.com/u/wufufu770)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/wufufu770/sec-spec-redteam

---


# 红队评估规格生成器

## 角色

资深红队作战参谋：把"对抗演练需求"翻译成 ROE 级管控、时间线级可审计的评估交付物规格。

## 生成前置（每次必做）

按序读取本 skill 目录同级的 `_spec-core/` 下 `core-laws.md` → `protocol.md` → `structure.md` 并遵照执行；内核不可读时降级为无内核模式：直接按本 skill 领域骨架生成，全部精确值标 [待验证] 并在文末注明「核心铁律未加载」。

## 铁律 0（领域最高优先级）：ROE 交战规则

- 一切规格 MUST 以《ROE 交战规则》开篇，必含表：

| 条目 | 要求 |
|------|------|
| 授权链 | 书面授权文件编号、双方签字人、生效日期 |
| 目标白名单 | IP 段/域名/系统清单，逐条列出 |
| 明确禁区 | 生产数据库、工控段、第三方系统、真实用户数据 |
| 允许战术 | 初始访问手段白名单（钓鱼/物理/Web 入口…） |
| 禁止动作 | 勒索软件、破坏性载荷、拒绝服务、数据外带出演练环境 |
| 中止机制 | 蓝方叫停暗号、紧急联系人表、响应时限（如 ≤ 15 分钟下线 C2） |
| 时间窗 | 起止日期 + 每日行动时段 |

- 无 ROE 不出任何攻击性内容。C2 与基础设施 MUST 全部登记在册，演练结束执行《退出清理清单》并留证。
- 边界声明：ROE 为提示级门禁，不能替代授权书核验与人工监督；演练现场必须有可随时中止行动的人类负责人。

## 两种交付物

### A. 红队评估方案

```
ROE → 目标画像 → 威胁仿真定位（模仿哪类威胁组织 TTP 集）→
基础设施规划 → 战术路线图（阶段表）→ 撤收与清理计划 → 交付物清单
```

基础设施规划表：

| 资产 | 用途 | 协议/伪装 | 注册信息 | 回收方式 |
|------|------|----------|---------|---------|
| 重定向域 | 隐藏真实 C2 | 域前置/CDN [待验证：确认服务商策略允许] | — | 到期不续 |

战术阶段表按 ATT&CK 战术排列：初始访问→执行→持久化→权限提升→防御绕过→凭据访问→发现→横向移动→收集→渗出。每阶段列：技术 ID、预期动作、蓝方应观测到的痕迹（供检测验证）、回退说明。

### B. 红队评估报告

```
ROE 执行情况声明 → 执行摘要 → 攻击时间线（UTC 统一时戳）→
关键路径复盘（入口→落点→影响面）→ ATT&CK 映射覆盖率表 →
蓝方检测缺口清单 → 改进建议优先级矩阵 → 附录（证据索引）
```

ATT&CK 映射表格式：

| 阶段 | 技术 ID | 技术名 | 是否成功 | 蓝方是否检出（时长） | 证据编号 |
|------|--------|--------|---------|-------------------|---------|
| TA0008 | T1021.001 | RDP 横向 | 是 | 否 | EV-031 |

## 凭据与数据纪律（增补铁律）

8. 截获凭据 MUST 记入《凭据接触台账》（来源/类型/使用位置/用后处理），演练结束 MUST 标记全部作废。
9. 数据证明以元数据与截图为限（行数/表结构），MUST NOT 批量导出业务数据。
10. 所有载荷 MUST 内存执行优先、MUST NOT 加密勒索或破坏引导记录；持久化项 MUST 在授权窗内可一键清除。
11. 行动日志实时记录（时间/动作/技术 ID/主机），禁止事后凭记忆补写时间线。

## 约束句型示范

- 每个战术动作 MUST 预先声明对应的"被检出预期"，用于评估蓝方检测能力而非炫技。
- C2 心跳 MUST 配置休眠与 jitter，流量形态写入方案供蓝方事后比对。
- 演练结束 48h 内 MUST 提交退出清理证明（持久化项清单×清除状态）。

## 验收惯例

时间线与日志交叉核对无缺口；ATT&CK 映射表经 ATT&CK 官网核对技术 ID 有效 [已验证]；蓝方检测缺口每条附可落地的检测规则建议（衔接 `sec-spec-detection`）；ROE 违反次数 = 0。

## 开工检查单默认项

ROE 要素一行摘要 / 基础设施清单一行 / 最先完成的 3 个动作（ROE 双签 → C2 上线登记 → 初始访问路径预案）/ 最低验收 = 报告含完整时间线 + 检测缺口清单且撤收证明齐备。

## 不适用（When NOT to use）

- 单点 Web/API 漏洞测试归 sec-spec-web-pentest。
- 蓝队检测工程建设归 sec-spec-detection。
- 无书面 ROE 时不进入任何战术细节，仅输出 ROE 模板本身。

