实施网络安全渗透测试或红队演练时,工具的选择往往直接影响活动结果,或使其成功,或使其受挫。尽管 Kali 中部分工具已获证实且运行可靠,但它们并非适用于所有测试情境。安全红队必须确保配备充足设备,以便满足不同测试要求下的目标达成,这要求同时运用主流渗透测试工具,以及一些虽名气不大却同样有力的工具。这些常被忽视的方法有助于拓展漏洞探测的广度,特别是在云端环境以及公开信息搜集方面。
最近,CSO杂志汇总了14种常被忽视的红队测试软件(详情见表格)。虽然这些软件尚未引起广泛关注,不过它们在特定应用情境下具备特殊作用和长处。掌握它们的功能机制,以及明确哪些测试任务适合使用,对企业有效执行红队测试活动非常关键。
图片
1.
它是由 MITRE 研制的,被公认为目前最容易被忽视且功能最强的检测手段。它是一个用于模拟攻击的自动化平台,让红蓝两队能够依据真实威胁状况展开演练。该平台配备众多高效工具用以检验防护能力,并且支持使用者设计个性化的攻击场景。
具备多种实用功能,例如预设的攻击方案库、灵活可扩展的插件体系、模拟攻击流程设计、自动化的红蓝对抗演练、详尽报告及直观可视化呈现,以及实时应用 ATT&CK 技术手段。同时拥有极为便捷的操作界面,即便对红队战术缺乏专业认知,用户依然能借助拖拽式操作完成复杂攻击路径的构建与实施,无论是技术型还是非技术型人员,初学者或资深专家都能无障碍使用该系统。
该工具广为众多安全组织所了解,然而在渗透测试方面,其受关注程度远不及各类手动工具。凭借自动化功能和预设攻击方案,它能为红队演练提供既省时又高效的辅助。运用 MITRE ATT&CK 框架来检验实际攻击手段的防御措施,是一种极具价值的测试方式,能够突出风险可能造成的后果。
典型用例:
红队能够借助自动化手段,重现 CVE-2020-1472 等安全漏洞的攻击过程,以此检验域控制器权限提升的防护水平。此外,还可以运用该技术,模拟 APT11 组织的渗透行为,全面评估机构的整体防御效能。
门户网站:
2.
这是一个基于 C# 和 .Net 开发的后渗透命令与控制平台,相比其他同类工具,它更便于融入目标环境。作为常用测试框架的一个可行替代品,它还能借助 .Net 基础设施等特性,有效规避安全防护措施。此外,该工具采用开源模式,用户无需承担高昂的使用成本。
众多渗透测试专家常借助知名 C2 工具如 .NET, .NET, 但其与 .Net 的结合方式, 致使它在系统后渗透阶段构成严重威胁, 原因在于该工具能伪装成本机程序运行。
典型用例:
红队能够借助该工具,在系统上达成远程代码实施,并且维持长久访问权限,以便利用诸如 CVE-2021-1675() 这类缺陷开展测试活动。
门户网站:
3.帕库
Pacu 是 Rhino Labs 开发的一种针对 AWS 的漏洞利用工具。该工具能够帮助渗透测试人员发现并利用 AWS 云服务中存在的安全问题,比如权限设置不当的 IAM 角色或公开的 S3 存储空间。用户无需事先获得访问权限,也可以从外部环境发现它,同时一旦获取了相关凭证,也可以从内部系统进行操作。它的适用领域更加宽广,囊括了AWS渗透测试从搜集信息到实施攻击的诸多环节。
云技术在当代基础架构中的地位日益凸显,类似 Pacu 这类工具随之备受瞩目。不过,这类工具常被常规的非云测试手段所忽略。Pacu 能够精准识别并利用 AWS 环境中的配置偏差,还能发掘其他工具难以察觉的 AWS 独有安全漏洞。这种组件化构造支持客户自主设定检测方案,能够识别包括过多授权的 IAM 身份和公开的 EC2 资源在内的高风险点。
典型用例:
红队能够枚举 S3 存储桶,可以访问敏感数据,用以测试 CVE-2019-10758 等漏洞,目的是获得对 AWS S3 存储桶数据的无认证访问。
门户网站:
4.
这是一款云环境安全审查软件,能够剖析 AWS、Azure 以及 GCP 场景下的配置偏差。该工具借助验证授权、审视网络布局以及评估规范,协助用户彻底洞悉云端安全隐患。支持开展态势侦察活动,也可借助 Pacu 对漏洞进行利用操作。
它具备的功能与市面上众多同类产品大致相同,不过其跨平台运行能力以及详尽的统计分析特性,让众多云安全核查机构将其视作核心验证手段。
典型用例:
一种能够侦测配置问题的 AWS 授权,这种授权使攻击者得以针对防护不足的机器,借助 CVE-2021-45046(一个极为严重的 Log4j 芯片缺陷)实施入侵。
门户网站:
5.
这个软件是一个基础却作用显著的浏览器附加组件,能够用来操作和维护脚本。尽管它并非典型的网络渗透检测应用,不过它可以让人对网络监测过程实施精确调控,从而协助人们弄清并剖析网络应用的访问模式。
使用得当的话,它还能让使用者取得并回放已验证的对话,借此有效模仿已验证身份的用户,因此无需登录信息。这为加强权限和非法进入 Web 应用、SSO 控制台及各类操作,创造了便利的测试条件。
典型用例:
红队能够借助剖析易受 CVE-2015-2080(Jetty 漏洞)攻击的站点,来探明这些站点在会话管理上的具体做法,进而发现潜在的会话篡夺风险。
门户网站:
6.
(AWS 攻击库)是一种专门化的工具,主要用来剖析和攻击 AWS 环境中的薄弱环节。它和 Pacu 颇为相仿,因为 Pacu 同样能自动实施权限提升手法,借助已有访问权限实施 AWS 攻击。不过它的独到之处在于,能运用现有的 AWS 访问来利用 AWS 存在的漏洞以及不当的配置。这个工具的主要作用是自动提升授权并实施其他AWS内部攻击活动。对于已经部署在AWS环境中的红队测试人员,如果他们希望提升权限或增强控制能力,那么这是一个非常实用的测试工具。
典型用例:
红队能够运用模拟提升权限的方法,借助CVE-2020-10748这个漏洞实施攻击检测,该漏洞源于S3桶设置存在缺陷,可导致权限提升。
门户网站:
7.
这家公司虽然以云服务为主业,不过也能为客户提供全套安全检测方案。企业想委托 MiTM 管理服务器完全可以,要是对上千个对象实施钓鱼式攻击也没任何阻碍。这种产品操作简便,是搭建渗透检测场所和开展攻击演练的优选工具。
云服务巨头如亚马逊网络服务、微软Azure和谷歌云平台虽然行业领先,但操作简便且费用不高,部署资源时无需繁琐设置。这种特性让渗透测试专家能迅速构建独立测试场景,效果堪比Pacu或同类工具,体验同样便捷。
典型用例:
使用模板可以快速、轻松地启动 C2 基础设施。
门户网站:
8.

这个工具是一个公开的网络钓鱼模拟平台,能够协助用户进行钓鱼攻击的演练,同时统计相关数据并监测用户的响应情况。它操作简单,活动开展方便,还能生成详尽的反馈,包括发出的邮件总数,被用户点开的邮件数,链接的点击次数,以及用户提交的账号信息。
部分红队成员或许会觉得它的作用没有更高级的商业软件全面,不过,因为开源且操作简便,它确实适合需要迅速实施且资源消耗极低的场景。对于那些希望扩大钓鱼攻势但不想承担庞大系统成本的团队来说,这个工具同样适用。简单易用和高效执行在这里得到了很好的兼顾。
典型用例:
红队能够借助运行来重现常见的网络钓鱼情形,比如含有打开即执行宏的恶意 Word 文件。
门户网站:
9.
这个工具是该公司特别设计的模拟攻击和渗透软件,目的在于检验网络在横向移动方面的处理水平。它并不复制真实的恶意程序,因为其自身也可能被定性为有害程序。不过这种“有害程序”造成的破坏性后果很小,仅限于移动和复制数据。所以它能够用来检测多种横向移动和权限提升的方法,以及传播途径和后续的测试环节。
它操作简便且启动迅速。它能在用户活动场景中生成攻击图谱,即时呈现每一次移动和潜在风险。用户能够清晰地看到行动轨迹,并精确识别每项操作的有效方法,以便高效实施精准化补救措施。关于输出文档,不仅涵盖MITRE ATT&CK框架,同时满足零信任架构要求。支持用户开展精细化的访问权限和区域隔离测试,从而确立明确的基准标准。
典型用例:
红队能够在任何网络区域中的装置上开启这个程序,接下来要观察它具体会产生什么效果。
门户网站:
10. 红队
Red Team (ART) 是由 Red Team 设计的脚本化测试套件,直接对应于 MITRE ATT&CK 技术体系结构。它能在 bash 环境下执行,让渗透测试人员或防御人员能够模仿特定的攻击动作,其优势在于拥有丰富的测试选项,该体系内含超过九百种已知技术。
当前安全红队运用 Red Team 方式的情形尚不普遍,不过众多安全紫队却对其展现出显著依赖,这源于该技术具备自动化与特征识别的特点。此类方法广为人知,并且相关资源是公开获取的。
红队的长处体现在,使用者能将整套技术运用到某个系统中,迅速检验控制机制的作用如何。又或者,可以集中精力于个别技术或子技术,鉴于其模块化特性,使用者能反复执行来优化检测、修正规则,并保证威胁得到有效拦截、准确报警,或反映在遥测信息里。
典型用例:
红队能够借助T1203(客户端执行漏洞)、T1176(浏览器扩展)、T1068(提权漏洞)以及T1133(外部远程服务)来运用Red Team对CVE-2018-8174(Kill)进行模拟测试。目的是检验组织针对浏览器安全问题的实际防护水平。
门户网站:
11.红队
红队着重于云环境下的攻防演练,尤其针对 AWS 平台。他们涉及多种场景,着力研究云架构特有的难题,因此对于运用 AWS 的公司来说,极具参考价值。
对于那些不运用云 CI/CD 的群体,红队或许鲜为人知,然而,经常处理云原生及容器化任务(特别是在规模庞大的机构里)的从业者却高度倚赖这项技术。它能够揭示传统安全手段通常忽略的云平台特有的入侵途径。云环境配置不当是构成风险的关键因素,集中攻击这些薄弱环节能让使用者有效聚焦防御重点。
典型用例:
红队能够借助Red Team对EKS集群展开模拟攻击,重点针对T1543.003这类安全风险。这种手法借助EKS集群的配置失误,既能非法获取访问权限,又可借由变更或新增Pod来提升操作权限。
门户网站:
12.GD-小偷
部分红队成员深陷云端存储空间的复杂结构里,被海量文档、目录及其嵌套层级所困扰。您是否期望获得所有这些内容的清单?为此而生的GD-Thief是一款开放源代码软件。该程序能够扫描云端平台并定位公开可获取的资料。它特别适用于发掘并审视共享磁盘上遗留下来的记录、工作表等机密信息。
云 OSINT 视角下,Drive 可称作数据集散地。此类工具确实拓展了 OSINT 的应用范围,不过 GD-Thief 能为渗透测试人员提供专门手段,用以搜寻特定的云端存储资源。
典型用例:
红队能够运用 GD-Thief 查找公开可用的文档,这些资料或许会暴露账号信息或机密资料,进而造成更深层次的危害。
门户网站:
13.DVWA
这个Web应用是特意构造的脆弱系统,主要提供给安全工作者和渗透测试专家,让他们有真实的场景来练习和提升对网络服务器的攻击能力。里面包含了好几个不同危险等级的问题点,能帮助人们检测和练习好多种本领,像数据库攻击、网页脚本注入、文件读取还有操作系统命令执行这些。
DVWA 在众多安全训练体系中很常见,不过资深的渗透专家往往不太在意它,这些人更倾向于运用更高级的设备,即便如此,它依然为初学者和经验丰富的从业者提供了测试和提升能力的关键途径。DVWA 还具备独立运行的特点,有助于防止测试范围失控,或是触碰那些不允许测试的目标。
典型用例:
红队人员能够利用 CVE-2018-6574 进行训练,该漏洞涉及不当的输入校验导致远程代码运行。在 DVWA 的“命令执行”功能里,参与者可借助表单输入实现注入操作,进而获得权限以远程操控指令。此类实践有助于安全测试人员深入掌握攻击者远程控制 Web 服务器的常用手段。
门户网站:
14.
它也是一个容易遭受攻击的网页程序,目的是借助新兴网络技术来模仿真实的在线交易平台。该程序的设计意图是为网络安全从业者营造一个仿真的条件,以便针对动态网页系统里常见的风险点进行检验,诸如充分利用 API 出现的配置不当问题,以及 SQL 注入、跨站脚本和客户端安全隐患等。精通构建当代企业级网络软件系统的各项技能,能应对其复杂情形。
它模仿了一个功能齐全且仿真的在线购物平台,其中包含许多在常规训练场合中罕见的最新安全隐患,不过因为配置较为复杂,它时常会被 DVWA 和其他脆弱的网页系统所掩盖光芒,然而倘若使用者希望提升 API 与客户端方面的能力,这确实是一个值得考虑的选项。
典型用例:
该安全缺陷(编号CVE-2019-12384)能够借助应用的产品检索途径加以验证。攻击者可向搜索字段输入恶意指令,借此获取客户隐私信息,包括交易记录等敏感内容。不仅如此,系统自带的接口也为利用该漏洞提供了便利,尤其适合用来探测接口漏洞,以及针对权限不足或验证失效进行攻击。
门户网站:
鱼云公司专门从事高性能云服务器和实体服务器出租业务。公司一心一意为公司客户打造安全可靠、运行平稳、效率卓越的服务,保证资料安全无虞、公司运营顺利。