Redteam-Automation

Post-Exploitation активный

ИИ-платформа для симуляции Red Team, автономно моделирующая полный жизненный цикл атаки с маппингом MITRE ATT&CK.


Установка
git clone https://github.com/apocalypse9949/Redteam-Automation.git
cd Redteam-Automation
pip install -e .
показать оригинал переведено ИИ

🔴 Фреймворк симуляции Red Team на основе ИИ

Готовая к продуктивному использованию платформа симуляции наступательной безопасности, которая автономно моделирует полный жизненный цикл атаки — от разведки через эксплуатацию, повышение привилегий и закрепление — с использованием реальных инструментов и сопоставлений с MITRE ATT&CK.


Архитектура

redteam/
├── core/                    # Engine & orchestration
│   ├── engine.py            # Main orchestration engine
│   ├── attack_lifecycle.py  # Phase state machine & data structures
│   ├── event_bus.py         # Async pub/sub event system
│   └── plugin_loader.py     # Dynamic module discovery
├── recon/                   # Reconnaissance modules
│   ├── subdomain_enum.py    # DNS brute-force + crt.sh CT logs
│   ├── port_scanner.py      # Nmap wrapper with async scanning
│   ├── vuln_scanner.py      # NVD API + searchsploit integration
│   ├── web_recon.py         # Directory brute-force + tech detection
│   └── os_fingerprint.py    # Nmap OS detect + banner grabbing
├── exploit/                 # Exploitation modules
│   ├── exploit_selector.py  # AI-driven exploit scoring engine
│   ├── brute_force.py       # Hydra wrapper + Python SSH/FTP fallback
│   ├── web_exploits.py      # SQLi/XSS/CMDi/LFI + SQLMap
│   └── cve_exploits.py      # EternalBlue, Log4Shell, Shellshock
├── post_exploit/            # Post-exploitation modules
│   ├── priv_escalation.py   # Linux SUID/sudo + Windows UAC/token
│   ├── lateral_movement.py  # Subnet scan + credential reuse
│   ├── persistence.py       # Cron/SSH/registry/services
│   └── credential_harvest.py# Shadow/LSASS/SAM/browser/cloud
├── mitre/                   # MITRE ATT&CK integration
│   ├── attack_map.py        # ~50 technique database
│   └── navigator.py         # ATT&CK Navigator layer export
├── reporting/               # Report generation
│   ├── attack_graph.py      # NetworkX graph → JSON/DOT/PNG
│   └── report_generator.py  # Dark-themed HTML report (Jinja2)
├── dashboard/               # Real-time monitoring
│   └── server.py            # Flask + SocketIO web dashboard
├── cli.py                   # CLI entry point
└── config.py                # YAML configuration loader

Возможности

Разведка

  • Перечисление поддоменов — DNS-брутфорс со встроенным словарем + запросы к логам Certificate Transparency через crt.sh
  • Сканирование портов — Полная интеграция с Nmap с определением версий служб или резервный вариант на чистых сокетах Python
  • Сканирование уязвимостей — Запросы к базе данных CVE NVD + интеграция с локальным searchsploit
  • Веб-разведка — Брутфорс директорий, определение технологий (в стиле Wappalyzer), парсинг robots.txt
  • Определение ОС — Определение ОС через Nmap + анализ стека TCP/IP + сбор баннеров

Эксплуатация

  • Интеллектуальный выбор эксплойтов — Оценка и приоритизация эксплойтов на основе CVSS, версий служб и известных шаблонов ценных CVE
  • Брутфорс учетных данных — Обертка над Hydra с резервными реализациями на Python для SSH (paramiko) и FTP (ftplib)
  • Атаки на веб-приложения — Тестирование на SQL-инъекции, XSS, инъекции команд, LFI/RFI с интеграцией SQLMap
  • Эксплойты CVE — Реальные проверки уязвимостей для EternalBlue (MS17-010), Log4Shell, Shellshock и других

Постэксплуатация

  • Повышение привилегий — Linux (SUID-бинарники, неверные конфигурации sudo, эксплойты ядра вроде DirtyCow/DirtyPipe) и Windows (обход UAC, имперсонация токенов, перехват DLL)
  • Латеральное перемещение — Обнаружение внутренних подсетей, повторное использование учетных данных SSH/SMB, анализ pass-the-hash
  • Закрепление — Выявление механизмов: задания cron, SSH-ключи, службы systemd, ключи автозапуска реестра, запланированные задачи, подписки WMI
  • Сбор учетных данных — Картирование хранилищ учетных данных: /etc/shadow, LSASS, SAM, билеты Kerberos, пароли браузеров, облачные учетные данные

Отчетность и визуализация

  • Граф пути атаки — Ориентированный граф на базе NetworkX, экспортируемый как JSON (D3.js), DOT (Graphviz) и PNG
  • HTML-отчет по безопасности — Профессиональный отчет в темной теме с резюме для руководства, матрицей рисков, таблицей уязвимостей, временной шкалой атаки, сеткой покрытия MITRE ATT&CK и рекомендациями по устранению
  • Панель мониторинга в реальном времени — Веб-панель на Flask + SocketIO с лентой событий в реальном времени, индикатором прогресса фаз, отслеживанием статуса целей

MITRE ATT&CK

  • ~50 техник, сопоставленных со всеми фазами атаки
  • Экспорт слоя ATT&CK Navigator для визуализации
  • Каждый шаг атаки помечен идентификаторами техник

Установка

# Clone the repository
git clone https://github.com/apocalypse9949/Redteam-Automation.git
cd Redteam-Automation

# Install in development mode
pip install -e .

# Optional: Install external tools for full functionality
# - nmap (port scanning, OS detection)
# - hydra (credential brute-force)
# - sqlmap (SQL injection)
# - gobuster (directory brute-force)
# - searchsploit (local exploit database)

Использование

# Basic scan against a single target
redteam scan 192.168.1.1

# Full scan with real-time dashboard
redteam scan 10.0.0.0/24 --full --dashboard --verbose

# Scan specific phases only
redteam scan target.com --phases recon,exploit --output ./results

# Custom engagement name and log file
redteam scan 192.168.1.1 --engagement-name "Q1 Assessment" --log-file scan.log

# Generate report from previous engagement data
redteam report ./output/engagement_data.json

Параметры CLI

Флаг Описание
--config, -c Путь к YAML-файлу конфигурации (по умолчанию: config.yaml)
--output, -o Выходная директория для отчетов (по умолчанию: ./output)
--phases Фазы для запуска через запятую (по умолчанию: все)
--full Запустить все фазы, включая постэксплуатацию
--dashboard Запустить веб-панель мониторинга в реальном времени
--dashboard-port Порт панели мониторинга (по умолчанию: 5000)
--verbose, -v Включить отладочное логирование
--log-file Логирование в файл в дополнение к консоли
--engagement-name Пользовательское имя для кампании

Конфигурация

Отредактируйте config.yaml для настройки поведения:

general:
  engagement_name: "RedTeam Assessment"
  output_dir: "./output"

recon:
  dns_wordlist: null        # Path to DNS wordlist (uses built-in)
  port_range: "1-1024"      # Nmap port range
  scan_speed: 4             # Nmap timing (1-5)
  use_crtsh: true           # Query Certificate Transparency logs

exploit:
  min_cvss: 5.0             # Minimum CVSS score for exploitation
  brute_timeout: 10         # Per-attempt timeout in seconds
  max_brute_attempts: 100   # Max credential attempts per service

dashboard:
  enabled: false
  port: 5000

Жизненный цикл атаки

Фреймворк следует структурированному поэтапному жизненному циклу атаки:

INIT → RECON → SCANNING → ENUMERATION → EXPLOITATION
  → PRIVILEGE ESCALATION → LATERAL MOVEMENT → PERSISTENCE
  → CREDENTIAL ACCESS → REPORTING → COMPLETE

Каждая фаза оркеструется основным движком с полным отслеживанием событий и сопоставлением с техниками MITRE ATT&CK.


Вывод

После завершения кампании директория output/ содержит:

Файл Описание
security_assessment_report.html Полный HTML-отчет с темной темой
report_data.json Сырые данные кампании в формате JSON
attack_graph.json Данные графа, совместимые с D3.js
attack_graph.dot Формат Graphviz DOT
attack_graph.png Визуальная диаграмма пути атаки
engagement_data.json Полное состояние кампании
mitre_navigator_layer.json Слой ATT&CK Navigator

Зависимости

Пакет Назначение
python-nmap Интеграция с Nmap
requests HTTP-запросы для веб-разведки/эксплуатации
beautifulsoup4 Парсинг HTML для веб-эксплуатации
flask + flask-socketio Панель мониторинга в реальном времени
networkx Генерация графа пути атаки
jinja2 Шаблонизация HTML-отчетов
matplotlib Экспорт графа в PNG
pyyaml Загрузка конфигурации
rich Форматирование вывода в терминале

I translated the Legal Disclaimer and License sections of the Redteam-Automation README to Russian while preserving markdown formatting, headers, structure, and placeholder tokens. I localized the disclaimer text and MIT License notice for consistency with the existing document style.

Войдите, чтобы оставить комментарий