
护网行动、红蓝对抗、攻防演练……这些词最近几年越来越火。到底什么是红蓝对抗怎么参加怎么打今天把红蓝对抗的所有知识全讲清楚1. 什么是红蓝对抗红蓝对抗是一种模拟真实攻击的安全演练方式。红队模拟攻击方模拟黑客攻击企业系统蓝队模拟防守方发现攻击、阻止攻击、溯源攻击者参考文章中提到的安全服务俗称乙方和安全能力建设俗称甲方在红蓝对抗中红队通常是乙方安全公司蓝队是企业自己的安全团队。1.1 红蓝对抗 vs 渗透测试维度渗透测试红蓝对抗范围限定目标系统不限范围全域攻击时间约定时间完成持续数天到数周规则有明确的测试边界规则宽松贴近实战目标发现漏洞检验整体安全能力报告漏洞清单修复建议攻防过程安全评估1.2 红蓝对抗的类型类型说明参与方国家级护网公安部组织的攻防演练央企、金融机构等行业级演练行业主管部门组织行业内重点企业企业级演练企业自己组织企业内部或委托乙方CTF比赛竞赛形式个人或队伍2. 红队怎么打2.1 红队攻击流程信息收集 → 边界突破 → 内网渗透 → 权限维持 → 目标达成 ↓ ↓ ↓ ↓ ↓ 摸清资产 找到入口 横向移动 植入后门 拿下靶标2.2 信息收集阶段红队第一步是全面的信息收集参考文章说得很对“当我们面对攻击目标后如何寻找攻击点获取目标的信息至关重要。”①资产梳理子域名收集IP段收集开放端口扫描Web应用指纹识别②人员信息员工邮箱收集LinkedIn/脉脉信息组织架构推测③信息泄露GitHub代码泄露网盘文件泄露历史快照分析2.3 边界突破阶段找到入口点后红队需要突破边界防线①Web漏洞利用SQL注入获取数据文件上传获取WebshellSSRF探测内网反序列化获取RCE②弱口令爆破SSH/RDP/MySQL等服务弱口令VPN弱口令邮箱弱口令③钓鱼攻击发送钓鱼邮件获取内网 foothold伪装IT部门发通知针对特定人员定制钓鱼④供应链攻击攻击供应商作为跳板利用第三方组件漏洞2.4 内网渗透阶段突破边界后红队进入内网渗透阶段①信息收集内网存活主机探测域信息收集凭据收集②横向移动哈希传递攻击IPC$横向移动PsExec远程执行RDP横向移动③权限提升内核漏洞提权服务配置提权SUID提权④攻击域控获取域管理员凭据黄金票据攻击ZeroLogon漏洞利用2.5 红队常用工具工具用途说明Cobalt StrikeC2框架红队标配功能强大Metasploit漏洞利用经典渗透框架Burp SuiteWeb渗透Web测试必备fscan内网扫描一键扫描神器frp内网穿透代理转发mimikatz密码抓取内网渗透必备BloodHound域分析可视化攻击路径3. 蓝队怎么防3.1 蓝队防守流程监测预警 → 分析研判 → 处置阻断 → 溯源反制 → 总结报告 ↓ ↓ ↓ ↓ ↓ 发现攻击 确认攻击 阻断攻击 追踪攻击者 总结提升3.2 事前准备阶段①安全加固修复已知漏洞系统基线加固弱口令排查关闭不必要端口和服务②监控部署部署IDS/IPS部署WAF部署EDR配置SIEM日志采集设置告警规则③应急预案制定应急响应预案准备应急处置工具明确上报流程组建应急响应小组④蓝队分工监测组负责安全告警监控分析组负责攻击研判分析处置组负责攻击阻断处置溯源组负责攻击者溯源3.3 事中监测阶段①告警监控实时监控安全设备告警分析告警的真实性和严重性关联分析多个告警发现攻击链②流量分析分析异常网络流量检测C2通信流量发现数据外传行为③日志分析分析Web访问日志分析系统登录日志分析数据库操作日志分析异常进程和文件④威胁狩猎主动搜索可疑行为检查异常账号活动检查异常文件变更检查异常网络连接3.4 事中处置阶段①阻断攻击封禁攻击源IP隔离受感染主机禁用被盗账号下线有漏洞页面②应急响应启动应急响应流程隔离受影响系统保留证据评估影响范围③溯源反制分析攻击者IP和手法通过C2基础设施溯源分析攻击者使用的工具记录攻击者TTP3.5 蓝队常用工具工具用途说明Wireshark流量分析分析网络流量SIEM日志分析集中日志分析平台EDR终端检测检测终端异常IDS/IPS入侵检测检测和阻断攻击威胁情报溯源关联攻击者信息微步在线威胁情报IP/域名信誉查询4. 红蓝对抗评分规则4.1 红队得分成就分值说明获取靶标系统控制权高分核心目标获取业务数据高分拖库/数据泄露获取域控权限高分内网控制权获取高管邮箱中分钓鱼成功获取普通服务器权限中分边界突破获取普通员工邮箱低分初始访问4.2 蓝队得分成就分值说明发现并阻断攻击高分成功防守溯源到攻击者真实身份高分成功溯源发现攻击链并完整报告中分分析能力及时上报攻击事件中分响应能力发现报告0day漏洞额外加分主动发现5. 红蓝对抗常见误区5.1 红队常见错误① 只关注打点不重视内网渗透② 打下权限后不清理痕迹③ 忽视钓鱼攻击这个入口④ 过度依赖自动化工具⑤ 不关注业务逻辑漏洞5.2 蓝队常见错误① 只靠设备告警不做主动狩猎② 告警太多分不清主次③ 被打穿后慌乱不知道怎么处置④ 忽视钓鱼邮件防护⑤ 不重视日志保留和分析6. 怎么参加红蓝对抗6.1 红队参加方式①参加护网行动关注安全公司的护网招募加入安全社群获取招募信息有内推渠道最快②参加CTF比赛从简单的CTF比赛开始练习Web、Pwn、Crypto等方向积累实战经验③参加众测项目漏洞盒子、补天的众测项目在授权范围内测试6.2 蓝队参加方式①企业内部蓝队企业安全团队成员负责日常安全监控和护网防守②安全服务蓝队安全公司的安全服务人员为客户提供蓝队服务③自己练习TryHackMe的Blue Team路径Blue Team Labs Online自己搭建环境练习7. 红蓝对抗学习建议①先打基础。渗透测试基本功不扎实谈红蓝对抗就是空谈。②多打靶场。HackTheBox和VulnHub是最佳练习平台。③学习攻击才能做好防御。蓝队人员也要懂攻击知己知彼。④关注最新漏洞和攻击技术。红蓝对抗中用的都是最新技术。⑤复盘总结。每次演练后都要复盘总结经验教训。【粉丝福利】我整理了一份《红蓝对抗大礼包》含红队攻击工具清单、蓝队防守checklist、护网行动参与指南、Cobalt Strike使用教程、应急响应工具包。免费发给你大家也可以一起交流攻防经验~红蓝对抗是检验安全能力的试金石。不管攻还是防实战才是最好的老师。合法参与切勿用于未授权目标。