Basilisk
BASILISK
[services_red_team]红队演练

完整的对抗模拟。 带着明确的业务目标。

一次端到端的对抗模拟,目标事先设定,且不向防守团队打招呼。这里要回答的不是“有没有漏洞”,而是当有人已经进来之后,贵组织能不能发现、能不能遏制、能不能响应。

红队衡量的是检测能力,不是一份漏洞清单

渗透测试回答什么可以被利用。红队演练回答接下来会怎样:多久才有人察觉、告警有没有送到人手里、那个人知不知道该怎么做、遏制在压力下撑不撑得住。它检验的是整个组织,而不只是技术:流程、值班与决策,与环境一样都在范围之内。

  • 目标是与您共同确定的一个具体业务目标——不是一份技术发现清单。
  • 不通知防守团队,因为他们的自然反应正是要衡量的东西。
  • 结束时,把我们执行的每一个动作与检测实际记录到的内容逐条对照。
  • 结果会暴露出可见性与流程上的缺口,而这些是单靠修补漏洞永远补不上的。

服务包含内容

以下范围是常规项目的默认配置。在范围沟通阶段均可调整,不另收费。

// 初始接入
  • 针对特定人员的定向钓鱼
  • 对关键岗位人员的公开情报收集
  • 通过电话与即时通讯进行身份伪装
  • 对外暴露的边界
  • 泄露的凭据与密码复用
  • 远程接入与第三方门户
  • 受控的 U 盘投放与实物介质
// 内网移动
  • 本机与域内的权限提升
  • 从内存与磁盘中提取凭据
  • 滥用系统之间的信任关系
  • 跨网段的横向移动
  • 接触代码仓库、流水线与密钥
  • 隐蔽的驻留与访问恢复
// 目标
  • 抵达被设定为目标的数据库
  • 接入财务或支付系统
  • 对敏感数据集进行模拟外传
  • 取得某个管理控制台的控制权
  • 抵达关键生产环境
  • 在不造成损害的前提下证明影响
// 响应
  • 首次被检测到所用的时间
  • 所触发告警的质量与去向
  • 升级流程与值班人员的启动
  • 所采取遏制措施的有效性
  • 事件期间的内部沟通
  • 可供调查的记录与痕迹
// 绕过与后渗透
  • 在约定规则内绕过 EDR 与杀毒软件
  • 命令与控制通道及受控驻留
  • Active Directory 提权与委派滥用
  • Kerberoasting 与从内存中提取凭据
  • 在本地网络与云环境之间跳转
  • 清理痕迹与环境还原

实施方式

按范围调整
01 /

完整红队

不预先通知的演练,目标明确,路径在规则内自由选择。它在贴近真实的条件下衡量防守运营,包括非工作时间会发生什么。

02 /

紫队

攻防同处一室,逐项技术执行,当场核对监控里出现了什么。少了突袭感,多了对规则与覆盖面的细致校准。

03 /

假定已被攻破

我们从已获得的访问权出发,就当初始入侵已经发生。这样可以缩短入口阶段,把精力集中在横向移动、检测与遏制上。

什么时候适合做对抗演练

红队的前提是已经有了基础。没有监控、没有响应预案,演练测出来的只是一片空白——同样的投入,做渗透测试回报更大。

有监控,但没人知道它好不好使

工具买了、规则开了、看板搭了——却没有证据表明真实攻击会触发一条可执行的告警。演练把假设变成实测。

响应预案从没用过

文件批了、流程画了、值班表列好了。只有不打招呼的演练,才能看出升级流程是否真会发生,以及要花多久。

在一轮轮修复之后

几个渗透测试周期都收尾了,接下来的问题就变了:已知漏洞都补上之后,还有人能沿着一条谁都没想到的路径摸到目标吗?

当对方要的是成熟度而不是清单

某些行业与合同要求的是检测与响应能力的证明,而不只是“没有漏洞”。这正是这场演练能产出的东西。

我们如何推进

[流程]
01/目标

确定目标与规则

我们与一个很小的圈子约定具体目标、禁止事项、哪些系统不得触碰,以及一旦超出计划该如何中止演练。同时记录有哪些人知情——通常只有寥寥数人——好让组织其余部分做出真实反应。

02/情报

对组织的情报收集

我们收集公开可得的信息:人员、职务、供应商、所用技术、地址、过往泄露与数字足迹。这与对手在挑选入口前会准备的材料相同,而它往往会自己指出最薄弱的那一环。

03/入口

取得初始访问

我们执行选定的路径——伪装话术、暴露面、复用的凭据或第三方。每一次尝试都打上时间戳,方便日后与防守方看到的内容逐条对照,包括那些失败的尝试。

04/横向

移动与提权

从最初的立足点向目标推进:提升权限、收集凭据、跨越网段、触达系统。我们始终注意隐蔽,因为动静太大就等于在回答另一个问题了。

05/达成

抵达目标

抵达目标后,以不造成损害的方式完成证明:留下访问权的证据,不真实外传敏感数据,也不做破坏性改动。重要的是证明这条路径存在,并记录它是怎么走通的。

06/复盘

共同复盘

最有价值的交付是收尾那场会:把攻击时间线与防守时间线并排摊开。哪里告警响了却没人看,哪里根本没有留下记录,哪里的遏制起了作用。由此产出一份按优先级排序的检测改进清单。

工作背后的公开依据

演练遵循被广泛认可的对抗模拟框架,因此结果可以跨时间对比,也能被监管方与审计方读懂。

MITRE ATT&CK
执行的每一项技术都带有编号,据此可以为您的检测建立覆盖矩阵,并跟踪历次演练之间的进展。
TIBER-EU
欧洲的威胁情报驱动测试框架,为在真实环境中开展对抗演练规定了角色、阶段与安全保障,是欧洲金融业的参照标准。
CBEST 及同类框架
各国的情报驱动测试计划遵循相同逻辑:依据真实威胁情报选定目标、受控执行,并在结束时共同复盘。
NIST SP 800-53 / CSF
检测与响应类控制项提供了一套词汇,让每处缺口都能用贵方治理团队已经在用的语言来描述。
网络杀伤链
这套分阶段的攻击模型有助于说明:组织是在链条的哪一环打断了推进,或者没能打断。
交战规则
开始前签署的文件,涵盖范围、禁止事项、时间窗口、紧急联系人与中止标准。它正是“获授权的演练”与“真实事故”之间的分界线。

交付物

双视角 · 保密协议
01

攻击过程记述

按时间顺序讲完的完整经过,从第一次接触到抵达目标。这是董事会会从头读到尾的文件,因为它讲的是决策与后果,而不是技术编号。

02

双时间线对照

我们执行的每一个动作,带时间戳,与防守方记录了什么、告警了什么、忽略了什么并排呈现。这是整场演练的核心,通常也是推动改变最快的那部分。

03

检测覆盖矩阵

所用技术按编号归类,标明哪些被检出、哪些只记录未告警、哪些完全没留下痕迹。

04

响应评估

升级流程在实际中如何运转:谁被叫醒、多快、做了什么决定,以及遏制措施真正打断了什么。

05

检测改进建议

具体的规则调整、缺失的日志源、需要补上的覆盖面,按“哪一项能最早切断这条路径”排序。

06

复盘工作坊

与防守团队一起逐步回放整场演练的工作会议,留足提问时间。作为知识传递,它的价值高于报告里的任何一章。

常见问题

01红队和渗透测试有什么不同?

渗透测试求广:覆盖攻击面,在范围内尽可能多地找出可利用的缺陷。红队求深,朝着一个目标推进,并衡量组织如何反应。前者回答“哪里有问题”,后者回答“有人真的利用了它,会发生什么”。

02需要提前通知安全团队吗?

不需要,这正是关键所在。只有一个很小的圈子知情——通常是安全负责人与法务——他们手上有签署的授权书,一旦响应升级到外部就可以随时中止。团队其余成员在不知情的状态下反应,只有这样才能测出真实的反应。

03如果演练引发了真实事故怎么办?

交战规则界定了禁止的操作、不可触碰的系统,以及立即中止的标准。双方的紧急联系人全程在线,一旦需要结束某次升级,随时可以出示签署的授权书。

04我们的环境适合做这个吗?

如果没有能产出可执行告警的监控,也没有在用的响应预案,那么这场演练测出的将是您本来就知道的空白。这种情况下,渗透测试加上检测规则建设回报更高。红队的意义在于有一套防守可以拿来检验。

05你们会对员工发钓鱼邮件吗?

如果社会工程在范围内,会,并且有明确的保护条款:任何结果都不会落到个人头上用于处分,也不会以暴露个人的形式呈现。重要的是控制措施与流程是否有效,而不是谁点了链接的名单。

06整个周期需要多久?

比渗透测试长得多。隐蔽意味着节奏要慢,而目标是靠一条路径抵达的,不是靠扫描。时长与目标一并商定,收尾的复盘阶段往往与执行本身同样有收获。

07可以重复做并做对比吗?

可以,而这正是这种形式的价值所在。技术手法都按编号记录,下一次演练就能看出哪些已经变得可检测、哪些依然隐形、响应时间有没有变快——是可量化的进展,而不是感觉。

本服务适用的行业
// 相关服务
// 联系我们

准备好看清自己的弱点了吗?

首次范围沟通免费,并受保密协议保护。48 小时内您将收到技术方案、范围与排期。没有繁琐表单。