with one click
red-team-tactics
基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Menu
基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。
Install with Codex or Claude Copy this prompt, paste it into Codex, Claude, or another assistant, and let it review the skill page and install it for you.
Based on SOC occupation classification
务实的编码标准—— 简洁、直接、不做过度设计、不写无用注释(Pragmatic coding standards)
性能分析原则。测量、分析与优化技术。
API design principles and decision-making(API 设计原则与决策逻辑)。REST vs GraphQL vs tRPC selection(选择)、response formats(响应格式)、versioning(版本控制)、pagination(分页)。
App Builder(应用构建编排器)主编排器。根据自然语言请求创建全栈应用,确定项目类型、选择技术栈并协调智能体。
Project scaffolding templates(项目脚手架模板)。用于从零创建新项目。包含 12 个技术栈模板。
Architectural decision-making framework(架构决策框架)。Requirements analysis(需求分析)、trade-off evaluation(权衡评估)、ADR documentation(架构决策记录)。Use when making architecture decisions or analyzing system design(用于架构决策与系统设计分析)。
| name | red-team-tactics |
| description | 基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。 |
| allowed-tools | Read, Glob, Grep |
基于 MITRE ATT&CK 框架的对抗模拟原则。
侦察(Reconnaissance)-> 初始访问(Initial Access)-> 执行(Execution)-> 持久化(Persistence)
v v v v
权限提升(Priv Esc)-> 防御规避(Defense Evasion)-> 凭据访问(Credential Access)-> 发现(Discovery)
v v v v
横向移动(Lateral Movement)-> 数据收集(Collection)-> 指挥控制(C2)-> 数据泄露(Exfiltration)-> 影响力(Impact)
| 阶段 | 核心目标 |
|---|---|
| 侦察(Recon) | 映射攻击面 |
| 初始访问 | 获取首个立足点 |
| 执行(Execution) | 在目标上运行代码 |
| 持久化 | 在重启后依然存活 |
| 权限提升 | 获取管理员(Admin)或 Root 权限 |
| 防御规避 | 躲避安全检测 |
| 凭据访问 | 收集并提取各类凭据 |
| 发现(Discovery) | 映射内网环境 |
| 横向移动 | 扩散至其他系统 |
| 数据收集 | 搜集目标敏感数据 |
| 指挥控制(C2) | 维持命令下发通道 |
| 数据泄露(Exfil) | 提取并带出数据 |
| 类型 | 权衡(Trade-off) |
|---|---|
| 被动侦察 | 不与目标直接接触,获取信息有限,但安全性极高 |
| 主动侦察 | 直接接触目标,获取信息多,但暴露风险极高 |
| 类别 | 价值所在 |
|---|---|
| 技术栈 | 选择合适的攻击向量 |
| 员工信息 | 用于社会工程学攻击 |
| 网络范围 | 确定扫描范围 |
| 第三方协作 | 开展供应链攻击 |
| 向量 | 适用场景 |
|---|---|
| 网络钓鱼(Phishing) | 针对人员,需要邮件访问权限 |
| 公开漏洞(Exploits) | 暴露在外的易受攻击服务 |
| 合规凭据 | 泄露或被暴力破解的帐号 |
| 供应链攻击 | 通过第三方供应商接入 |
| 检查项 | 利用机会 |
|---|---|
| 未加引号的服务路径 | 利用路径写入漏洞 |
| 弱服务权限 | 修改服务执行逻辑 |
| 令牌特权(Token) | 滥用 SeDebug 等特权 |
| 存储的凭据 | 离线或在线提取 |
| 检查项 | 利用机会 |
|---|---|
| SUID 二进制文件 | 以所有者权限执行 |
| Sudo 配置错误 | 越权命令执行 |
| 内核漏洞 | 执行内核提取(Exploits) |
| 定时任务(Cron) | 修改可写脚本 |
| 技术名 | 目的 |
|---|---|
| LOLBins | 利用系统内置的合法工具 |
| 代码混淆(Obfuscation) | 隐藏恶意代码特征 |
| 时间戳篡改(Timestomping) | 隐藏文件修改痕迹 |
| 日志清理 | 抹除攻击证据 |
| 类型 | 使用方法 |
|---|---|
| 密码(Password) | 标准认证 |
| 哈希值(Hash) | 哈希传递(Pass-the-hash) |
| 票据(Ticket) | 票据传递(Pass-the-ticket) |
| 证书(Certificate) | 证书级别认证 |
| 攻击方式 | 目标对象 |
|---|---|
| Kerberoasting | 服务账号密码 |
| AS-REP Roasting | 无需预认证的账号 |
| DCSync | 域环境凭据 |
| Golden Ticket | 持久化的域访问权限 |
记录完整的攻击链:
针对每项成功的技术:
| [FAIL] 禁止(Don't) | [OK] 推荐(Do) |
|---|---|
| 仓促进行漏洞利用 | 遵循科学的方法论 |
| 造成破坏性的损失 | 尽量减小影响范围 |
| 跳过报告编写环节 | 详尽记录归档 |
| 忽视授权范围 | 严格在红线内行动 |
谨记: 红队模拟攻击是为了提升防御能力,而非造成真实伤害。