一键导入
red-team-tactics
基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
菜单
基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。
用 Codex 或 Claude 帮你安装 复制这段 Prompt,粘贴到 Codex、Claude 或其他助手里,让它检查 Skill 页面并帮你完成安装。
务实的编码标准—— 简洁、直接、不做过度设计、不写无用注释(Pragmatic coding standards)
性能分析原则。测量、分析与优化技术。
API design principles and decision-making(API 设计原则与决策逻辑)。REST vs GraphQL vs tRPC selection(选择)、response formats(响应格式)、versioning(版本控制)、pagination(分页)。
App Builder(应用构建编排器)主编排器。根据自然语言请求创建全栈应用,确定项目类型、选择技术栈并协调智能体。
Project scaffolding templates(项目脚手架模板)。用于从零创建新项目。包含 12 个技术栈模板。
Architectural decision-making framework(架构决策框架)。Requirements analysis(需求分析)、trade-off evaluation(权衡评估)、ADR documentation(架构决策记录)。Use when making architecture decisions or analyzing system design(用于架构决策与系统设计分析)。
| name | red-team-tactics |
| description | 基于 MITRE ATT&CK 的红队战术原理。涵盖攻击阶段、检测规避与报告。 |
| allowed-tools | Read, Glob, Grep |
基于 MITRE ATT&CK 框架的对抗模拟原则。
侦察(Reconnaissance)-> 初始访问(Initial Access)-> 执行(Execution)-> 持久化(Persistence)
v v v v
权限提升(Priv Esc)-> 防御规避(Defense Evasion)-> 凭据访问(Credential Access)-> 发现(Discovery)
v v v v
横向移动(Lateral Movement)-> 数据收集(Collection)-> 指挥控制(C2)-> 数据泄露(Exfiltration)-> 影响力(Impact)
| 阶段 | 核心目标 |
|---|---|
| 侦察(Recon) | 映射攻击面 |
| 初始访问 | 获取首个立足点 |
| 执行(Execution) | 在目标上运行代码 |
| 持久化 | 在重启后依然存活 |
| 权限提升 | 获取管理员(Admin)或 Root 权限 |
| 防御规避 | 躲避安全检测 |
| 凭据访问 | 收集并提取各类凭据 |
| 发现(Discovery) | 映射内网环境 |
| 横向移动 | 扩散至其他系统 |
| 数据收集 | 搜集目标敏感数据 |
| 指挥控制(C2) | 维持命令下发通道 |
| 数据泄露(Exfil) | 提取并带出数据 |
| 类型 | 权衡(Trade-off) |
|---|---|
| 被动侦察 | 不与目标直接接触,获取信息有限,但安全性极高 |
| 主动侦察 | 直接接触目标,获取信息多,但暴露风险极高 |
| 类别 | 价值所在 |
|---|---|
| 技术栈 | 选择合适的攻击向量 |
| 员工信息 | 用于社会工程学攻击 |
| 网络范围 | 确定扫描范围 |
| 第三方协作 | 开展供应链攻击 |
| 向量 | 适用场景 |
|---|---|
| 网络钓鱼(Phishing) | 针对人员,需要邮件访问权限 |
| 公开漏洞(Exploits) | 暴露在外的易受攻击服务 |
| 合规凭据 | 泄露或被暴力破解的帐号 |
| 供应链攻击 | 通过第三方供应商接入 |
| 检查项 | 利用机会 |
|---|---|
| 未加引号的服务路径 | 利用路径写入漏洞 |
| 弱服务权限 | 修改服务执行逻辑 |
| 令牌特权(Token) | 滥用 SeDebug 等特权 |
| 存储的凭据 | 离线或在线提取 |
| 检查项 | 利用机会 |
|---|---|
| SUID 二进制文件 | 以所有者权限执行 |
| Sudo 配置错误 | 越权命令执行 |
| 内核漏洞 | 执行内核提取(Exploits) |
| 定时任务(Cron) | 修改可写脚本 |
| 技术名 | 目的 |
|---|---|
| LOLBins | 利用系统内置的合法工具 |
| 代码混淆(Obfuscation) | 隐藏恶意代码特征 |
| 时间戳篡改(Timestomping) | 隐藏文件修改痕迹 |
| 日志清理 | 抹除攻击证据 |
| 类型 | 使用方法 |
|---|---|
| 密码(Password) | 标准认证 |
| 哈希值(Hash) | 哈希传递(Pass-the-hash) |
| 票据(Ticket) | 票据传递(Pass-the-ticket) |
| 证书(Certificate) | 证书级别认证 |
| 攻击方式 | 目标对象 |
|---|---|
| Kerberoasting | 服务账号密码 |
| AS-REP Roasting | 无需预认证的账号 |
| DCSync | 域环境凭据 |
| Golden Ticket | 持久化的域访问权限 |
记录完整的攻击链:
针对每项成功的技术:
| [FAIL] 禁止(Don't) | [OK] 推荐(Do) |
|---|---|
| 仓促进行漏洞利用 | 遵循科学的方法论 |
| 造成破坏性的损失 | 尽量减小影响范围 |
| 跳过报告编写环节 | 详尽记录归档 |
| 忽视授权范围 | 严格在红线内行动 |
谨记: 红队模拟攻击是为了提升防御能力,而非造成真实伤害。