redStackPRO:把红队基础设施和靶场画在一张画布上

导语:devZero Security 在 GitHub 开源了 redStackPRO,把红队攻击基础设施和 AD 靶场画在同一张画布上,拖拽出拓扑后自动导出可运行的 Terraform 与 Ansible,用户在本机用自有云凭证一键部署。整个工具链不接触任何云凭证,是当前少见的”导出即边界”思路。


一、这工具解决什么痛点

做红队演习最折腾的不是打点,而是搭环境。两件事总要反复做:

  • 给 C2、redirector、jumpbox、operator 终端配好网络与 ACL
  • 给目标 AD 域林(forest)配齐父子域、信任关系、工作站

以前靠手写 Terraform 加 Ansible 模板,做一次两小时起步;换个厂商、改个 IP 段,全套推倒重来。redStackPRO 的思路是:把组件当节点,组件间连线当网段,画完直接编译。

二、画布怎么玩

工具当前版本 0.9.0,仍属 prerelease。两种画布模式:

  • Offense 模式:攻击基础设施。内置 split-horizon C2(双门面相互隔离,Apache 前置 Sliver、Nginx 前置 Mythic)、各 redirector(流量重定向节点)独立对等网络、teamservers、流量采集、operator 跳板机
  • Defense 模式:AD 靶场。Harbor(小公司域林,父子信任)和 GOAD(完整三域五机实验场)这两个开箱即用模板直接 Load blueprint 加载

拖完拓扑,Export 选项卡同步编译,最终产物是一个工作目录压缩包:约 200 个文件,包括 Terraform(管云)、Ansible(管机器)、deploy.sh 和一份写明凭据的 DEFENSE-BRIEFING.md / OFFENSE-BRIEFING.md。

redStackPRO 画布演示

三、云厂商支持现状

端到端测过的只有 GCP 和 AWS,两家都能跑攻击基础设施和靶场。Azure、Proxmox、ESXi 已在路线图,代码里还没落地。

AWS 上有几个配额要先打点:默认 EIP(弹性公网 IP)每区 5 个,一个 AD 靶场就要吃掉 2 个(jumpbox 加 NAT 网关),攻击基础设施更夸张到 3 个;vCPU 配额默认也容易踩满,GOAD 加 SIEM(安全信息与事件管理平台)这种规模会超。建议大规模部署前先在控制台把限额调高。

四、凭据安全这一关

redStackPRO 本身只生成代码,绝不接触云凭证。部署时用户拿自己的 aws configure 或 gcloud auth application-default login 走一遍身份认证,然后 bash deploy.sh 即可。deploy.sh 会要求填写 export/deploy.tfvars(用 terraform.tfvars 包装的变量配置文件),然后由 export 目录里 jumpbox 自己拉 Ansible。

每一次部署都会在 logs/deploy-.log 写一份脱敏日志(已自动去除密钥),出问题直接附在 GitHub Issue 里就行,团队响应很快。

五、多人协作

画布里给 jumpbox 加上 operator 列表(handle + role),就会自动给每个队友在 Guacamole(基于浏览器的远程桌面网关)门户生成账号。access_mode 切成 wireguard 或 openvpn 之后,门户直接关公网,每个 operator 还会拿到独立的 VPN 凭据 —— 密钥从生成到使用全程不出 jumpbox,导出包里只有客户端配置文件。

加新人、删老人,一行 sudo rsp-operator add 就行。

六、不想开浏览器也能跑

redStackPRO 整套流水线都有 CLI:

redstackpro compile frontend/public/goad/goad-light.json -o export
redstackpro compile frontend/public/goad/goad-light.json --provider aws -o export

REST API 同样能调用:/api/v1/registry/schema 拿拓扑 schema(描述合法拓扑结构的 JSON 规范),/api/v1/validate 校验结构,/api/v1/compile 触发编译。返回的是结构化 finding(带稳定错误码、定位、原因、修复建议),不是大段散文。这一套给 AI agent 用很顺手:读完 schema → 组装拓扑 → validate → 按 finding 改 → compile,整条链路可以机器自动化跑。

七、五分钟搭起来

Docker 一条命令:

docker run -p 8000:8000 -v redstackpro-data:/data 
  ghcr.io/devzero-security/redstackpro:0.9.0

浏览器打开 http://127.0.0.1:8000,左上角 Load blueprint 选 Harbor 或 goad-light,工具栏右上角切 provider(GCP 或 AWS),Export 选项卡点 Download,解压,进 export 目录补上 deploy.tfvars,bash deploy.sh。

从源码跑也只多两步:python -m venv .venv && pip install -e “.[dev]”,再 redstackpro serve。

八、许可

主项目 MIT。GOAD 那几个靶场模板是 Orange Cyberdefense(橙色网络防御公司)GOAD 项目衍生,GPLv3,跟着 GOAD 走。商用、二开都没问题。

九、我的看法

“导出即边界”这思路其实是把责任边界划清楚了:工具做它该做的事(生成代码 + 校验 + 编译),剩下由用户云凭证走完。对企业红队最直接的价值是大幅缩短搭场时间,原本两小时的 Terraform 加 Ansible 模板现在十分钟左右出活,operator 加新人也不用运维手动开 VPN。

但要注意三个前提:

  • 一定要 pin 版本,prerelease 阶段 schema 还在动
  • AWS 配额、GCP 配额先打点
  • 0.9.0 这版只适合实验室和自己有授权的环境,别拿去打没写授权书的系统

十、下载地址

GitHub 仓库:https://github.com/devZero-Security/redStackPRO

git clone https://github.com/devZero-Security/redStackPRO.git
cd redStackPRO

镜像(开箱即用):ghcr.io/devzero-security/redstackpro:0.9.0

原文推文:https://x.com/5mukx/status/2104783066762023404

© 版权声明
THE END
喜欢就支持一下吧
点赞13 分享
评论 抢沙发

请登录后发表评论

    暂无评论内容