VulnCity

فراتر از تست‌ نفوذ : هنر شبیه‌ سازی دشمن در Red Team

نویسنده: یاسین عابدینی · دسته: RedTeam · تاریخ انتشار: ۱۴۰۵/۱/۳۰

عملیات تیم قرمز: راهنمای جامع و حرفه‌ای

۱. مقدمه و تعریف تیم قرمز

مفهوم «تیم قرمز» ریشه در تمرینات نظامی دارد؛ جایی که قوی‌ترین افراد یک یگان (حدود 30%) به عنوان OPFOR (Opposing Force) نقش دشمن را ایفا می‌کنند تا سایر نیروها در شرایطی واقعی آموزش ببینند. در امنیت سایبری، تیم قرمز همین ذهنیت را وام گرفته: «عمل کردن به عنوان دشمن برای تقویت مهارت‌های مدافعان».

هدف اصلی، شبیه‌سازی دقیق TTPs (Tactics, Techniques & Procedures) مهاجمان واقعی برای آشکار کردن blind spotهای دفاعی، تولید شواهد تجربی و ارتقای بلوغ امنیتی Blue Team است.

نکته عملیاتی: در طول هر engagement، یادداشت‌برداری ساختاریافته الزامی است — کوچک‌ترین مشاهده می‌تواند به یافته‌ای کلیدی تبدیل شود.

۱.۱ تعریف دقیق تیم قرمز در امنیت سایبری

عنصرتوضیح
GoalEmulation واقعی TTPs برای افشای ضعف‌های دفاعی و بهبود بلوغ Blue Team
Tacticsاهداف سطح‌بالای مهاجم (MITRE ATT&CK در حال حاضر ۱۴ tactic دارد)
Techniques / Sub-techniquesروش‌های مشخص برای رسیدن به یک tactic؛ ATT&CK v15 شامل ۲۱۱ technique و ۴۶۸ sub-technique است؛ یک red-teamer حرفه‌ای باید بر حدود ۱۵۰ sub-technique مسلط باشد
Proceduresپیاده‌سازی گام‌به‌گام انتخاب‌شده در یک operation خاص
Automation vs. Manualعمدتاً manual؛ automation مکمل است نه جایگزین human tradecraft
FrequencyIntelligence-led، نه دوره‌ای صلب؛ پس از هر exploit یا threat-intel جدید باید تکرار شود
Outcomeدیدگاه واقع‌بینانه و مبتنی بر شواهد از توانایی سازمان در detection، response و recovery

۱.۲ Adversary Emulation (AE)

Adversary Emulation عملیات‌های end-to-end است که دقیقاً برای یک هدف و threat profile خاص سفارشی‌سازی می‌شود. تفاوت آن با تست نفوذ معمول در عمق شبیه‌سازی رفتار یک threat actor مشخص (مانند APT29 یا Lazarus Group) است.

نمونه قیمت‌گذاری (SpecterOps، ۲۰۲۵):

  • Red-team استاندارد برای ۲۰۰۰ endpoint: ~$50,000 (2–3 ماه)
  • همان محدوده + پکیج AE: ~$120,000

۱.۳ Practical Skill Stack یک Red-Teamer مدرن

  • تسلط بر TTPs و sub-techniqueها (ATT&CK v15)
  • آشنایی با ابزارهای اصلی: Mimikatz، Rubeus، Cobalt Strike، BOF loaders
  • توسعه tooling سفارشی: C، C++، C#، PowerShell، Python
  • استفاده مسئولانه از Windows API Calls (WAC)
  • Physical & hardware tradecraft

Hardware Implants شناخته‌شده

Deviceکاربرد
M8000تشخیص implantهای SIM-card یا Bluetooth مخفی
"Yugi" USBMicrosoft-signed، اجرای embedded Linux؛ پیشرفته‌ترین نوع BadUSB
ProxmarkClone کردن RFID cards
ChameleonMiniRFID emulator قدرتمندتر با برد بلندتر

پادکست پیشنهادی برای attack storyهای واقعی: Darknet Diaries

۲. محدودیت‌های ارزیابی آسیب‌پذیری و تست نفوذ

Vulnerability Assessment: اسکن و شناسایی بیشترین تعداد آسیب‌پذیری در سطح شبکه، عمدتاً با ابزارهای خودکار، بدون هیچ تلاشی برای exploitation.

Penetration Testing: علاوه بر اسکن، شامل exploitation و post-exploitation برای بررسی تأثیر حمله روی کل شبکه.

چرا Pen-Test سنتی کافی نیست؟

تست‌های نفوذ معمولاً بسیار پر سر و صدا (Loud) هستند — هدفشان پنهان‌کاری نیست. بردارهای غیرفنی مانند social engineering نادیده گرفته می‌شوند، و گاهی مکانیزم‌های امنیتی (WAF، IPS) برای تسریع کار غیرفعال می‌شوند.

در مقابل، APTها بدون هیچ محدودیتی، در سکوت کامل و برای ماه‌ها در سیستم باقی می‌مانند.

معیارVulnerability AssessmentPenetration TestRed Team
هدفشناسایی آسیب‌پذیریاثبات قابلیت exploitآزمون detection و response
پنهان‌کارینداردکمبسیار بالا
Social Engineeringخیرمحدودبله
APT Simulationخیرخیربله

۳. عملیات تیم قرمز (Red Team Engagements)

ارزیابی‌های تیم قرمز جایگزین pen-test نمی‌شوند — آن‌ها را تکمیل می‌کنند. تمرکز اصلی بر detection و response است نه صرفاً prevention. تیم قرمز Crown Jewelsهای سازمان را هدف می‌گیرد و می‌کوشد بدون شناسایی شدن توسط سیستم‌های دفاعی به آن‌ها دست یابد.

سطوح حمله

  • Technical Infrastructure: کشف و بهره‌برداری از آسیب‌پذیری‌ها با تأکید بسیار بالا بر evasion و دور زدن تجهیزات امنیتی.
  • Social Engineering: هدف قرار دادن افراد از طریق phishing، vishing یا شبکه‌های اجتماعی.
  • Physical Intrusion: lockpicking، clone کردن RFID، دور زدن کنترل‌های دسترسی فیزیکی.

انواع Engagement

نوعتوضیح
Full Engagementشبیه‌سازی کامل صفر تا صد حمله
Assumed Breachفرض دسترسی اولیه مهاجم (workstation یا credential کاربر) از ابتدا
Table-top Exerciseشبیه‌سازی تئوری و بحث سناریوها بین تیم‌های قرمز و آبی

۴. ساختار تیم‌ها و نقش‌ها

سلولنقش
Red Cellبخش تهاجمی؛ آزمون واکنش‌های استراتژیک و تاکتیکی هدف
Blue Cellبخش دفاعی؛ شامل Blue Team، مدافعان سیستم و مدیریت سازمان
White Cellداور و هماهنگ‌کننده؛ اطمینان از بی‌طرفی و مدیریت deconfliction

نقش‌های کلیدی Red Cell:

  • Team Lead: برنامه‌ریز کلان و مسئول ارتباط با کارفرما
  • Assistant Lead: کمک در مدیریت و مستندسازی
  • Operator: اجراکننده حملات در لایه عملیاتی

۵. چارچوب‌های متدولوژی

Cyber Kill Chain (Lockheed Martin)

Reconnaissance → Weaponization → Delivery → Exploitation → Installation → C2 → Actions on Objectives

برای briefingهای سطح‌بالا مفید است اما فاقد عمق فنی کافی برای عملیات مدرن است.

مقایسه چارچوب‌های اصلی

Frameworkنگه‌دارندهتمرکزنکات
MITRE ATT&CK MITRE Corp. (تأمین مالی DoD) کاتالوگ جامع TTPs برای Enterprise، Mobile و ICS استاندارد de-facto صنعت
Cyber Kill Chain Lockheed Martin ۷ مرحله پیشروی حمله مناسب briefingهای سطح‌بالا؛ محدودیت فنی دارد
CBEST Bank of England / UK FCA تست بخش مالی تنظیم‌شده در UK مستقل از استانداردهای US-centric
TIBER-EU European Central Bank برنامه red-team مبتنی بر threat-intel در سطح EU هماهنگ‌کننده برنامه‌های ملی مانند iCAST (IE) و CORIE (AU)

۶. Breach & Attack Simulation (BAS)

چیست؟

BAS platformها TTPs واقعی مهاجمان را به‌صورت خودکار emulate می‌کنند تا مدافعان بتوانند کنترل‌های امنیتی را به‌صورت پیوسته validate کنند. BAS حدود ۳۰٪ از یک red-team engagement کامل را پوشش می‌دهد؛ ۷۰٪ باقیمانده همچنان نیازمند خلاقیت انسانی است.

ابزارهای BAS شناخته‌شده

ابزارلایسنسکاربرد اصلی
Cobalt StrikeCommercialFull-spectrum red-team و BAS
AttackIQCommercialContinuous security control validation
Infection MonkeyOpen-sourceارزیابی lateral movement
CymulateCommercial SaaSPurple-team BAS (email، web، endpoint)
Foreseeti (securiCAD)CommercialThreat modelling + simulation

BAS engineای انتخاب کنید که از MITRE ATT&CK mapping، scheduling دقیق و custom script injection پشتیبانی کند.

۷. Operation Workflow

Pre-Engagement

Reconnaissance — target profiling، OSINT، threat-intel enrichment.

مرحله ۱: Initial Access

مسیرجزئیاتمثال
Server-side Exploitنیاز به IP + Port در دسترسUnauthenticated RCE روی web application
Client-side Exploitنیاز به تعامل کاربرBuffer overflow از طریق فایل .mp4 مخرب

Payload Architecture

نوعمزیتمعایب
Stagelessکاملاً self-contained؛ بدون fetch خارجی؛ مقاومنرخ شناسایی AV بالاست
Staged / Stagerloader کوچک؛ در runtime shellcode اصلی را رمزگشایی/دریافت می‌کندforensics سخت‌تر؛ نیاز به C2 در دسترس

نکته تاریخی: Stuxnet از طراحی stageless برای حفظ autonomy کامل استفاده کرد. در syntax قدیمی Metasploit: یک / نشانه stageless و دو / نشانه staged بود.

مرحله ۲: Code Execution

EDRهای مدرن اجرای مستقیم CLI را flag می‌کنند. دو رویکرد stealthier:

  • Assembly Execution: ارسال بایت‌های IL/assembly خالص و اجرا in-memory
  • BOF (Beacon Object File): کامپایل C/C++ به .o/.obj و load داینامیک در Cobalt Strike؛ بسیاری از EDR hookها را bypass می‌کند

مرحله ۳: Command-and-Control (C2/C3)

چرخش پروتکل و blend شدن با ترافیک baseline ضروری است:

  • HTTP/HTTPS (TLS، domain-fronting)
  • DNS (query tunnelling)
  • ICMP
  • SMTP / POP3 / IMAP
  • NTP
  • پروتکل‌های bespoke سفارشی

مرحله ۴: Post-Exploitation

  • Credential Access
  • Persistence mechanisms
  • Privilege Escalation
  • Impact actions (data exfiltration، objective-based validation)

۸. برنامه‌ریزی، Scope و مستندسازی

Scope & Objectives

سازمان باید دقیقاً مشخص کند چه چیزی مجاز است؛ مثلاً: «خروج production data ممنوع» یا «محدوده 10.1.0.0/24 از تست خارج است».

Rules of Engagement (ROE)

قرارداد قانونی الزام‌آور که انتظارات و محدودیت‌های عملیات را بین تیم قرمز و مشتری تعریف می‌کند.

Campaign Planning

سندمحتوا
Engagement Planنیازمندی‌های پرسنل، زمان‌بندی، و CONOPS (دیدگاه سطح‌بالای غیرفنی برای کارفرما)
Operations Planجزئیات بیشتر: شرایط توقف عملیات، TTPs خاص، communication plan
Mission Planسند کاملاً فنی داخلی: دستورات دقیق، زمان اجرای scriptها، وظایف هر operator
Remediation Planگزارش نهایی و مشاوره برای رفع آسیب‌پذیری‌های کشف‌شده

OPLOG — الزامی، نه اختیاری

OPLOG یک timeline دقیق از تمام اقدامات است. Screenshots و گزارش کافی نیستند — OPLOG ستون فقرات forensics، debriefهای post-engagement و purple-team tuning است.

{ timestamp_start | timestamp_end | operator | source_IP | destination_IP | pivot_IP:port | exact_command | result }

۹. Red Team OPSEC

OPSEC فرآیندی سیستماتیک است که مانع دسترسی Blue Team به اطلاعات حیاتی درباره توانایی‌ها و برنامه‌های تیم قرمز می‌شود.

۵ مرحله OPSEC

  1. شناسایی اطلاعات حیاتی (Critical Information Identification)

    چه اطلاعاتی اگر لو برود عملیات را به خطر می‌اندازد؟ مانند: IP عمومی operatorها، دامنه‌های خریداری‌شده، ابزارهای خاص، نوع سیستم‌عامل.

  2. تحلیل تهدیدات (Threat Analysis)

    بررسی نیت و توانمندی تیم آبی: Threat = Adversary + Intent + Capability

  3. تحلیل آسیب‌پذیری‌های OPSEC

    در اینجا «آسیب‌پذیری» یعنی نقص رفتاری تیم قرمز. مثال: استفاده از یک IP مشترک برای Nmap، سرور phishing و Metasploit؛ با لو رفتن یکی، کل زیرساخت سوخته است.

  4. ارزیابی ریسک

    آیا سازمان مشتری SIEM قدرتمند دارد؟ اگر بله، ریسک شناسایی بالاست.

  5. اعمال Countermeasures
    • IP جداگانه برای هر فعالیت (recon، C2، phishing)
    • تغییر hostname ماشین‌های مجازی برای جلوگیری از شناسایی در network logها
    • استفاده از domain-fronting و redirector layerها

۱۰. نکات کلیدی

برای red-teamerها

  1. Red Team ≠ Pen-Test — threat-informed و objective-driven است
  2. تسلط بر sub-techniqueها و دانستن زمان مناسب automation، مهارت‌های حیاتی هستند
  3. OPLOG را بی‌نقص نگه دارید — پایه reporting، debriefها و purple-team tuning است
  4. عملیات را با یک framework شناخته‌شده (ATT&CK، CBEST، TIBER-EU) align کنید

برای مدیران

  1. Intelligence-led scheduling جایگزین دوره‌بندی صلب کنید — CVE جدید؟ فوراً BAS scenario مرتبط را اجرا کنید
  2. ابزارها را برای commodity TTPs استفاده کنید؛ بودجه زمانی برای manual tradecraft روی sub-techniqueها نگه دارید
  3. Metrics مهم: detection latency، MTTR، control-coverage %، و false-positive rate
  4. Logs با OPLOG فرق دارند — هر دو را جداگانه نگه دارید

آخرین به‌روزرسانی: ۱۴۰۵/۰۳/۲۲ | مبتنی بر MITRE ATT&CK v15 و منابع SpecterOps 2025