Claude-Red高级红队运营:杀伤链、C2与OPSEC深度解析
【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red
Claude-Red 是一个专为 Claude 技能系统打造的攻击性安全技能库,每个技能都是一个结构化的SKILL.md文件,让 Claude 在特定攻击面上具备专家级方法论——从 SQL 注入到 Shellcode,从 EDR 绕过到红队全杀伤链运营。本文带你深入它的高级红队运营能力:杀伤链编排、C2 基础设施设计与 OPSEC 运营纪律,适合想系统学习红队方法论的新手阅读。
🎯 一句话理解 Claude-Red
把 Claude-Red 放进你的 Claude 环境后,它就像一个按需加载的红队专家:你提到"OPSEC",它自动加载红队运营技能;你提到"SQLi",它自动加载 SQL 注入技能。不用的技能不占用上下文,用哪个加载哪个。
官方口号:"Give Claude the right skill and it stops being a chatbot. It becomes an operator."(给 Claude 正确的技能,它就不再是聊天机器人,而是一个运营者。)
🗺️ 红队杀伤链:Claude-Red 如何覆盖完整攻击阶段
传统红队杀伤链通常包括:侦察 → 初始访问 → 执行 → 持久化 → 权限提升 → 横向移动 → 指挥控制(C2)→ 数据外传。Claude-Red 的 58 个技能按 13 个类别组织,恰好映射了这条链上的每个环节:
| 杀伤链阶段 | 对应技能目录 | 核心技能 |
|---|---|---|
| 侦察 | Skills/recon/ | OSINT 工具链与情报收集方法论 |
| 初始访问 | Skills/infrastructure/ | 钓鱼、供应链、暴露服务利用(对应 MITRE TA0001) |
| 防御规避 | Skills/infrastructure/ | EDR 绕过、Windows 缓解措施对抗 |
| 横向移动 / 持久化 | Skills/active-directory/ | Kerberoasting、ACL 滥用、委派攻击 |
| C2 / 数据外传 | Skills/infrastructure/ | C2 架构设计、OPSEC、隐蔽外传 |
完整映射表见 MINDMAP.md,它用"覆盖交叉引用表"把每个 MITRE ATT&CK 战术(执行、持久化、权限提升、C2、外传)与具体技能一一对应——做项目规划时,对着这张表检查你的技能覆盖有没有缺口,是最实用的用法。
初始访问:现代攻击面速览
offensive-initial-access 技能梳理了当前主流入口,新手值得先建立全局认知:
- 钓鱼演进:纯附件钓鱼已难奏效,链接型 + 预热域名(先发两周正常邮件养信誉)更有效
- 绕过 MFA:OAuth 同意钓鱼 / 令牌钓鱼(AiTM 中间人代理)直接偷会话令牌
- 供应链:NPM/PyPI 仿冒包、CI/CD 密钥泄露、容器镜像仓库欺骗
- 边缘设备零日:Ivanti、Citrix、MOVEit 等被大规模利用的未修补设备
后渗透:从 Shellcode 到提权
- offensive-shellcode:Shellcode 编写、编码与注入技术
- offensive-windows-boundaries:沙箱逃逸与权限边界突破
- offensive-exploit-development:栈/堆利用、ROP 链构建
📡 C2 基础设施设计:三层分离架构
这是 Claude-Red 高级红队技能中最"值钱"的部分。offensive-advanced-redteam 技能给出了生产级的 C2 架构思路:
1️⃣ 三层基础设施分离(Tiered Infrastructure)
核心思想:绝不在一台 VPS / 一个域名上跑所有操作,烧掉一个资产不应摧毁整个行动。
- Tier 1 — 投递层:高信誉域名,短期存活,只负责把初始载荷送进目标。邮箱一旦被标记,这层就"烧掉"
- Tier 2 — 交互式 C2(短途):用于实际动手操作,流量频繁、风险较高
- Tier 3 — 长途持久化 C2:低频慢速,每天/每周回连一次,只在 Tier 2 被烧掉时用于重建通道
成熟行动甚至会用不同的 C2 框架分管不同层级:轻量冷门框架跑长途持久化,功能丰富的框架留给短途操作。
2️⃣ Beacon 回连配置要点
- 永远不要用默认配置:默认 Malleable C2 画像几乎等于自报家门
- 模仿真实流量:不是简单随机化,而是克隆合法服务的流量特征(URI、请求头、User-Agent)
- 内存混淆:启用 sleep mask(睡眠时加密堆内存)+ obfuscate 防内存签名扫描
- 证书 OPSEC:HTTPS 场景下禁用自签名默认证书,使用合法证书(如 Let's Encrypt)
- Jitter 与 Sleep:绝不用 0 睡眠;用高抖动值(如 sleep 60 + jitter 37)避免被 NDR 用数学规律识别
3️⃣ 载荷分级(Stage 0 → 1 → 2)
| 阶段 | 定位 | 关键要求 |
|---|---|---|
| Stage 0 | 轻量自包含加载器(<30KB) | 必须"全未检出"(FUD),只做下载/提取/注入 |
| Stage 1 | 极简植入体 | 支持 5-6 个命令即可,做持久化等待升级 |
| Stage 2 | 完整后渗透 Beacon | 仅在杀掉 AV/EDR 或站稳脚后加载,绝不落盘 |
目标不是执行命令,而是夺取持久化。每一层都应有冗余通道——如果 HTTPS 被白名单防火墙拦截,DNS 通道要能顶上。
🕶️ OPSEC 运营纪律:不出错的 7 条军规
再漂亮的 C2,也会被一条低级 OPSEC 错误毁掉。技能中总结了资深运营者的血泪经验:
- 团队服务器只绑本地:
teamserver永远绑定127.0.0.1,通过隧道/重定向器暴露——大量 C2 因为公网监听被 Shodan 扫描后直接关停 - 智能重定向器:用 Nginx 做"过滤 + 欺骗"——匹配你的 Malleable 画像才转发,Shodan 扫描器打进来看到的是正常微软/亚马逊页面
- TTP 黑名单:把
powershell -Command、rundll32这类高危签名用法列入禁区 - 全程加密:即使内网通信也加密。技能作者亲历:只因内网明文 HTTP 传输凭据,一句监听就拿下全网
- LOLBin 优先:能用系统自带工具(如
curl.exe)就绝不用自研工具,理想状态是任何工具都不落盘 - Kill Date(自毁日期):所有 Beacon 必设失效时间——你不想留一个"僵尸 Beacon"在三年后的审计中炸出你的基础设施
- 时间戳伪装(Timestomping):必须落盘的文件要匹配同目录合法文件的时间戳,混过常规取证检查
数据外传的艺术
- 小而关键的数据(密码、令牌)→ DNS 隧道
- 大数据量 → 评估目标防御栈再决定"手软手硬":如果目标只有基础日志没有 EDR,操作可以大胆一些
🛡️ EDR 绕过:攻防视角的完整地图
offensive-edr-evasion 是 58 个技能中最厚的文件之一(近 1800 行),它按"检测原理 → 绕过手法"的对称结构组织,非常适合新手建立体系:
EDR 怎么看见你(先懂防御,再谈绕过)
- 静态分析:文件签名 / YARA 规则匹配
- 用户态 Hook:在
ntdll.dll中拦截关键 API 调用 - 内核遥测:minifilter、镜像加载回调、ETW——更难绕过
- 行为分析:进程树异常(如
winword.exe拉起powershell.exe)、RWX 内存区域、调用栈来源
主流绕过技术一览
| 技术类别 | 代表手法 | 现状提示 |
|---|---|---|
| Hook 规避 | 去 Hook、直接/间接系统调用 | 仅绕过用户态 Hook,内核回调仍可见 |
| 内存规避 | 内存加密(SLEP)、睡眠混淆(Ekko/FOLIAGE) | 针对静态内存签名扫描 |
| 进程操纵 | PPID 欺骗、等待线程劫持(WTH) | 规避高噪音 API 告警 |
| 直接攻击 EDR | BYOVD 漏洞驱动、PPL 绕过 | 驱动黑名单已默认启用并定期刷新 |
| 遥测规避 | ETW 补丁、AMSI Patchless 绕过 | 注意 Defender 会快速重挂钩常见补丁点 |
技能中还贴心地给出了蓝队检测视角(如监控PssSuspendThread针对 EDR 进程、检测非ntdll来源的系统调用),这正是攻防对抗教学的最佳素材——学绕过的同时,也学会检测。
配套技能 offensive-windows-mitigations 则覆盖 ASLR、DEP/NX、CFG、CET 影子栈等 Windows 缓解机制的原理与对抗,建议作为前置阅读。
🚀 新手上手:三步加载红队技能
第一步:克隆技能库
git clone https://gitcode.com/GitHub_Trending/cl/Claude-Red ~/.claude/skills/claude-red第二步:只装你要的类别(可选)
./install.sh --category infrastructure第三步:对话触发技能
提到OPSEC、C2 infrastructure、lateral movement等触发词,Claude 会自动加载对应技能并按方法论执行。手动方式则是直接把某个SKILL.md内容粘贴进 Project 的系统提示词。
辅助脚本与说明见 install.sh 和 claude-skills.json(机器可读的全部技能清单),更新进度可查 CHANGELOG.md。
⚖️ 合法使用边界(必读)
Claude-Red 明确适用于以下场景,请在授权范围内使用:
- ✅ 授权红队项目 / 渗透测试
- ✅ 漏洞赏金研究与分诊
- ✅ 安全研究、CTF 备赛
- ✅ 红队运营者培训与教学
- ❌ 未经授权对任何系统实施攻击
项目安全政策见 SECURITY.md,参与贡献规范见 CONTRIBUTING.md。
❓ 常见问题
Q:Claude-Red 和通用提示词库有什么区别?A:每个SKILL.md是"专家级方法论 + 检查单"的完整封装,按对话触发词按需加载,不占用无关上下文,Claude 的行为从"泛泛而谈"变成"按清单执行"。
Q:技能会持续更新吗?A:是。路线图规划 7 个阶段扩展至约 107 个技能(内网 AD/Windows 拆分 +16、云身份 +10、无线 +12 等),进度见 CHANGELOG.md。
Q:我只做渗透测试,红队技能用得上吗?A:完全用得上。C2 分层、OPSEC 清单、EDR 检测原理这些内容对任何后渗透阶段的工作都是通用方法论,offensive-advanced-redteam 值得反复研读。
【免费下载链接】Claude-Redclaude-red is a curated library of offensive security skills designed for the Claude skills system. Each skill is a structured SKILL.md file that primes Claude with expert-level methodology for a specific attack surface — from SQLi to shellcode, EDR evasion to exploit development.项目地址: https://gitcode.com/GitHub_Trending/cl/Claude-Red
创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考