🕵️‍♀️ RedELK - Guide Complet

RedELK est une solution de monitoring basée sur Elastic Stack, spécialement conçue pour surveiller les opérations des infrastructures Red Team. Ce guide vous permettra d’installer, configurer et exploiter RedELK pour optimiser vos campagnes offensives tout en identifiant les contre-mesures de la Blue Team. 🚀

1️⃣ Pré-requis

2️⃣ Installation de RedELK

Étape 1 : Télécharger RedELK

Clonez le dépôt officiel de RedELK :

git clone https://github.com/outflanknl/RedELK.git

Accédez au répertoire :

cd RedELK/docker

Étape 2 : Configurer les Variables d’Environnement

Renommez le fichier .env_template en .env et éditez-le :

cp .env_template .env

Modifiez les paramètres suivants dans le fichier .env :

Étape 3 : Démarrer les Services

Lancez RedELK avec Docker Compose :

sudo docker-compose up -d

Ce processus démarre les services Elasticsearch, Logstash et Kibana.

3️⃣ Configuration des Serveurs Red Team

Étape 1 : Configuration des Redirecteurs

Sur chaque serveur redirecteur, installez le script de monitoring de RedELK :


wget https://raw.githubusercontent.com/outflanknl/RedELK/main/installers/redir_installer.sh
chmod +x redir_installer.sh
sudo ./redir_installer.sh
            

Ce script configure Filebeat pour envoyer les logs des serveurs redirecteurs à votre serveur RedELK.

Étape 2 : Configuration des Teamservers

Si vous utilisez Cobalt Strike, configurez vos logs pour qu’ils soient envoyés à RedELK :


sudo ./redir_installer.sh teamserver
            

4️⃣ Exploitation de RedELK

Étape 1 : Accès à Kibana

Ouvrez votre navigateur et accédez à Kibana :

http://<Votre_IP>:5601

Connectez-vous avec l’utilisateur admin et le mot de passe défini dans le fichier .env.

Étape 2 : Dashboards Disponibles

RedELK fournit plusieurs tableaux de bord prédéfinis pour suivre vos activités Red Team :

Étape 3 : Analyse des Logs

Dans Kibana, utilisez la recherche pour filtrer des logs spécifiques :

csbeacon.domain:"<Votre_Domaine>"

5️⃣ Scénarios Pratiques pour RedELK

Scénario 1 : Détection de la Blue Team

Objectif : Configurer RedELK pour analyser les logs des redirecteurs et identifier les détections ou interventions de la Blue Team.

  1. Connectez-vous à Kibana et ouvrez le tableau Indicators of Detection.
  2. Filtrez les événements liés aux IP ou domaines suspects :
  3. ip:"192.168.x.x"
  4. Identifiez les anomalies et adaptez vos tactiques.

Scénario 2 : Analyse des Beacons

Objectif : Utiliser le tableau de bord Beacon Tracking pour surveiller les anomalies dans les communications C2.

  1. Accédez au tableau Beacon Tracking dans Kibana.
  2. Filtrez les communications suspectes :
  3. status:404 OR response_time:>2000
  4. Corrigez ou isolez les beacons affectés.

Scénario 3 : Sécurisation des Opérations

Objectif : Surveiller vos propres activités pour éviter les erreurs opérationnelles ou la divulgation accidentelle d’informations.

  1. Utilisez l’onglet Activity Overview pour suivre toutes vos opérations.
  2. Configurez des alertes sur les anomalies opérationnelles.

Scénario 4 : Journaux des Teamservers

Objectif : Analyser les journaux des teamservers pour détecter des accès ou actions non autorisées.

  1. Connectez Filebeat aux journaux de vos teamservers.
  2. Filtrez les accès non autorisés :
  3. action:"Unauthorized Access"

Scénario 5 : Monitoring des Payloads

Objectif : Suivre les performances des payloads et identifier les détections possibles.

  1. Accédez à l’onglet Payload Monitoring.
  2. Analysez les rapports de livraison et d’exécution.

Scénario 6 : Gestion des Redirecteurs

Objectif : Identifier les problèmes sur les redirecteurs et améliorer leur résilience.

  1. Accédez à l’onglet Redirector Monitoring.
  2. Filtrez les logs des anomalies ou détections :
  3. error_code:"500"

6️⃣ Sécurité et Conformité

⚠️ Avertissement : RedELK est un outil destiné uniquement à des fins légales. Toute utilisation non autorisée constitue une infraction sévère.