Red Team & Emulação
15/09/2026
5 min read

MÓDULO 19 — RED TEAMING COMPLETO (OPERAÇÃO SIMULADA DE PONTA A PONTA)

Hacking78

Consultoria de Segurança da Informação

Resumo Executivo (TL;DR)

Conduza uma operação ofensiva de Red Teaming completa do zero, mapeando cada fase ao MITRE ATT&CK. Domine desde o pré-engajamento, recon, foothold com C2, até movimento lateral e relatórios executivos.

MÓDULO 19 — RED TEAMING COMPLETO (OPERAÇÃO SIMULADA DE PONTA A PONTA)

MÓDULO 19 — RED TEAMING COMPLETO (OPERAÇÃO SIMULADA DE PONTA A PONTA) Objetivo: conduzir uma operação ofensiva completa do zero (descoberta de objetivos → exploração → persistência → movimento lateral → exfiltração simulada de objetivos → relatório), emulando um adversário real e mapeando cada fase ao MITRE ATT&CK — tudo em laboratório autorizado.

MÓDULO 19 — Red Teaming: Tópico 1 — Red Teaming vs Pentest — a mentalidade

Pentest (Módulos 1-18)Red Team
Objetivo: Encontrar vulnerabilidadesObjetivo: Testar as DETECÇÕES e RESPOSTA da defesa
Método: Metodologia estruturada (PTES, OWASP)Método: Emulação de adversário (TTPs reais de APTs)
Conhecido pela defesa?: Sim (data/horário/envio)Conhecido pela defesa?: Não (ou parcial) — a defesa não sabe quando
Foco: Vulnerabilidades técnicasFoco: Cadeia de ataque + evasão + movimento lateral
Entregável: Relatório de vulnerabilidadesEntregável: Visualização dos gaps do SOC + recomendações
Métrica: Nº de vulnerabilidades encontradasMétrica: Time-to-detect, detecções, cobertura de objetivos

A mensagem central do Red Team: não importa se você pode invadir — importa se a empresa descobre. Você testa o SOC (Security Operations Center), os SIEM, os EDR, os processos de resposta.

Framework-chave: MITRE ATT&CK — a "enciclopédia" de TTPs (Tactics, Techniques, Procedures) que os adversários reais usam. Cada técnica tem um ID (ex.: T1059.001 = PowerShell). Você mapeia SUA operação a essas técnicas.

---

MÓDULO 19 — Red Teaming: Tópico 2 — O cenário da operação simulada

ORGANIZAÇÃO (fictícia): "TechCorp Inc." — emulada com seu laboratório. ESCOPO AUTORIZADO: faixas 192.168.56.0/24 (Kali + alvos). NENHUM terceiro.

  • OBJETIVOS (os "flags" do Red Team):
  • OBJ-1: Credenciais de um "Domain Admin" simulado
  • OBJ-2: Dados de um "banco de clientes" (arquivo marcador)
  • OBJ-3: Acesso a um "sistema financeiro" (serviço específico)

Infraestrutura do laboratório para o cenário:

text
Hacking78 Snippet
Kali (atacante)     : 192.168.56.101
LOW (conta normal)  : para simular userland sem privilégios
Sem privilégios de THM free não vos servir aqui — use DVWA/Metasploitable 2/Windows de lab

Como você provavelmente NÃO tem um lab completo de AD montado nesta sessão, a operação será emulada de forma realista sobre o que você já construiu nos módulos 14-18 (AD lab, máquinas Windows via VirtualBox). A metodologia é universal.

---

MÓDULO 19 — Red Teaming: Tópico 3 — As 9 fases de uma operação de Red Team

text
Hacking78 Snippet
1. PRÉ-ENGAGEMENT  — escopo, regras, autorização, objetivos
2. INTEL & RECON   — OSINT (M4), fingerprinting (M5), mapear superfície
3. PERSISTÊNCIA     — estabelecer primeiro ponto de apoio (M12) — RED TEAM faz isso CEDO
4. DEFENSE EVASION — ofuscação, AMSI, LOLBins (M18) — transversal
5. CREDENTIAL ACCESS — senhas, hashes, Kerberoasting, mimikatz (M11/M14)
6. LATERAL MOVEMENT — espalhar pelo AD (M14)
7. C2 & COMMAND     — controlar agentes (M12 Sliver)
8. EXFILTRAÇÃO      — extrair os OBJs marcadores
9. RELATÓRIO        — o entregável final

CRÍTICO: no Red Team, PERSISTÊNCIA e C2 vêm ANTES da exploração profunda. Se a defesa te detecta, você ainda tem footing.

---

MÓDULO 19 — Red Teaming: Tópico 4 — Mapeando cada técnica ao MITRE ATT&CK

Fase da operaçãoTécnica ATT&CKID
Foothold inicial (exploração web)Exploit Public-Facing ApplicationT1190
Persistência (serviço malicioso)Create or Modify System ProcessT1543
Nomeação do binário legítimo da defesaMasqueradingT1036
Bypass AMSIImpair Defenses: Safe Mode / AMSIT1562.001
Dump de credenciais (mimikatz)OS Credential DumpingT1003
KerberoastingSteal or Forge Kerberos TicketsT1558.003
Pass-the-HashUse Alternate Authentication MaterialT1550.002
Movimento lateralRemote ServicesT1021
Exfiltração de dadosExfiltration Over Alternative ProtocolT1048

O log de operação registra: cada ação, a técnica, o ID, e se a defesa "viu" (no emulado: você mesmo avalia).

---

MÓDULO 19 — Red Teaming: Tópico 5 — Fase a fase — manual tático da operação

FASE 1 — PRÉ-ENGAGEMENT (o que você assina)

Crie o arquivo redteam_autorizacao.md com os OBJs, faixas, janela de operação e regras de engajamento (o que NÃO fazer). Este documento é seu escudo legal-ético.

FASE 2 — RECON & SUPERFÍCIE (inteligência)

bash
Hacking78 Snippet
# Mapear a superfície da TechCorp (fictícia → seu lab)
nmap -sS -sV -sC -p- -oA redteam/scan/target 192.168.56.0/24
# Serviços web, SMB, RDP, painéis de admin
# Procure: painel WordPress, banco, SMB share, RDP habilitado

# Enumeração de rede/AD (se lab AD pronto):
crackmapexec smb 192.168.56.x -u '' -p ''          # SMB check
enum4linux -a 192.168.56.x                          # shares/users
bloodhound-python -u user -p pass -d dom -c All -ns 192.168.56.x
# → Graph do AD (Módulo 14)

Entregável: redteam/recon.md com a superfície, portas, serviços e o grafo do AD.

FASE 3 — FOOTHOLD & PERSISTÊNCIA (estabelecer de CEDO)

No Red Team, você estabelece persistência no primeiro acesso, não no fim.

bash
Hacking78 Snippet
# 1. Primeiro ponto de apoio (ex.: DVWA/webshell, ou exploit já estudado)
# 2. IMEDIATAMENTE: C2 beacon (Sliver do M12) com sleep/jitter — agentes que
#    "dormem" para evitar detecção
# 3. Persistir via serviço (M12): criar serviço Windows ou cron que reinicia o beacon

FASE 4 — EVASÃO CONTÍNUA (a transversal do M18)

Cada ação na máquina-alvo: AMSI bypass antes de PowerShell, LOLBins para baixar, ofuscação para scripts. Sempre. Registre no log qual técnica de evasão usou.

FASE 5 — CREDENTIAL ACCESS (subir privilégios e coletar)

bash
Hacking78 Snippet
# Linux (M11): LinPEAS → cron/sudo/SUID → root
# Windows (M11): WinPEAS → SeImpersonate → PrintSpoofer → SYSTEM
#   mimikatz logonpasswords / lsadump / sekurlsa::pth (M11/M14)
# AD (M14): Kerberoasting (GetUserSPNs), AS-REP (GetNPUsers), DCSync
# → colecionar credenciais em redteam/creds (encriptado!)

FASE 6 — MOVIMENTO LATERAL (ir atrás dos OBJ)

bash
Hacking78 Snippet
# Com credencial de um admin local/user legítimo:
crackmapexec smb 192.168.56.x -u user -p pass --continue-on-success
# PtH:
psexec.py domain/user@target -hashes :HASH
wmiexec.py domain/user@target -hashes :HASH
# Via Sliver (M12): socks5 → proxychains para acessar serviços internos
# Cada hop = nova técnica registrada no log + novo beacon/persistência

FASE 7 — ALCANÇAR OS OBJETIVOS (os "flags")

bash
Hacking78 Snippet
# OBJ-1 Credencial de "Domain Admin": você já coletou na Fase 5 (DCSync/kerberoast)
#   → documente WHO/por quê isso é alcançável.
# OBJ-2 "Banco de clientes": achar compartilhamento SMB/banco com dados marcadores
# CIFRA os dados reais ao exfiltrar (nunca em claro).
# OBJ-3 "Sistema financeiro": pivoting até serviço específico (M7) e demonstrar acesso.

FASE 8 — EXFILTRAÇÃO SIMULADA

bash
Hacking78 Snippet
# Compress + criptografia (nunca dados em claro no trânsito)
zip -r objs_financeiro.zip A:/arquivo*
openssl enc -aes-256-cbc -salt -in objs_financeiro.zip -out objs.enc -k SUACHAVE

# Saída pelo C2 (M12 socks5/tunnel) ou via HTTPS/DNS (sem tocar em "regra")
# Documente: como saiu, técnica ATT&CK usada

FASE 9 — LIMPEZA & RESTAURAÇÃO

Remover beacons, serviços, credenciais injetadas, arquivos temporários, webshells — tudo o que foi criado (do mesmo jeito que nos módulos passados) — e restaurar o estado original.

---

MÓDULO 19 — Red Teaming: Tópico 6 — O log de operação e o relatório de Red Team

O coração do entregável: um relatório que a liderança entende, não só técnico.

markdown
Hacking78 Snippet
# redteam_operation.md
## 1. Sumário executivo (para diretores — sem jargão)
  - "Conseguimos acessar X, o time de segurança NÃO detectou em Y horas"
## 2. Cronograma da operação (data/hora/evento)
## 3. Detalhe técnico em fases (com técnicas ATT&CK, telas, comandos)
## 4. LOG COMBATE: cada ação × detectada/não detectada
## 5. Gaps da defesa observados (o que permitiu o ataque)
## 6. Recomendações priorizadas (pelo que causou maior dano)
## 7. Lições para o SOC
  • Guia de um bom sumário executivo:
  • Fale em impacto de negócio ("acesso a dados de clientes"), não só em "RCE no host X"
  • Mostre o tempo até detecção (métrica-mãe do Red Team)
  • Priorize recomendações por redução de risco

---

MÓDULO 19 — Red Teaming: Tópico 7 — Atividade prática — conduza a operação completa

Use seu laboratório (Kali + o que você tem de máquinas Windows/Metasploitable que os módulos construíram). Não é preciso novo hardware — apenas execute a metodologia de ponta a ponta registrando tudo.

Etapas obrigatórias (cada uma produz evidência):

  • Crie redteam_autorizacao.md com escopo/OBJ/regras (Fase 1)
  • Execute recon completo em uma máquina-alvo de sua escolha (ex.: Metasploitable 2) + registre (Fase 2)
  • Estabeleça foothold + persistência imediata (ex.: beacon do Sliver com sleep/jitter, serviço/cron) (Fase 3)
  • Aplique evasão contínua no acesso (LOLBin/certutil para baixar ferramenta, AMSI bypass se PowerShell) (Fase 4)
  • Suba privilégio e colete credenciais reais (LinPEAS → root / mimikatz) — registre a técnica (Fase 5)
  • Faça um movimento lateral real (PtH ou pivoting via Sliver socks5) para segunda máquina (Fase 6)
  • Documente alcance dos OBJ-1/2/3 (mesmo que "simulados como flag") (Fase 7)
  • Simule exfiltração CIFRADA de um arquivo marcador (Fase 8)
  • Limpe tudo e restaure (Fase 9)
  • Produza redteam_operation.md + LOG-COMBATE (Fase/Ação/Técnica ATT&CK/Detectada?)

Resposta esperada: relatório completo de operação simulada com mapeamento MITRE ATT&CK, log combate detalhado e plano de ação estruturado para o SOC.

---

📌
Resumo Prático: Uma operação de Red Team transcende a simples busca por vulnerabilidades: ela avalia a capacidade real de detecção e resposta da organização (SOC, EDR, SIEM) contra um adversário determinado. Ao seguir as 9 fases táticas — com foco em persistência precoce, evasão contínua e mapeamento rigoroso ao framework MITRE ATT&CK —, o operador fornece métricas cruciais como tempo de detecção (Time-to-Detect) e visibilidade de gaps defensivos.

---

Perguntas Frequentes (FAQ)

1. Qual é a principal diferença entre um Pentest Tradicional e um Red Team Assessment? Enquanto o Pentest visa encontrar e documentar o maior número possível de vulnerabilidades técnicas em um sistema (com a defesa ciente), o Red Team simula a atuação de um adversário real (APT) com foco em objetivos específicos, testando se e quando a equipe de defesa (Blue Team/SOC) detecta e responde ao ataque.

2. Por que o estabelecimento de Persistência e C2 ocorre logo no início da operação no Red Team? Diferente do pentest convencional, se a defesa detectar uma ação ofensiva no Red Team, a equipe azul pode isolar a máquina atingida. Ter múltiplos pontos de persistência discretos (beacons C2 com jitter) garante que a operação continue mesmo se um vetor inicial for descoberto.

3. Como o MITRE ATT&CK é utilizado na prática durante um engajamento de Red Team? O MITRE ATT&CK serve como a taxonomia padrão para categorizar cada ação realizada (ex: T1003 para Mimikatz, T1048 para exfiltração). Durante a operação, registra-se a técnica utilizada versus a capacidade de detecção do SOC, permitindo correlacionar os eventos nos logs e gerar uma matriz de visibilidade defensiva.

4. O que são as Regras de Engajamento (RoE) e por que são cruciais no Pré-Engagement? As Regras de Engajamento (RoE) definem formalmente os limites legais e operacionais da simulação: sistemas fora de escopo, horários permitidos, canais de emergência (caso um incidente real ocorra paralelamente) e ações estritamente proibidas (como destruição de dados ou Nuke de infraestrutura).

5. Qual o papel do Log de Combate (Purple Teaming) ao término da operação? O Log de Combate cruza o carimbo de data/hora de cada técnica executada pelo Red Team com as alertas e logs capturados pelo SOC. Isso permite identificar lacunas (gaps) na telemetria de EDR/SIEM e transformar o exercício em um aprendizado colaborativo de Purple Teaming.

Perguntas Frequentes (FAQ)