MÓDULO 19 — RED TEAMING COMPLETO (OPERAÇÃO SIMULADA DE PONTA A PONTA)
Hacking78
Consultoria de Segurança da Informação
Resumo Executivo (TL;DR)
Conduza uma operação ofensiva de Red Teaming completa do zero, mapeando cada fase ao MITRE ATT&CK. Domine desde o pré-engajamento, recon, foothold com C2, até movimento lateral e relatórios executivos.

MÓDULO 19 — RED TEAMING COMPLETO (OPERAÇÃO SIMULADA DE PONTA A PONTA) Objetivo: conduzir uma operação ofensiva completa do zero (descoberta de objetivos → exploração → persistência → movimento lateral → exfiltração simulada de objetivos → relatório), emulando um adversário real e mapeando cada fase ao MITRE ATT&CK — tudo em laboratório autorizado.
MÓDULO 19 — Red Teaming: Tópico 1 — Red Teaming vs Pentest — a mentalidade
| Pentest (Módulos 1-18) | Red Team |
|---|---|
| Objetivo: Encontrar vulnerabilidades | Objetivo: Testar as DETECÇÕES e RESPOSTA da defesa |
| Método: Metodologia estruturada (PTES, OWASP) | Método: Emulação de adversário (TTPs reais de APTs) |
| Conhecido pela defesa?: Sim (data/horário/envio) | Conhecido pela defesa?: Não (ou parcial) — a defesa não sabe quando |
| Foco: Vulnerabilidades técnicas | Foco: Cadeia de ataque + evasão + movimento lateral |
| Entregável: Relatório de vulnerabilidades | Entregável: Visualização dos gaps do SOC + recomendações |
| Métrica: Nº de vulnerabilidades encontradas | Métrica: Time-to-detect, detecções, cobertura de objetivos |
A mensagem central do Red Team: não importa se você pode invadir — importa se a empresa descobre. Você testa o SOC (Security Operations Center), os SIEM, os EDR, os processos de resposta.
Framework-chave: MITRE ATT&CK — a "enciclopédia" de TTPs (Tactics, Techniques, Procedures) que os adversários reais usam. Cada técnica tem um ID (ex.: T1059.001 = PowerShell). Você mapeia SUA operação a essas técnicas.
---
MÓDULO 19 — Red Teaming: Tópico 2 — O cenário da operação simulada
ORGANIZAÇÃO (fictícia): "TechCorp Inc." — emulada com seu laboratório. ESCOPO AUTORIZADO: faixas 192.168.56.0/24 (Kali + alvos). NENHUM terceiro.
- OBJETIVOS (os "flags" do Red Team):
- OBJ-1: Credenciais de um "Domain Admin" simulado
- OBJ-2: Dados de um "banco de clientes" (arquivo marcador)
- OBJ-3: Acesso a um "sistema financeiro" (serviço específico)
Infraestrutura do laboratório para o cenário:
Kali (atacante) : 192.168.56.101
LOW (conta normal) : para simular userland sem privilégios
Sem privilégios de THM free não vos servir aqui — use DVWA/Metasploitable 2/Windows de labComo você provavelmente NÃO tem um lab completo de AD montado nesta sessão, a operação será emulada de forma realista sobre o que você já construiu nos módulos 14-18 (AD lab, máquinas Windows via VirtualBox). A metodologia é universal.
---
MÓDULO 19 — Red Teaming: Tópico 3 — As 9 fases de uma operação de Red Team
1. PRÉ-ENGAGEMENT — escopo, regras, autorização, objetivos
2. INTEL & RECON — OSINT (M4), fingerprinting (M5), mapear superfície
3. PERSISTÊNCIA — estabelecer primeiro ponto de apoio (M12) — RED TEAM faz isso CEDO
4. DEFENSE EVASION — ofuscação, AMSI, LOLBins (M18) — transversal
5. CREDENTIAL ACCESS — senhas, hashes, Kerberoasting, mimikatz (M11/M14)
6. LATERAL MOVEMENT — espalhar pelo AD (M14)
7. C2 & COMMAND — controlar agentes (M12 Sliver)
8. EXFILTRAÇÃO — extrair os OBJs marcadores
9. RELATÓRIO — o entregável finalCRÍTICO: no Red Team, PERSISTÊNCIA e C2 vêm ANTES da exploração profunda. Se a defesa te detecta, você ainda tem footing.
---
MÓDULO 19 — Red Teaming: Tópico 4 — Mapeando cada técnica ao MITRE ATT&CK
| Fase da operação | Técnica ATT&CK | ID |
|---|---|---|
| Foothold inicial (exploração web) | Exploit Public-Facing Application | T1190 |
| Persistência (serviço malicioso) | Create or Modify System Process | T1543 |
| Nomeação do binário legítimo da defesa | Masquerading | T1036 |
| Bypass AMSI | Impair Defenses: Safe Mode / AMSI | T1562.001 |
| Dump de credenciais (mimikatz) | OS Credential Dumping | T1003 |
| Kerberoasting | Steal or Forge Kerberos Tickets | T1558.003 |
| Pass-the-Hash | Use Alternate Authentication Material | T1550.002 |
| Movimento lateral | Remote Services | T1021 |
| Exfiltração de dados | Exfiltration Over Alternative Protocol | T1048 |
O log de operação registra: cada ação, a técnica, o ID, e se a defesa "viu" (no emulado: você mesmo avalia).
---
MÓDULO 19 — Red Teaming: Tópico 5 — Fase a fase — manual tático da operação
FASE 1 — PRÉ-ENGAGEMENT (o que você assina)
Crie o arquivo redteam_autorizacao.md com os OBJs, faixas, janela de operação e regras de engajamento (o que NÃO fazer). Este documento é seu escudo legal-ético.
FASE 2 — RECON & SUPERFÍCIE (inteligência)
# Mapear a superfície da TechCorp (fictícia → seu lab)
nmap -sS -sV -sC -p- -oA redteam/scan/target 192.168.56.0/24
# Serviços web, SMB, RDP, painéis de admin
# Procure: painel WordPress, banco, SMB share, RDP habilitado
# Enumeração de rede/AD (se lab AD pronto):
crackmapexec smb 192.168.56.x -u '' -p '' # SMB check
enum4linux -a 192.168.56.x # shares/users
bloodhound-python -u user -p pass -d dom -c All -ns 192.168.56.x
# → Graph do AD (Módulo 14)Entregável: redteam/recon.md com a superfície, portas, serviços e o grafo do AD.
FASE 3 — FOOTHOLD & PERSISTÊNCIA (estabelecer de CEDO)
No Red Team, você estabelece persistência no primeiro acesso, não no fim.
# 1. Primeiro ponto de apoio (ex.: DVWA/webshell, ou exploit já estudado)
# 2. IMEDIATAMENTE: C2 beacon (Sliver do M12) com sleep/jitter — agentes que
# "dormem" para evitar detecção
# 3. Persistir via serviço (M12): criar serviço Windows ou cron que reinicia o beaconFASE 4 — EVASÃO CONTÍNUA (a transversal do M18)
Cada ação na máquina-alvo: AMSI bypass antes de PowerShell, LOLBins para baixar, ofuscação para scripts. Sempre. Registre no log qual técnica de evasão usou.
FASE 5 — CREDENTIAL ACCESS (subir privilégios e coletar)
# Linux (M11): LinPEAS → cron/sudo/SUID → root
# Windows (M11): WinPEAS → SeImpersonate → PrintSpoofer → SYSTEM
# mimikatz logonpasswords / lsadump / sekurlsa::pth (M11/M14)
# AD (M14): Kerberoasting (GetUserSPNs), AS-REP (GetNPUsers), DCSync
# → colecionar credenciais em redteam/creds (encriptado!)FASE 6 — MOVIMENTO LATERAL (ir atrás dos OBJ)
# Com credencial de um admin local/user legítimo:
crackmapexec smb 192.168.56.x -u user -p pass --continue-on-success
# PtH:
psexec.py domain/user@target -hashes :HASH
wmiexec.py domain/user@target -hashes :HASH
# Via Sliver (M12): socks5 → proxychains para acessar serviços internos
# Cada hop = nova técnica registrada no log + novo beacon/persistênciaFASE 7 — ALCANÇAR OS OBJETIVOS (os "flags")
# OBJ-1 Credencial de "Domain Admin": você já coletou na Fase 5 (DCSync/kerberoast)
# → documente WHO/por quê isso é alcançável.
# OBJ-2 "Banco de clientes": achar compartilhamento SMB/banco com dados marcadores
# CIFRA os dados reais ao exfiltrar (nunca em claro).
# OBJ-3 "Sistema financeiro": pivoting até serviço específico (M7) e demonstrar acesso.FASE 8 — EXFILTRAÇÃO SIMULADA
# Compress + criptografia (nunca dados em claro no trânsito)
zip -r objs_financeiro.zip A:/arquivo*
openssl enc -aes-256-cbc -salt -in objs_financeiro.zip -out objs.enc -k SUACHAVE
# Saída pelo C2 (M12 socks5/tunnel) ou via HTTPS/DNS (sem tocar em "regra")
# Documente: como saiu, técnica ATT&CK usadaFASE 9 — LIMPEZA & RESTAURAÇÃO
Remover beacons, serviços, credenciais injetadas, arquivos temporários, webshells — tudo o que foi criado (do mesmo jeito que nos módulos passados) — e restaurar o estado original.
---
MÓDULO 19 — Red Teaming: Tópico 6 — O log de operação e o relatório de Red Team
O coração do entregável: um relatório que a liderança entende, não só técnico.
# redteam_operation.md
## 1. Sumário executivo (para diretores — sem jargão)
- "Conseguimos acessar X, o time de segurança NÃO detectou em Y horas"
## 2. Cronograma da operação (data/hora/evento)
## 3. Detalhe técnico em fases (com técnicas ATT&CK, telas, comandos)
## 4. LOG COMBATE: cada ação × detectada/não detectada
## 5. Gaps da defesa observados (o que permitiu o ataque)
## 6. Recomendações priorizadas (pelo que causou maior dano)
## 7. Lições para o SOC- Guia de um bom sumário executivo:
- Fale em impacto de negócio ("acesso a dados de clientes"), não só em "RCE no host X"
- Mostre o tempo até detecção (métrica-mãe do Red Team)
- Priorize recomendações por redução de risco
---
MÓDULO 19 — Red Teaming: Tópico 7 — Atividade prática — conduza a operação completa
Use seu laboratório (Kali + o que você tem de máquinas Windows/Metasploitable que os módulos construíram). Não é preciso novo hardware — apenas execute a metodologia de ponta a ponta registrando tudo.
Etapas obrigatórias (cada uma produz evidência):
- Crie
redteam_autorizacao.mdcom escopo/OBJ/regras (Fase 1) - Execute recon completo em uma máquina-alvo de sua escolha (ex.: Metasploitable 2) + registre (Fase 2)
- Estabeleça foothold + persistência imediata (ex.: beacon do Sliver com sleep/jitter, serviço/cron) (Fase 3)
- Aplique evasão contínua no acesso (LOLBin/certutil para baixar ferramenta, AMSI bypass se PowerShell) (Fase 4)
- Suba privilégio e colete credenciais reais (LinPEAS → root / mimikatz) — registre a técnica (Fase 5)
- Faça um movimento lateral real (PtH ou pivoting via Sliver socks5) para segunda máquina (Fase 6)
- Documente alcance dos OBJ-1/2/3 (mesmo que "simulados como flag") (Fase 7)
- Simule exfiltração CIFRADA de um arquivo marcador (Fase 8)
- Limpe tudo e restaure (Fase 9)
- Produza
redteam_operation.md+ LOG-COMBATE (Fase/Ação/Técnica ATT&CK/Detectada?)
Resposta esperada: relatório completo de operação simulada com mapeamento MITRE ATT&CK, log combate detalhado e plano de ação estruturado para o SOC.
---
---
