红队报告撰写
在专业的红队报告中组织调查结果、攻击路径、影响和建议。
红队报告撰写 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
红队报告的目的
红队报告向管理层(执行摘要)传达已识别漏洞带来的业务风险,帮助防御人员复现发现并改进检测(技术细节),同时提供补救行动计划(建议)。
报告结构
标准红队报告结构:
- 封面和范围定义
- 执行摘要
- 方法概述
- 攻击叙述/攻击链
- 带严重性评级的发现项列表
- 每个发现项的技术细节
- 建议和路线图
- 附录:证据、失陷指标、工具列表
执行摘要
请最后撰写执行摘要。它应说明:
- 行动目标和范围
- 以业务语言描述的关键发现(“我们在 4 小时内获得了域管理员访问权限”)
- 总体风险态势评估
- 补救工作的首要 3 项任务
不要使用术语。假定读者是非技术背景的管理人员。
攻击叙述
攻击叙述按时间顺序讲述行动过程:
- 初始访问途径(如何获得第一个立足点)
- 持久化和发现
- 权限提升步骤
- 横向移动路径
- 已实现的目标(访问的数据、已攻陷的域)
将每个步骤映射到 MITRE ATT&CK 技术标识符。
发现项格式
每个发现项应包括:
- 标题:清晰、具体的名称
- 严重性:严重/高/中/低/信息(如适用,附上 CVSS 分数)
- 描述:发现了什么
- 影响:被利用后产生的业务风险
- 复现步骤:详细的技术证明
- 证据:屏幕截图、日志
- 建议:具体的修复措施
CVSS 评分
CVSS(通用漏洞评分系统)提供 0 至 10 分的标准化严重性评分。组成部分包括:攻击向量、攻击复杂度、所需权限、用户交互、范围、机密性/完整性/可用性影响。请使用 CVSS 3.1,以获得一致且有依据的严重性评级。
MITRE ATT&CK 映射
将使用的每项技术映射到 ATT&CK,为防御人员提供可执行的情报:
- T1566.001——鱼叉式网络钓鱼附件(初始访问)
- T1059.001——PowerShell(执行)
- T1003.001——LSASS 内存(凭据访问)
ATT&CK 映射可以帮助蓝队针对观察到的战术、技术和流程编写检测规则。
证据和屏幕截图
屏幕截图应包含:
- 终端中清晰可见的日期和时间
- 已攻陷系统的主机名
- 命令及其完整输出
- 不得裁剪掉上下文信息
请为屏幕截图添加注释,以突出关键元素。证据可以验证发现项。
建议的质量
好的建议应当:
- 具体:“启用 PowerShell AMSI 和受限语言模式”,而不是“提高安全性”
- 有优先级:根据风险确定先处理哪些事项
- 可执行:读者确切知道应该做什么
- 现实可行:考虑运营限制
行动复盘
现场复盘演示可以补充书面报告。请使用现场屏幕截图带领客户回顾攻击叙述,演示他们本可以如何检测每个步骤,并回答问题。对于推动改进,这通常比书面报告更有影响力。
报告分类与处理
红队报告包含敏感的漏洞信息。请按以下方式处理:
- 加密报告(PGP 或受密码保护的 PDF)
- 通过安全渠道传输
- 将分发范围限制在确有需要的人员
- 制定报告保留与销毁策略
- 切勿通过电子邮件发送未加密的报告
快速检查:红队报告
红队报告的哪个部分提供了映射到 MITRE ATT&CK 的步骤,准确展示红队如何从初始访问推进到目标?
课程回顾
红队报告面向业务受众(执行摘要)、技术受众(攻击叙述和发现项)以及防御受众(ATT&CK 映射)。每个发现项都包括严重性、影响、复现步骤、证据和具体建议。MITRE ATT&CK 映射可将攻击性发现转化为防御性检测机会。请将报告加密,并按敏感文档进行处理。
常见问题解答
「红队报告撰写」课时是免费的吗?
是的 — 「红队报告撰写」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「红队报告撰写」这节课中我会学到什么?
在专业的红队报告中组织调查结果、攻击路径、影响和建议。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。
「红队报告撰写」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。