0Pricing
Cyber Security Academy · 课时

红队报告撰写

在专业的红队报告中组织调查结果、攻击路径、影响和建议。

红队报告撰写 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 4 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

红队报告的目的

红队报告向管理层(执行摘要)传达已识别漏洞带来的业务风险,帮助防御人员复现发现并改进检测(技术细节),同时提供补救行动计划(建议)。

报告结构

标准红队报告结构:

  1. 封面和范围定义
  2. 执行摘要
  3. 方法概述
  4. 攻击叙述/攻击链
  5. 带严重性评级的发现项列表
  6. 每个发现项的技术细节
  7. 建议和路线图
  8. 附录:证据、失陷指标、工具列表

执行摘要

请最后撰写执行摘要。它应说明:

  • 行动目标和范围
  • 以业务语言描述的关键发现(“我们在 4 小时内获得了域管理员访问权限”)
  • 总体风险态势评估
  • 补救工作的首要 3 项任务

不要使用术语。假定读者是非技术背景的管理人员。

攻击叙述

攻击叙述按时间顺序讲述行动过程:

  1. 初始访问途径(如何获得第一个立足点)
  2. 持久化和发现
  3. 权限提升步骤
  4. 横向移动路径
  5. 已实现的目标(访问的数据、已攻陷的域)

将每个步骤映射到 MITRE ATT&CK 技术标识符。

发现项格式

每个发现项应包括:

  • 标题:清晰、具体的名称
  • 严重性:严重/高/中/低/信息(如适用,附上 CVSS 分数)
  • 描述:发现了什么
  • 影响:被利用后产生的业务风险
  • 复现步骤:详细的技术证明
  • 证据:屏幕截图、日志
  • 建议:具体的修复措施

CVSS 评分

CVSS(通用漏洞评分系统)提供 0 至 10 分的标准化严重性评分。组成部分包括:攻击向量、攻击复杂度、所需权限、用户交互、范围、机密性/完整性/可用性影响。请使用 CVSS 3.1,以获得一致且有依据的严重性评级。

MITRE ATT&CK 映射

将使用的每项技术映射到 ATT&CK,为防御人员提供可执行的情报:

  • T1566.001——鱼叉式网络钓鱼附件(初始访问)
  • T1059.001——PowerShell(执行)
  • T1003.001——LSASS 内存(凭据访问)

ATT&CK 映射可以帮助蓝队针对观察到的战术、技术和流程编写检测规则。

证据和屏幕截图

屏幕截图应包含:

  • 终端中清晰可见的日期和时间
  • 已攻陷系统的主机名
  • 命令及其完整输出
  • 不得裁剪掉上下文信息

请为屏幕截图添加注释,以突出关键元素。证据可以验证发现项。

建议的质量

好的建议应当:

  • 具体:“启用 PowerShell AMSI 和受限语言模式”,而不是“提高安全性”
  • 有优先级:根据风险确定先处理哪些事项
  • 可执行:读者确切知道应该做什么
  • 现实可行:考虑运营限制

行动复盘

现场复盘演示可以补充书面报告。请使用现场屏幕截图带领客户回顾攻击叙述,演示他们本可以如何检测每个步骤,并回答问题。对于推动改进,这通常比书面报告更有影响力。

报告分类与处理

红队报告包含敏感的漏洞信息。请按以下方式处理:

  • 加密报告(PGP 或受密码保护的 PDF)
  • 通过安全渠道传输
  • 将分发范围限制在确有需要的人员
  • 制定报告保留与销毁策略
  • 切勿通过电子邮件发送未加密的报告

快速检查:红队报告

红队报告的哪个部分提供了映射到 MITRE ATT&CK 的步骤,准确展示红队如何从初始访问推进到目标?

课程回顾

红队报告面向业务受众(执行摘要)、技术受众(攻击叙述和发现项)以及防御受众(ATT&CK 映射)。每个发现项都包括严重性、影响、复现步骤、证据和具体建议。MITRE ATT&CK 映射可将攻击性发现转化为防御性检测机会。请将报告加密,并按敏感文档进行处理。

常见问题解答

「红队报告撰写」课时是免费的吗?

是的 — 「红队报告撰写」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「红队报告撰写」这节课中我会学到什么?

在专业的红队报告中组织调查结果、攻击路径、影响和建议。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 4 节课,共 4 节。

「红队报告撰写」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. C2 框架:Cobalt Strike 与 Sliver
  2. 借地生存二进制文件(LOLBins)
  3. 横向移动技术
  4. 红队报告撰写
← 返回 Cyber Security Academy