BLOG
Tracefield · 02
Tracefield · 01
블로그 · 14
Vibe Audit · 04
Vibe Audit · 03
Vibe Audit · 02
Vibe Audit · 01
출판편집자 · 01
StudyTree · 01
SecurityOps · 02
SecurityOps · 01
AI챗봇 · 04
AI챗봇 · 03
AI챗봇 · 02
AI챗봇 · 01
퍼플심 · 04
퍼플심 · 03
퍼플심 · 02
퍼플심 · 01
블로그 · 13
rootscan · 07
rootscan · 06
블로그 · 12
블로그 · 11
블로그 · 10
블로그 · 09
블로그 · 08
블로그 · 07
블로그 · 06
블로그 · 05
블로그 · 04
블로그 · 03
블로그 · 02
블로그 · 01
rootscan · 05
rootscan · 04
rootscan · 03
asmspeak · 03
asmspeak · 02
rootscan · 02
asmspeak · 01
rootscan · 01
웹보안도구 · 02
웹보안도구 · 01
루트캠프 · 02
루트캠프 · 01
All notes 167
오퍼레이터 서버 설정
1. 개요
오퍼레이터 서버는 레드팀 작전의 지휘 통제소에 가깝다. 공격자는 C2 서버에 직접 붙지 않고, 이 서버를 점프 호스트처럼 경유해서 명령을 내린다.
정찰, 스캐닝, 익스플로잇 같은 작업도 대부분 여기서 실행하거나, 이 서버를 프록시처럼 써서 진행한다.
2. 필수 공격 도구 설치(Arsenal Setup)
Ubuntu 22.04 기반의 오퍼레이터 서버에 필수적인 도구들을 설치한다.
2.1 기본 패키지 및 언어 환경
sudo apt update -y
sudo apt install -y zip unzip golang-go pipx proxychains4 nmap vim tmux python3-dev build-essential
sudo apt install -y ruby ruby-dev liblzma-dev libffi-dev
# 윈도우 원격 관리 툴
sudo gem install evil-winrm
2.2 클라우드 공격 도구(AWS CLI)
클라우드 환경 정찰과 작업을 위해 최신 AWS CLI를 설치한다.
cd /opt
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install
2.3 최신 공격 프레임워크(Pipx 활용)
Python 기반 도구는 의존성 충돌을 줄이기 위해 pipx로 설치하는 편이 낫다.
pipx install git+https://github.com/Pennyw0rth/NetExec # AD/Network Pentesting(CrackMapExec 후속)
pipx install impacket # Windows Protocol Interaction
pipx install bbot # OSINT Automation
pipx ensurepath
3. C2 서버 원격 접속(Multiplayer Mode)
Sliver는 서버(C2)와 클라이언트(Operator)가 분리된 구조를 지원한다.
- C2 서버와 같은 버전의
sliver-client바이너리를 오퍼레이터 서버에 둔다. - C2 서버에서 가져온 오퍼레이터 프로필(
.cfg)을 불러온다../sliver-client import ./choi_at_10.0.1.5.cfg - 클라이언트를 실행해 접속한다.
./sliver-client
이 구조를 쓰면 오퍼레이터는 안전한 위치에서 원격으로 C2 서버를 제어할 수 있다. 서버가 재시작돼도 오퍼레이터 쪽 작업 환경은 비교적 안정적으로 유지된다.
4. 로컬 프록시 활용 전략
모든 도구를 오퍼레이터 서버에 직접 설치하기 번거롭거나 GUI 도구가 필요하면, 오퍼레이터 서버를 SOCKS 프록시로만 써도 된다.
- SSH Dynamic Port Forwarding:
# (공격자 로컬 PC에서 실행) ssh -D 1080 -N -f user@[Operator_Server_IP] - 활용 방법: 로컬 PC(Kali 등)의
proxychains에127.0.0.1:1080을 등록하면, 로컬에서 돌리는 툴(Nmap, Burp Suite 등)의 트래픽이 오퍼레이터 서버를 타고 나가게 만들 수 있다.

