hhkb.dev

BLOG

2025-12-23 / 레드팀인프라구축 · 05

오퍼레이터 서버 설정

1. 개요

오퍼레이터 서버는 레드팀 작전의 지휘 통제소에 가깝다. 공격자는 C2 서버에 직접 붙지 않고, 이 서버를 점프 호스트처럼 경유해서 명령을 내린다.

정찰, 스캐닝, 익스플로잇 같은 작업도 대부분 여기서 실행하거나, 이 서버를 프록시처럼 써서 진행한다.

2. 필수 공격 도구 설치(Arsenal Setup)

Ubuntu 22.04 기반의 오퍼레이터 서버에 필수적인 도구들을 설치한다.

2.1 기본 패키지 및 언어 환경

sudo apt update -y
sudo apt install -y zip unzip golang-go pipx proxychains4 nmap vim tmux python3-dev build-essential
sudo apt install -y ruby ruby-dev liblzma-dev libffi-dev

# 윈도우 원격 관리 툴
sudo gem install evil-winrm

2.2 클라우드 공격 도구(AWS CLI)

클라우드 환경 정찰과 작업을 위해 최신 AWS CLI를 설치한다.

cd /opt
curl "https://awscli.amazonaws.com/awscli-exe-linux-x86_64.zip" -o "awscliv2.zip"
unzip awscliv2.zip
sudo ./aws/install

2.3 최신 공격 프레임워크(Pipx 활용)

Python 기반 도구는 의존성 충돌을 줄이기 위해 pipx로 설치하는 편이 낫다.

pipx install git+https://github.com/Pennyw0rth/NetExec  # AD/Network Pentesting(CrackMapExec 후속)
pipx install impacket                                   # Windows Protocol Interaction
pipx install bbot                                       # OSINT Automation
pipx ensurepath

3. C2 서버 원격 접속(Multiplayer Mode)

Sliver는 서버(C2)와 클라이언트(Operator)가 분리된 구조를 지원한다.

  1. C2 서버와 같은 버전의 sliver-client 바이너리를 오퍼레이터 서버에 둔다.
  2. C2 서버에서 가져온 오퍼레이터 프로필(.cfg)을 불러온다.
    ./sliver-client import ./choi_at_10.0.1.5.cfg
    
  3. 클라이언트를 실행해 접속한다.
    ./sliver-client
    

이 구조를 쓰면 오퍼레이터는 안전한 위치에서 원격으로 C2 서버를 제어할 수 있다. 서버가 재시작돼도 오퍼레이터 쪽 작업 환경은 비교적 안정적으로 유지된다.

4. 로컬 프록시 활용 전략

모든 도구를 오퍼레이터 서버에 직접 설치하기 번거롭거나 GUI 도구가 필요하면, 오퍼레이터 서버를 SOCKS 프록시로만 써도 된다.

  • SSH Dynamic Port Forwarding:
    # (공격자 로컬 PC에서 실행)
    ssh -D 1080 -N -f user@[Operator_Server_IP]
    
  • 활용 방법: 로컬 PC(Kali 등)의 proxychains127.0.0.1:1080을 등록하면, 로컬에서 돌리는 툴(Nmap, Burp Suite 등)의 트래픽이 오퍼레이터 서버를 타고 나가게 만들 수 있다.