開源紅隊框架RAVEN整合Elasticsearch與Kibana攻擊鏈,可竊取資料並建立持久化存取
開源紅隊框架 RAVEN:一次整合偵察、漏洞利用與持久化存取的全能工具
資安公司 LevelBlue 旗下的 SpiderLabs 近日在 GitHub 與 PyPI 公布了開源攻擊測試框架 RAVEN。此框架專注於 Elasticsearch 與 Kibana,將偵察、漏洞利用、資料匯出與持久化操作全部封裝於單一工具,讓紅隊在取得目標系統存取權後,能快速完成資料竊取並建立不易被撤銷的後門。
為何 RAVEN 能在短時間內完成大規模資料抽取
RAVEN 透過 Elasticsearch 的時間點查詢 API,分批讀取指定或全部非系統索引,並將資料寫入本機檔案。即使在大量下載被中斷時,框架仍會記錄進度,從最後完成的批次續傳,避免重頭再來。
此外,RAVEN 也能利用 Elasticsearch 內建的 快照(Snapshot) 功能,在目標伺服器端建立快照儲存庫,將索引直接快照化。相較於外部大量查詢傳輸,快照方式大幅減少網路流量與時間成本。
持久化存取:API 金鑰與 Watcher 排程的雙重保護
取得具備足夠權限的帳號後,RAVEN 能自動產生 API 金鑰。此金鑰會繼承建立者的權限,且不會因原帳號密碼變更而失效,意味著即使資安人員更換密碼,金鑰仍可持續存取資料。
更進一步,框架利用 Elasticsearch 的 Watcher(排程監控)功能,設定每小時檢查一次金鑰與高權限帳號的存在性;若被刪除,Watcher 會自動重新建立。這種自我修復的機制,使僅靠更換密碼、刪除帳號或撤銷金鑰的防禦手段,難以徹底根除後門。
操作痕跡與清除機制
為避免滲透測試結束後留下系統變更,RAVEN 會在建立 API 金鑰、帳號、快照儲存庫等動作時,同時記錄對應的復原資訊。測試人員可依此清單逐一撤銷,將環境還原至原始狀態,降低誤傷的風險。
未來展望與防禦建議
RAVEN 的出現提醒企業在部署 Elasticsearch/Kibana 時,必須重新檢視以下幾點:
-
最小權限原則:避免使用具備全域管理權限的帳號作為日常操作。
-
API 金鑰管理:定期審核與撤銷不再使用的金鑰,並設定金鑰自動失效機制。
-
Watcher 監控:監控所有自訂排程,防止惡意 Watcher 持續重建後門。
-
快照安全:限制快照儲存庫的存取路徑與權限,避免成為資料外洩的管道。
隨著開源紅隊工具的功能日益完整,防禦者必須以同等的深度與自動化思維,才能在資安戰場上保持主動。
本文根據 iThome Security 於 2026 年 8 月 24 日發布的新聞稿撰寫,未加入任何未經證實的資訊。