РАЗБОР На проверке 

CTF на киберполигоне: Red vs Blue Team учения

Сергей Попов
Сергей Попов Red Team · 6,4 тыс. сообщений
Подписаться
64
Режим чтения
Стеклянная доска с рукописной хронологией атаки: слева синим маркером колонка red team с SQL-инъекцией и дампом LSASS, справа красным — сработавший SIEM и очищенный журнал событий, обе стороны соед...


Красная команда получает доступ к контроллеру домена за 47 минут - через SQL-инъекцию в публичном веб-приложении и последующий дамп LSASS. Синяя команда фиксирует компрометацию только через полтора часа, когда SIEM выдаёт алерт на массовую очистку Windows Event Logs. К этому моменту атакующие уже зашифровали три из пяти целевых сервисов.

Типичная картина с attack/defense учений на киберполигоне. И самое интересное - дебрифинг занял больше времени, чем сами учения. Каждый участник унёс из разбора больше практических навыков, чем из месяца теоретической подготовки. Ниже - разбор того, как устроен CTF на киберполигоне в формате red team vs blue team: этапы, роли, типичная цепочка атаки и конкретные точки детекта.

Чем attack defense CTF на киберполигоне отличается от Jeopardy

Jeopardy - набор изолированных задач: pwn, web, crypto, reversing, forensics. Каждая задача - отдельная головоломка с одним правильным ответом (флагом). Формат отлично тренирует точечные навыки и подходит для старта, но не учит работать в условиях живой инфраструктуры под атакой.

Attack/defense CTF на киберполигоне - принципиально другой опыт. Каждая команда получает идентичный сегмент сети с работающими сервисами. Задача двойная: атаковать сервисы соперников и одновременно защищать свои. Скоринг-система проверяет доступность каждые несколько минут - если сервис упал, команда теряет очки обороны, даже если успешно атакует чужие. Тут нельзя сидеть в одном углу и ковырять один таск - нужно крутиться.

На полигонах для отработки кибератак типа Standoff или VOSTOK формат ещё жёстче. Инфраструктура не сводится к нескольким CTF-сервисам - это полноценная имитация корпоративной сети: Active Directory, почтовые серверы, SCADA-сегменты, веб-приложения с реальными бизнес-процессами. Красная команда работает по полному kill chain от initial access до impact, а синяя мониторит через SIEM (Wazuh, MaxPatrol SIEM) и реагирует в реальном времени.

ПараметрJeopardyAttack/Defense на киберполигоне
Формат задачИзолированные таски с одним флагомЖивая инфраструктура с сервисами
Навыки командыГлубина в 1-2 категориях (pwn, web)Полный kill chain + координация
Роль защитыОтсутствуетРавноценна атаке
Приближённость к реальному инцидентуНизкаяВысокая
Требования к командной работеМожно играть солоКритичны - нужно распределение ролей

Ключевое отличие: в Jeopardy можно быть одиночкой с экспертизой в одной категории. В attack defense CTF соревнованиях нужна команда с распределением ролей и координация в реальном времени. Это ближе к реальному инциденту, чем любой другой формат CTF соревнований по информационной безопасности.

Этапы red team blue team учений: от целей до дебрифинга​

Согласно методологии CybExer (один из крупных вендоров платформ для киберучений), полный цикл red team blue team учений включает десять этапов. Российские форумы по ИБ 2026 года следуют той же логике, хотя терминология и масштаб могут отличаться.

Определение целей и scope. Организаторы фиксируют, что именно проверяют учения: скорость детекта, качество эскалации инцидентов, работоспособность конкретных плейбуков. Если цели размыты - дебрифинг превращается в пересказ событий без выводов. Одновременно определяется scope: какие системы в периметре, что за рамками, какие действия запрещены (например, DoS на скоринг-систему - за это выгоняют).

Построение среды и сценария. Киберполигон для обучения - виртуализированная копия инфраструктуры, полностью изолированная от production. Среда может быть стандартной (типовая AD-сеть с набором уязвимых сервисов) или «цифровым двойником» - точной копией реальной инфраструктуры. Сценарий привязывается к целям: проверяем детект lateral movement - красные получат учётные данные на старте; проверяем весь kill chain - начнут с внешнего периметра.

Назначение ролей и брифинг. Определяется состав красной и синей команд, назначается white cell (арбитры). Важный вопрос: знает ли синяя команда о проведении учений заранее?

Проведение учений. Фаза атаки и защиты. Длительность: от 4-8 часов на CTF-соревнованиях до нескольких суток на крупных форумах кибербезопасности. Все действия обеих сторон логируются автоматически - без этого дебрифинг бесполезен.

Мониторинг и скоринг. Автоматизированная система фиксирует метрики: time to detect, time to contain, uptime сервисов, качество отчётов. CrowdStrike в своих материалах приводит ориентир «1-10-60»: обнаружение за 1 минуту, расследование (triage) за 10 минут, локализация и устранение (containment/remediation) за 60 минут. На реальных учениях российских форумов эти цифры мало кто выдерживает - но сам факт измерения формирует точку отсчёта.

Дебрифинг и ремедиация. Самый ценный этап - и я не преувеличиваю. Красная команда раскрывает полную цепочку атаки с таймлайном. Синяя сопоставляет со своими алертами: что заметили, что пропустили и почему. По итогам формируется список конкретных улучшений - не абстрактных рекомендаций, а привязанных к конкретным контролям и процедурам.

Роли в attack defense CTF соревнованиях​

Красная команда: имитация кибератак​

Красная команда эмулирует реального противника. На зрелых киберполигонах - не абстрактного «хакера», а конкретный threat actor profile: APT-группу с известными TTP. Инструменты на учениях: C2-фреймворки (Cobalt Strike, Mythic, Sliver), стандартный арсенал пентестера (Metasploit, Burp Suite, sqlmap для веб-вектора), Wireshark для анализа сетевого трафика и кастомные скрипты.

Хороший red team-оператор на полигоне - не тот, кто быстрее всех запускает Metasploit. Это человек, который грамотно выбирает момент для эскалации привилегий: если дампить LSASS сразу после получения доступа - EDR сработает мгновенно. Если сначала изучить среду, найти слепые зоны мониторинга - шансы на скрытное продвижение выше. Терпение на полигоне стоит дороже скорости.

Синяя команда: тренировка SOC на киберполигоне​

Синяя команда - SOC в миниатюре. Работает с теми же инструментами, что и в production: SIEM (Wazuh, MaxPatrol SIEM, ELK-стек), IDS/IPS, EDR. Задача - детектить, расследовать и реагировать на сценарии инцидентов кибербезопасности.

Навык, который невозможно получить из учебника, - приоритизация. На учениях алерты сыплются десятками, время ограничено. Отличить ложное срабатывание от начала domain compromise - тренируется только под давлением. На киберполигоне для обучения эта мышечная память формируется за часы, а не за месяцы работы в тихом SOC.

Координация - ещё одна боль. Один аналитик видит подозрительный PowerShell на хосте A, другой - аномальный SMB-трафик с хоста B. Связать эти события в единую цепочку атаки - задача, которая требует отлаженной коммуникации внутри команды защиты и атаки. На первых учениях обычно проваливаются именно на этом.

White cell и вспомогательные роли​

White cell (белая ячейка) - арбитры, которые видят действия обеих команд в реальном времени. Они управляют ходом учений: вводят инъекции сценария (отключают почту для проверки цепочки эскалации), дают красным доступ для продвижения если те застряли, фиксируют нарушения правил. По данным Arctic Wolf, типичные инъекции включают: создание единой точки отказа, временное удаление членов синей команды из процесса, предоставление красным дополнительного доступа для lateral movement.

На крупных учениях отдельно выделяют green team (поддержка и восстановление инфраструктуры полигона) и scoring team (автоматический и ручной подсчёт баллов).

Purple team: кибербезопасность через сотрудничество​

Purple team - не отдельная команда, а режим взаимодействия. Красные объясняют, как проникли; синие пробуют контрмеры и спрашивают, сработали ли они. CrowdStrike определяет purple teaming как red/blue team учения, где обе стороны полностью обмениваются информацией по итогам каждого раунда.

На российских полигонах purple team формат набирает популярность в 2026 году, особенно в корпоративных тренировках SOC. Тут цель - не победа в соревновании, а совместная калибровка: красные показывают, какие техники обходят текущие правила детекта, синие на месте допиливают SIEM-правила и проверяют результат в следующем раунде. По моему опыту, именно после таких раундов правила детекта становятся на порядок точнее.

Цепочка атаки на киберполигоне: разбор по MITRE ATT&CK​

Разберём типичную цепочку, которую красная команда реализует на полигоне для отработки кибератак. Каждый шаг маппится на конкретную технику MITRE ATT&CK.

Начальный доступ и закрепление​

Exploit Public-Facing Application (T1190, Initial Access). Красная команда сканирует периметр (nmap -sV -sC target), находит уязвимый веб-сервис - SQL-инъекция (A03:2021 - Injection по классификации OWASP), RCE в CMS или SSRF. Эксплуатация через Burp Suite или sqlmap даёт начальный shell на веб-сервере.

Что видит синяя команда: аномальные запросы в логах веб-сервера (массовые 4xx/5xx, подозрительные параметры), срабатывание WAF-правил, нетипичные User-Agent строки.

Valid Accounts (T1078, Persistence / Privilege Escalation). После начального доступа красные ищут учётные данные - в конфигурационных файлах, переменных окружения, базах данных. Найденные credentials позволяют авторизоваться легитимно, что резко усложняет детект. Тут начинается самое интересное - атакующий выглядит как обычный пользователь.

Что видит синяя команда: логины с нетипичных IP, логины в нерабочее время, одна учётная запись на нескольких хостах одновременно.

PowerShell (T1059.001, Execution). Для выполнения команд красные используют PowerShell - стандартный инструмент Windows, который сложно заблокировать без нарушения бизнес-процессов. Типичный паттерн: powershell -ep bypass -nop -w hidden с последующей загрузкой C2-агента. ExecutionPolicy - не security boundary (согласно документации Microsoft), и современные EDR/AMSI детектируют такие вызовы через ScriptBlock Logging независимо от -ep bypass. Реальные red team операторы избегают столь явного паттерна именно из-за детекта - но на полигоне новички всё ещё палятся на этом регулярно.

Что видит синяя команда: события ScriptBlock Logging (Event ID 4104), запуск PowerShell от нетипичного родительского процесса (w3wp.exe → powershell.exe), обфусцированные команды с -enc или IEX.

Перемещение и воздействие​

LSASS Memory (T1003.001, Credential Access). Дамп памяти процесса LSASS для извлечения хешей и Kerberos-тикетов. На полигоне это часто делается через Mimikatz или аналоги, запускаемые из PowerShell (T1059.001, Execution) - PowerShell здесь выступает только как execution vector, а T1003.001 описывает целевое действие: извлечение credentials из памяти LSASS. Ключевой момент цепочки - с доменными хешами красная команда может двигаться по всей AD-инфраструктуре.

Что видит синяя команда: алерт EDR на доступ к lsass.exe, Event ID 4656 (handle request), Sysmon Event ID 10 (ProcessAccess) с SourceImage не из доверенного списка.

SMB/Windows Admin Shares (T1021.002, Lateral Movement). Перемещение между хостами через административные шары (C$, ADMIN$) с использованием pass-the-hash - без знания пароля в открытом виде.

Что видит синяя команда: массовые SMB-сессии от одного аккаунта, обращения к ADMIN$ с необычных хостов, Event ID 5140 (Network Share Access).

Ingress Tool Transfer (T1105, Command and Control). Загрузка дополнительных инструментов - C2-агентов Mythic или Sliver, скриптов для persistence.

Data Encrypted for Impact (T1486, Impact). Финальный удар - шифрование целевых сервисов. На полигоне это обнуление availability score.

Clear Windows Event Logs (T1070.001, Defense Evasion). Очистка логов для сокрытия следов. Парадокс: именно этот шаг часто выдаёт красных - массовая очистка Event Log генерирует Event ID 1102, который элементарно детектится одним правилом в SIEM. Красные думают, что заметают следы, а на деле - кричат «я здесь!».

Что видит синяя команда: практика реагирования на инциденты​

📚 Часть контента скрыта. Этот материал доступен участникам сообщества с рангом One Level или выше
Получить доступ просто — достаточно зарегистрироваться и проявить активность на форуме

Каждое правило генерирует false positives. Навык синей команды - отличить шум от реальной атаки за минуты, а не за часы. На тренировочном полигоне ИБ этот навык формируется в безопасной среде - ошибка здесь стоит очков, а не реального инцидента.

Скоринг: как оценивают команды на attack defense CTF​

Скоринг на зрелых киберполигонах оценивает не только факт обнаружения. По данным CybExer, типичные категории:

КатегорияЧто измеряетсяВлияние на результат
AvailabilityДоступность защищаемых сервисов (чекер опрашивает каждые N минут)Высокое - постоянная потеря очков при даунтайме
DetectionЗафиксировала ли синяя команда атаку и когдаСреднее - бонус за раннее обнаружение
ResponseКорректные действия: изоляция хоста, блокировка учётки, откатВысокое - некорректная реакция хуже отсутствия реакции
ReportingКачество инцидент-репорта: таймлайн, артефакты, рекомендацииНизкое-среднее - но на некоторых полигонах до 20% финального балла

Для красной команды скоринг проще: захваченные флаги (файлы на целевых системах), закрепление, степень воздействия. На некоторых полигонах оценивается и скрытность: если красных обнаружили на раннем этапе - баллы за последующие действия снижаются. Это стимулирует работать тише, а не громче. Хороший стимул для тех, кто привык ломать дверь с ноги.

От полигона к OSCP: как учения готовят к сертификации

Участие в attack defense CTF соревнованиях напрямую готовит к практическим сертификациям - OSCP, PNPT и подобным. Вот конкретные пересечения:

Kill chain на полигоне = kill chain на экзамене. Цепочка T1190 → T1078 → T1003.001 → T1021.002 → impact - это в точности то, что нужно продемонстрировать на OSCP: найти уязвимость, получить начальный доступ, повысить привилегии, захватить целевую систему. Разница в том, что на полигоне вы делаете это в конкурентной среде с ограниченным временем - стресс ближе к реальному экзамену, чем любая лаба в вакууме.

Навык работы под давлением. На OSCP - 23 часа 45 минут на несколько машин (точный формат периодически меняется, актуальные детали - на сайте OffSec). На attack/defense - 4-8 часов на полную инфраструктуру. Способность не зависнуть на одном сервисе, переключаться между задачами и возвращаться с новым подходом - тренируется только в соревновательном формате.

Репортинг. OSCP требует подробный отчёт об эксплуатации. На зрелых киберполигонах скоринг включает reporting - таймлайн, скриншоты, описание шагов. Та же дисциплина, та же структура. Кто пишет репорты на полигонах - на экзамене не страдает.

Понимание защиты. Неочевидное преимущество. Атакующий, который понимает логику детекта (какие Event ID генерирует его действие, что сработает в SIEM), атакует чище. На OSCP это проявляется в выборе менее шумных техник и более аккуратной работе с credentials.

Практический roadmap для тех, кто целится в сертификацию:
  1. Месяцы 1-3: Jeopardy-CTF на CTFtime для прокачки базовых навыков - web, pwn, crypto. Решайте задачи, читайте writeup-ы победителей после каждого CTF.
  2. Месяцы 3-6: Переход к attack/defense формату - Standoff, VOSTOK или учения на российских форумах по ИБ. Параллельно TryHackMe (от $14/мес) для структурированных learning paths.
  3. Месяцы 6-12: HTB (от $14/мес) для Pro Labs, которые максимально близки к OSCP по формату. Пишите writeup после каждой машины - это тренировка экзаменационного репорта.
  4. Экзамен: Актуальную стоимость PEN-200 (курс + экзамен OSCP) проверяйте на сайте OffSec - цена регулярно меняется.
По стоимости входа: участие в CTF-соревнованиях на российских форумах обычно бесплатно (включено в билет конференции или открытый онлайн-формат).

Есть практический момент, который мало кто проговаривает вслух. Формат attack/defense учит работать в команде, а OSCP - индивидуальный экзамен. Это не противоречие: в команде вы учитесь у сильных участников техникам, которые потом применяете сами. По моему (анекдотическому) наблюдению, участники, прошедшие через два-три полигона уровня Standoff, сдавали OSCP увереннее - вероятно, потому что kill chain уже в мышечной памяти. Это не статистика, а частный опыт.

Прогноз на ближайший год: российские форумы по ИБ будут всё активнее продвигать именно purple team формат - не соревнование red vs blue, а совместную тренировку, где обе стороны учатся друг у друга. Для подготовки к сертификациям это рациональнее: OSCP требует навыков атаки, но понимание того, как тебя будут ловить, делает атаку точнее и результативнее. Если хочешь сдать OSCP - на WAPT эту веб-цепочку проходят с русскоязычным разбором, но AD, privesc и lateral movement, которые входят в OSCP, там не покрыты.
Полезно

Комментарии

0

Ещё по теме