美国红队(网络)这么菜的嘛

admin 2026-02-17 20:17:12 网络安全文章 来源:ZONE.CI 全球网 0 阅读模式

文章总结: 美国某金融机构SOC经理在Reddit发帖对比美英红队质量差异,指出美国大型咨询公司红队普遍存在技术陈旧、流程模板化、过度依赖假设已入侵场景、计费工时限制导致测试肤浅等问题,而英国团队展现更高专业度与隐蔽性。评论区讨论揭示根源在于美国市场混淆红队与渗透测试概念、客户偏好合规导向的干净报告而非真实对抗测试、以及缺乏CREST等强制标准。建议采购时关注具体人员能力而非公司品牌,采用情报驱动框架并明确合同范围。 综合评分: 72 文章分类: 红队,实战经验,安全培训,安全运营,其他


cover_image

美国红队(网络)这么菜的嘛

原创

天御 天御

天御攻防实验室

2026年2月10日 10:50 广东

美国一甲方(某金融机构)的SOC经理在reddit上愤怒发帖表示,其公司在过去五年的红队演练中,发现美国红队非常菜。

此贴在西方网络安全圈子引发热议,曝光不少美国网络安全厂商及行业现状和内幕。

大家可在评论区讨论国内红队的现状

=====================================================

使用小号发帖,原因显而易见。TL;DR:我们组织近年来多次接受第三方红队评估。由知名美国咨询公司执行的那些评估质量极差。相比之下,我们最近完成的首次由英国公司提供的红队评估,在质量上存在天壤之别。为什么会出现这种情况?其他人是否也注意到这一现象?


关于我本人的简要介绍:我是一家大型美国金融机构的SOC经理,在防御领域拥有超过十年的经验,处理过各种有趣的安全事件。如今我的主要职责是培养下一代分析师,为此我高度依赖红队演练(即对手模拟,而非单纯的渗透测试)。

直入主题:在过去五年中,我们每年都进行一次红队演练。我不会点名具体公司(我目前也不参与采购流程……暂时如此),但除最近一次评估外,所有演练均由总部位于美国的知名咨询公司执行。我们会轮换供应商,因此每次评估都由不同公司完成。

所有美国红队演练都表现得极其失败。我认为我们的环境已相当成熟,我们必须如此,但我并非天真到认为我们固若金汤。尽管如此,我实在无法理解为什么这些人会不断推荐这些公司,并将其吹捧为“硬核红队专家”。多年来的一些典型案例包括:

例如,在去年的评估中,他们尝试通过群发电子邮件进行钓鱼,没有任何前期铺垫或社会工程学准备。只是向50名用户发送一封带链接的邮件,立刻被我们的ESG(端点安全防护)捕获。随后他们立即转向假设已入侵场景,要求提供一台笔记本电脑和VPN访问权限。然后全程仅使用该笔记本进行评估,甚至未尝试在其上植入持久化工具(当他们尝试RDP连接到不应访问的主机时,立刻被发现)。

我们使用过的大多数美国团队甚至懒得尝试钓鱼,几乎总是直接跳到假设已入侵阶段,并经常要求为他们的植入物开豁免。这种低努力程度让我不明白评估的意义何在。他们全部使用完全过时的技术,这本身并非问题,但他们甚至不尝试对其进行调整以绕过基于签名的检测——例如前一年的团队在使用Impacket时未做任何修改即被捕获。

相比之下,我们使用的英国团队(在当地相当知名,但在美国可能知名度较低)水平完全不同。他们通过为期三周的社会工程学铺垫构建钓鱼活动成功进入内部。进入后几乎未产生任何噪音,阅读报告时感觉他们使用的每一种工具要么完全定制,要么经过大幅修改。我们确实两次检测到他们,但他们执行的技术和构建的载荷与环境高度融合,导致两次检测均被标记为误报(FP)。整个演练令人大开眼界,尤其是对董事会而言,此前基于美国评估的虚假安全感被彻底打破。

我不确定发此帖的真正目的,或许主要是出于沮丧。我看到一篇又一篇帖子吹嘘X公司如何出色,或Y团队是黄金标准,然而我们实际体验过这些公司的红队服务,在我看来它们完全被高估了。其他人有类似经历吗?来自英国(或许欧盟)的同行能否解释这种差异的原因?

最后说明:请勿询问具体公司名称,你们随意猜测我也不会回答。

(原文获201赞,101条评论)

部分主要评论翻译(按原文顺序选取最具代表性者完整翻译,其余简要概述):

datOEsigmagrindlife我个人认为小型精品红队质量更高。 我在大型咨询公司和小型精品红队都工作过。在大型咨询公司,很难做到彻底,因为过度关注计费工时,不希望团队超支,除非有极充分的理由。 因此测试往往变成标准模板。分配的工时有时低得离谱,最多只能做一些Nessus扫描然后写报告。 在精品公司则完全不同,老板本身就是渗透测试人员,对交付给客户的内容充满自豪,有时甚至为某个客户亏本也要确保提供最佳服务。他们的思路是:即使本次亏钱,只要客户满意,明年还会回来或购买更多服务。 红队/渗透测试是高投入低利润的服务,在这些咨询公司无法产生大量收入,因此我不奇怪他们不愿投入太多精力。

DingleDangleTangle完全正确。我曾在一家超大型咨询公司工作,测试某个目标通常连8小时都拿不到。他们付给我的薪水极低,却按小时向客户收取天价费用。 此外,他们对时间使用极其严格,每一分钟都必须对应特定客户。没有测试间隙休息,没有时间构建内部文档、 playbook、学习等。测试人员之间零协作。 不用说,我很快就 burnout 了,后来跳槽到内部红队,至少有充足时间真正测试。

TheDuneedon红队质量差是因为大多数客户并不想要优秀的红队。他们想要一份干净的报告,便于向审计展示,且无需承受太多痛苦或努力。如果你曾在真正有实力的红队工作过,一旦你全力找出严重漏洞,他们却试图淡化或完全删除以维护“形象”,你的热情很快就会被耗尽。 真正的问题是:既然客户如此,为何还要高薪聘请优秀人才?确实有优秀公司,但很多管理和合规团队更喜欢大牌公司,即便那些公司雇佣零天赋人员,因为大牌对审计看起来更好。

SituationTurbulent90“这项关键发现真的必须写进报告吗?我们一接到通知就修复了。”

lawtechie这勾起了糟糕的回忆。

yobo9193“不雇IBM没人会被炒鱿鱼”的逻辑,但这已成为陈词滥调是有原因的:如果你花六位数请红队,你愿意向婴儿潮一代的CEO解释,为什么技术更强的团队比他认识的名字(甚至和他一起打高尔夫的CEO的公司)更好吗?

hiraeth555其中一个原因可能是英国相对于美国的就业市场极度竞争且薪资较低。 以你们的预算,在英国能获得更高的性价比。

Plasmachild这确实是重要因素。这也意味着美国那边在财务压力下更倾向于将测试变成模板化流程。

normalbot9999为英国薪资哭泣。

T_Thriller_T……(评论讨论采购决策者往往是管理层而非技术人员,导致更注重表面专业性而非实际质量;美国大公司常见此类决策结构。)

brakeb……(评论指出大型咨询公司倾向快速跳到假设入侵,避免在钓鱼等阶段耗费过多计费工时,因为客户更在意内部弱点暴露而非外围持久尝试。)

SammyGreen那些知名咨询公司是四大或埃森哲、凯捷等吗? 因为质量差异极大——不是公司间差异,而是地区间差异。 我在其中一家全球巨头工作,英国渗透测试人员堪称完美,专业且报告出色。荷兰同事还行,但非首选。德国分部……我甚至宁可放弃项目也不用他们。

ClericDo作为红队成员,我也倾向最小化钓鱼和初始访问向量的时间。除非客户特别要求,否则演练时长不足以在此投入大量精力。行业采用假设入侵是因为真实攻击者不受时间限制。最终总有人会被钓鱼或零日漏洞入侵。因此,寻找网络中漏洞并评估横向移动检测,对客户更有价值。

JamOverCream我在美国/欧盟/亚太采购红队服务。 如同任何咨询服务,关键永远在人而非公司。美国团队并无特别优劣。 花时间对实际测试团队做尽调非常值得:明确所需 profile,面试他们(至少技术负责人),据此决策。

KingLeil……(评论指出美国管理层不愿红队暴露真实脆弱性,以免影响收益、审查或投资者信心;直到发生重大事件或法律后果,才会重视真正有实力的红队。)

No-Yogurtcloset7342……(评论认为美国多数公司只关心合规与保险免责,而非真正安全; mediocre 红队出具“安全”报告更容易。)

DingleDangleTangle (再次回复) 因为美国根本没有标准。咨询公司只想雇最便宜的人。大多数公司也分不清好坏红队。 英国至少有CREST之类的标准。

Bright-Ad9305我们(英国)做红队的时间比美国公司长得多。有些高度管制的行业(如金融)有CBEST和GBEST这类演练(相当于服用兴奋剂的疯狂红队,持续120+天、无休)。这些演练尽可能接近真实,且无连续红队那么昂贵。这种经验极大提升红队成熟度。 我猜之前美国供应商的红队成本低于英国(换算后)。成本是否是先前决策因素?

Shot_Statistician184• 1天前 建议您研究一下情报驱动红队框架(intelligence-led red team frameworks)。将测试活动与现实世界中的真实事件进行对应和验证。红队演练不应是随意进行的,而应当经过深思熟虑,目标是模拟或仿真现实世界的攻击活动。正因如此,招募真正合格、反应敏捷的红队分析人员非常困难——他们需要具备相当高的水平,并能够快速学习新技术,以模仿真实威胁行为者。 可以从以下框架入手: STAR / CBEST / CREST / TIBER-EU

InfosecGoon• 1天前 听起来您购买的实际上是渗透测试(pentest),但期望的却是隐蔽式红队演练(covert red team engagement)。您在合同范围(scope)中明确要求的是隐蔽红队,还是仅仅购买了常规渗透测试?这两者的价格差距非常大。

Unlikely_Perspective• 1天前 确实,质量高低很大程度上取决于您选择哪家团队。 我想说的是,我完全理解为什么有些红队会选择直接跳到“假设已入侵”(assumed breach)阶段。这可以为红队和客户节省大量不必要的、成本高昂的时间。 另外,仅从已入侵的计算机开展整个演练,而不在其中植入完整的持久化工具(full-blown implant),也是可以接受的做法。在我们最近一次演练中,我们根本不需要完整的信标(beacon),仅部署了一个 SOCKS 代理,然后通过一个良性进程(benign process)进行注入和持久化。 最后,是否允许红队的信标(beacons)被列入白名单,在红队社区中一直存在争议。一些团队(包括我们)投入大量时间进行研发,以绕过 EDR 检测。然而,如果把这些时间用来专注于发现客户企业环境中的实际问题,或许从长远来看能更有效地降低公司风险。不过我个人更喜欢从事 EDR 绕过技术的研究,如果单纯聚焦于特定公司的漏洞,我可能会失去在绕过 EDR 过程中积累的技术能力。

Ooooyeahfmyclam• 1天前 我并非完全确定,但以下是我的总结分析: 在美国,你付多少钱就得到多少质量。大多数大型金融机构在网络安全上的投入极其吝啬。相比之下,英国的网络安全服务成本更低。此外,我认识的大多数优秀红队人员,当初从咨询公司起步,后来都跳槽去了大型科技公司,因为那里薪资往往能翻倍。这导致咨询行业持续存在从资深到初级人员的流动和更替。 我建议在执行开始前,将详细的项目计划作为一项交付里程碑。利用这个机会让贵司内部红队与外部咨询团队进行协作并提供反馈。 另外还需注意一点:大多数国家级对手的入侵行动,恐怕不会在六周或合同约定的有限时间内完成。

SnotFunk• 1天前 肯定是 MDSec 那帮英国人。

dmchell• 16小时前 我不知道你是谁,但谢谢你(笑)

Plasmachild• 1天前 有一个观点我还没看到有人提到:在美国市场,很多人把红队(red team)渗透测试(pentest)混为一谈。 一方面是上个世纪成长起来的高管,仍然把所有安全测试都叫“红队”;另一方面是销售人员,只要能签单,乐于把任何测试都宣传成“红队”。因此,根据您的采购渠道不同,很可能只是销售人员说这是红队,高管就买了。

Crytograf• 1天前 你既然开了小号发帖,又拒绝透露公司名称,这篇帖子有什么意义?你该不会是管理层吧?

u/Soc_Guy (原帖主) • 19小时前 因为我是来推动讨论的,不是来挑起争端的。

u/dflame45• 1天前 听起来美国那支团队经验不足。这一定程度上也要怪你:当你发现他们表现不佳时,没有强硬要求他们派出最顶尖的团队(A team)。

Check123ok• 1天前 我与多家大型咨询公司的红队合作过,可以告诉你情况差异很大。优秀的人才非常抢手,也很稀缺,他们不会长期留在咨询公司,因此最后留下来的往往是还没来得及跳槽的初级人员。 另外,大型咨询公司有大量不产生价值的冗余人员,例如某个合伙人一年只与客户见一次面,却每周都要在项目上挂几小时“工时”。团队里一半的人可能只是为了凑工时。 美国确实有很多优秀的人才和大公司,但关键不在于公司本身,而在于当下在这个项目里的具体人员或团队。 我自己也离开大公司了,依靠之前客户的支持开了自己的工作室。

binaryhero• 1天前 欧洲确实有一些非常优秀的团队,但我认为这并不能代表整个欧洲市场的平均水平。在英国,我合作过一家特别出色的公司,在奥地利也合作过一家非常扎实的团队。但我也遇到过一些表现平平的。所以我不确定平均质量上是否存在显著差异。

u/renderbender1• 1天前 您刚刚描述的,正是英国公司进行的至少4–6周长的完整红队演练。 我在美国一家较小的区域性托管安全服务提供商(MSSP)工作,如果我们的红队进行6周以上的网络渗透演练,账单会高得惊人,而在我们服务的市场客户群体中,没有人愿意为此付费。因此,除非事先在合同中明确提出此类要求,否则这类深度演练根本不会发生。

u/dmchell• 16小时前 我们执行的大多数红队演练通常持续12–16周,我往往还希望有更多时间 🙂

u/Soc_Guy (原帖主) • 1天前 目前收到的回复很有意思,感谢大家的参与。我忘了补充一点——不止一次,我明显感觉到美国红队团队在同时为多家不同公司并行执行红队项目,而英国团队在整个项目期间(甚至之后相当一段时间)完全专注于我们一家。有美国红队从业者愿意详细说明吗?

u/dmchell• 16小时前 在欧盟范围内,红队同时处理多个项目相当常见。欧盟的日费率通常明显低于美国,这正是他们通过并行项目来弥补的方式。英国是个例外——费率比欧盟其他地区略高(但仍低于美国),我从未听说过英国团队会同时接多个项目。

u/Beneficial_West_7821• 1天前 我们使用过多家机构,总体而言,我对结果的浅薄程度感到惊讶,与您的经历类似。 有一家非常知名的印度公司基本上只使用免费工具,除非我们额外购买工具供他们使用;他们的测试非常表面化,在初始访问、横向移动、持久化等方面几乎没有展现真正专业能力。大多数发现仅仅是基本工具常规扫描结果的子集。 某家英国公司明显更好,虽然有时会夸大某些发现的重要性,但报告整体质量较高,发现也具有实用价值。在我看来物有所值。 我们之前合作过的几家美国公司还算可以,但后来要么变得陈旧,要么费用过高。 我认为这是一个需要主题专家深度参与采购阶段以及测试计划制定的领域。

Quadling• 1天前 我可以为您介绍一支红队,他们能够摧毁贵公司每一个分支机构,掌控一切——我是指真正的一切。保证成功。如果失败,我愿意把所有钱都押上。但费用绝不会便宜。或许这才是问题所在?

u/Jdornigan• 1天前 这种级别的演练费用要达到数百万美元吗?

u/malogos• 1天前 您的样本量相当小。

u/Soc_Guy (原帖主) • 1天前 我的样本量超过10年,我只是用了最近的例子,因为它们更具相关性。

u/Shoddy-Childhood-511• 1天前 总有人试图“只做最少工作就卖东西”,所以只要有人购买自己不了解的东西,就要预料到这种情况。 Nadim Kobeissi 最近发表了一篇关于形式验证领域垃圾工作的文章:https://eprint.iacr.org/2026/192红队本质上可能是短期项目,这使得情况变得困难。反之,如果您需要形式验证,答案很简单:首先,从优秀实验室聘请一名优秀的博士作为正式员工,例如巴黎INRIA的Karthik实验室。其次,像管理普通员工一样管理其工作,期待报告等,但给予新博士较长的成长期。如果这种方式失败,您最多浪费一年的薪水加上管理开销,与连续雇佣垃圾承包商相比,损失远小得多。

krimsonmedic• 1天前 我的经历完全相反。我们聘请的美国公司(尽管团队有时是多国籍的)远比我使用过的英国公司优秀得多。

u/Available-Cap-356• 18小时前 公司名称?

u/Flimsy_Helicopter368• 15小时前 这明显是英国某红队公司老板用小号发的假帖,用来攻击美国公司。 生意一定很惨淡……

u/frAgileIT• 1天前 我同时做过红队和蓝队工作。我至今从未让任何红队演练失败过(还没有)。 当我做红队时,我们必须从外部无豁免、无特殊考虑地进入。当我作为检测工程师,公司请来他们的红队时,他们被直接给予两台位于核心服务器网络内部的虚拟机,没有日志、EDR或其他遥测数据。他们仍然挣扎,但最终通过对用户密码的猜测进入了服务器。他们触发了我的告警超过500次,而我们从未被允许对其进行遏制或清除。 我个人认为他们所做的并非真正的渗透测试。它既不是白盒(完全了解漏洞和配置),也不是黑盒(毫无信息)。我认为这种演练更像是漏洞验证/确认,而非渗透测试。我想管理层认为这种方式能省钱,而且如果能满足审计要求,他们就只关心这个。 想象一下:假设已入侵,给渗透测试者一个立足点,然后惊讶他们进来了;当然进来了,你们让他们进来的。最糟糕的情况是给了他们内部立足点,他们却没能成功“进来”。我从未用过英国或欧盟公司,但听起来他们做得更正确。

Namelock• 1天前 我们认为“最好的”那些团队,甚至不会出现在财富100强名单上。 1.a) 极度聪明且极度竞争的人通常会自己创办咨询公司,服务少数客户。 1.b) 倦怠现象非常严重。如果我想找红队工作,我得未来十年每天醒着的时间都用来“证明”自己,才能进入少数小型精品店。 1.c) 你看看现在的美国?工作之外很难不感到被压垮。 2) 大型机构人员流动极快。最快拿到梦寐以求的头衔/职位描述的方式,同时也是最快 burnout 的方式! 2.a) 过去一年半,我们经历了创纪录的裁员潮。裁员从未停止。现在竞争比以往任何时候都激烈。CISA 已死。NIST 已死。MITRE 很快也会死。 2.c) Ba Sing Se 没有战争(注:暗指现实与宣传脱节)。 总之,我把这归因于日常生活中的极端倦怠。找一家小型红队店,别再选那些人才流水线式的大厂。

u/Soc_Guy (原帖主) • 19小时前 我想大家只是假设我在说埃森哲、EY 之类的大公司。其实不是。我指的是那些在 Black Hat 和 DEF CON 等会议上做培训的公司。在任何询问美国红队供应商推荐的帖子中,你至少会看到其中两家被提到。

u/Mckenize• 1天前 我认为红队质量取决于他们试图演练的目标。 我专注于工业控制系统(ICS),这是一个较小的社区。但“红队”和渗透测试可以从社会工程学攻击员工家属或家庭Wi-Fi,到某人仅仅运行Nessus扫描,差异极大。 您是否在合同中清晰定义了工作范围和交战规则(RoE),还是开放式的? 我建议进行一种紫队(purple team)演练:让对手团队针对您的SOC和工具栈执行10–12个离散目标,然后映射所有可检测到的工件以及可能存在的检测空白。 这可能更有趣/更有启发性。我主要关注关键基础设施,但或许能介绍一些同行。如果您想进一步交流,请私信我。

u/I-nigma• 21小时前 我愿意把我们公司的红队与任何对手比拼。大公司并不总是意味着更好。我们的团队几乎从不进入假设已入侵场景。他们只是有条不紊地从外部进入。 在我们最近几次红队演练中,有一位可怜的家伙点击了植入物六次,蓝队始终未检测到。后来我们的团队甚至被要求制造一些噪音,好让SOC有点东西可抓。 我想说的是:你往往得到你所付出的代价。优秀的红队确实存在。

u/dmchell• 16小时前 这是我过去多次讨论(并因此受到批评)的话题。英国拥有高度成熟的红队市场,经过多年演化——有监管机构强制执行的标准和认证要求才能参与。即使在CBEST标准化红队之前,英国就已建立成熟的渗透测试市场,通过CHECK方案强制执行考试和标准方法论(后来才部分演变为打勾式)。 在英国(以及一定程度上更广泛的欧盟)购买红队服务时,大家清楚知道购买的是端到端服务,以及方法论的样子。 我不确定上述情况是否适用于美国。

u/Few-Trash-8645• 12小时前 我是某财富500强公司的资深内部红队成员,因此不涉及外部公司。我看到很多所谓“红队”其实是公司用“红队”这个词来做各种随机测试,而不是真正的红队评估。红队应该是面向目标的任务,用于模拟对抗条件。很多公司只是想要渗透测试,却贴上红队标签。另一面是只想要干净、无发现报告的公司。

u/milldawgydawg• 12小时前 我在英国见过一些知名英国红队在测试中做出严重失误,并非我们全都优秀。 我认为许多英国公司看到了做好红队的价值。事实上去年我做过一个长达9个月的演练。普通的美国企业会批准这种时长吗?大概不会。 监管主导的方案(如CBEST等)确实有帮助。但坦白说,我对这些测试的实际价值和真实性持非常悲观态度。它们确实迫使组织投资内部团队,并引入第三方以避免在测试中表现太差。不过,在这里用常规TTPs(战术、技术、程序)大概率无法攻破大型银行而不被发现。日常工作中,我使用的技术其实不在你那些主流认证(Offsec等)课程里。

以上是主要讨论内容,完整讨论参见原帖:

Why is the standard of US Red Teams so poor byu/Soc_Guy incybersecurity

推荐阅读

闲谈

  1. 中国网络安全行业出了什么问题?
  2. 国内威胁情报行业的五大“悲哀”
  3. 对威胁情报行业现状的反思
  4. 安全产品的终局
  5. 老板,安全不是成本部门!!!

威胁情报

1.威胁情报 – 最危险的网络安全工作 2.威胁情报专栏 | 威胁情报这十年(前传) 3.网络威胁情报的未来 4.情报内生?| 利用威胁情报平台落地网空杀伤链的七种方法 5.威胁情报专栏 | 特别策划 – 网空杀伤链 6.以色列情报机构是如何远程引爆黎巴嫩传呼机的? 7.对抗零日漏洞的十年(2014~2024) 8.零日漏洞市场现状(2024)

APT

  1. XZ计划中的后门手法 – “NOBUS”
  2. 十个常见的归因偏见(上)
  3. 抓APT的一点故事
  4. 揭秘三角行动(Operation Triangulation)一
  5. 闲话APT报告生产与消费
  6. 一名TAO黑客的网络安全之旅
  7. NSA TAO负责人警告私营部门不要搞“黑回去”
  8. 我们为什么没有抓到高端APT领导者的荷兰AIVD
  9. 抓NSA特种木马的方法
  10. 美中央情报局(CIA)网络情报中心

入侵分析与红队攻防

  1. 入侵分析与痛苦金字塔
  2. 资深红队专家谈EDR的工作原理与规避
  3. TTP威胁情报驱动威胁狩猎

天御智库

  1. 独家研判:五眼情报机构黑客纷纷浮出水面
  2. 美军前出狩猎并不孤单,美国网络外交局优先事项分析
  3. 《国际关系中的网络冲突》
  4. 首发 | 特朗普政府对华网络政策评估

免责声明:

本文所载程序、技术方法仅面向合法合规的安全研究与教学场景,旨在提升网络安全防护能力,具有明确的技术研究属性。

任何单位或个人未经授权,将本文内容用于攻击、破坏等非法用途的,由此引发的全部法律责任、民事赔偿及连带责任,均由行为人独立承担,本站不承担任何连带责任。

本站内容均为技术交流与知识分享目的发布,若存在版权侵权或其他异议,请通过邮件联系处理,具体联系方式可点击页面上方的联系我

本文转载自:天御攻防实验室 天御 天御《美国红队(网络)这么菜的嘛》

评论:0   参与:  0