Command and Control (C2)
Was ist Command and Control (C2)?
Command and Control (C2)Infrastruktur und Kanäle, mit denen Angreifer die Kommunikation zu kompromittierten Systemen aufrechterhalten und ihnen Befehle senden.
Command and Control (C2 oder C&C) bezeichnet die Server, Protokolle und Verkehrsmuster, mit denen ein Angreifer eingeschleuste Malware nach der Erstkompromittierung steuert. Über C2-Kanäle werden Befehle erteilt, gestohlene Daten abgeholt, neue Nutzlasten ausgespielt und Operationen über mehrere Hosts hinweg koordiniert. Operatoren nutzen HTTP(S), DNS-Tunneling, Messenger, Social-Media-Accounts, Cloud-APIs und sogar legitime SaaS-Plattformen, um sich zu tarnen, und setzen Domain-Generation-Algorithms (DGAs), Fast-Flux-DNS, Redirector und Verschlüsselung zur Resilienz ein. Es ist eine eigene Taktik in MITRE ATT&CK (TA0011).
Beaconing und Kanalwahl
flowchart TD A[Kompromittierter Host / Implant] -->|periodischer Beacon| B[Redirector / CDN-Front] B --> C[C2-Server] C -->|Tasking| A A -->|Exfil ueber denselben Kanal| C A -.->|primaerer Kanal blockiert| D[Fallback-Kanal: DNS / SaaS] D --> C
Wie reale Operationen ihren Verkehr verbergen
Die beiden Beispiele oben spannen den Gestaltungsraum auf. Cobalt Strike, ein kommerzielles Red-Team-Werkzeug, das von Ransomware-Gruppen stark missbraucht wird, betreibt einen „Beacon"-Implant, dessen malleable C2-Profile es Operatoren erlauben, HTTP(S)-Anfragen so zu formen, dass sie legitime Dienste imitieren, zwischen Check-ins zu schlafen, um Beaconing-Analytik zu umgehen, und über benannte SMB-Pipes für Peer-to-Peer-Kontrolle innerhalb eines Netzwerks zu pivotieren. Am verdeckten Ende nutzte die 2020 in SolarWinds Orion eingeschleuste Backdoor SUNBURST einen DNS-basierten Koordinationskanal: Infizierte Hosts kodierten die interne Active-Directory-Domäne des Opfers in die Subdomain-Labels von avsvmcloud[.]com, und DNS-Antworten signalisierten, ob der Implant ruhen oder zu einem HTTP-C2 für Hands-on-Tasking eskalieren sollte — ein Design, mit dem er sich monatelang in Orions normaler Telemetrie verbarg.
Die Detektion zielt auf das Muster statt auf eine einzelne Domain: regelmäßige Beacon-Intervalle mit Jitter, ungewöhnliche JA3/JA4-TLS-Fingerprints, lange oder hochentropische DNS-Anfragen und Verbindungen zu neu registrierter oder gering reputierter Infrastruktur. Zum Schutz gehören Egress-Filterung und DNS-Analytik, TLS-Inspektion (sofern rechtlich zulässig), NDR, das Blockieren von DNS over HTTPS zu nicht vertrauenswürdigen Resolvern sowie die Störung der Infrastruktur durch koordinierte Takedowns und Sinkholing.
● Beispiele
- 01
HTTPS-, DNS- und SMB-Pipe-C2-Kanäle des Cobalt Strike Beacon.
- 02
DGA von Conficker, das täglich hunderte pseudozufälliger C2-Domains erzeugte.
● Häufige Fragen
Was ist Command and Control (C2)?
Infrastruktur und Kanäle, mit denen Angreifer die Kommunikation zu kompromittierten Systemen aufrechterhalten und ihnen Befehle senden. Es gehört zur Kategorie Schadsoftware der Cybersicherheit.
Was bedeutet Command and Control (C2)?
Infrastruktur und Kanäle, mit denen Angreifer die Kommunikation zu kompromittierten Systemen aufrechterhalten und ihnen Befehle senden.
Wie schützt man sich gegen Command and Control (C2)?
Schutzmaßnahmen gegen Command and Control (C2) kombinieren typischerweise technische Kontrollen und operative Praktiken, wie in der Definition oben beschrieben.
Welche anderen Bezeichnungen gibt es für Command and Control (C2)?
Übliche alternative Bezeichnungen: C2, C&C, Command-and-Control-Server.