Skip to content
Vol. 1 · Ed. 2026
CyberGlossary
Entry № 226

Командно-контрольная инфраструктура (C2)

ПроверилCybersecurity entrepreneur & security researcher

Что такое Командно-контрольная инфраструктура (C2)?

Командно-контрольная инфраструктура (C2)Инфраструктура и каналы, через которые злоумышленник поддерживает связь со скомпрометированными системами и передаёт им команды.


Command and Control (C2 или C&C) — это серверы, протоколы и характерные шаблоны трафика, которые позволяют злоумышленнику управлять внедрённой малварью после первичного взлома. По каналам C2 поступают команды, выгружаются похищенные данные, доставляются новые нагрузки и координируются действия на множестве хостов. Операторы используют HTTP(S), DNS-туннелирование, мессенджеры, аккаунты в соцсетях, облачные API и даже легитимные SaaS-платформы, чтобы маскироваться, а для устойчивости — DGA, fast-flux DNS, редиректоры и шифрование. Это отдельная тактика в MITRE ATT&CK (TA0011).

Бикординг и выбор канала

flowchart TD
  A[Скомпрометированный хост / имплант] -->|периодический beacon| B[Редиректор / CDN-фронт]
  B --> C[Сервер C2]
  C -->|задачи| A
  A -->|эксфильтрация тем же каналом| C
  A -.->|основной канал заблокирован| D[Резервный канал: DNS / SaaS]
  D --> C

Как реальные операции скрывают свой трафик

Два примера выше очерчивают пространство проектирования. Cobalt Strike — коммерческий инструмент для red team, которым активно злоупотребляют группы вымогателей, — использует имплант «Beacon», чьи гибкие (malleable) C2-профили позволяют операторам формировать HTTP(S)-запросы под видом легитимных сервисов, «засыпать» между обращениями, чтобы обойти аналитику бикординга, и пивотировать через именованные SMB-каналы для однорангового управления внутри сети. На скрытном конце спектра бэкдор SUNBURST, внедрённый в 2020 году в SolarWinds Orion, применял координационный канал на основе DNS: заражённые хосты кодировали внутренний домен Active Directory жертвы в метки поддоменов avsvmcloud[.]com, а ответы DNS указывали, оставаться ли в спящем режиме или перейти к HTTP-C2 для ручного управления — благодаря этому он месяцами прятался в обычной телеметрии Orion.

Обнаружение нацелено на паттерн, а не на конкретный домен: регулярные интервалы beacon с джиттером, необычные TLS-отпечатки JA3/JA4, длинные или высокоэнтропийные DNS-запросы и соединения с недавно зарегистрированной или низкорепутационной инфраструктурой. Защита включает фильтрацию исходящего трафика и аналитику DNS, инспекцию TLS (где это законно), NDR, блокировку DNS over HTTPS к недоверенным резолверам и разрушение инфраструктуры через скоординированные takedown и sinkholing.

Примеры

  1. 01

    Каналы C2 Cobalt Strike Beacon по HTTPS, DNS и SMB-pipe.

  2. 02

    DGA Conficker, генерировавший сотни псевдослучайных C2-доменов в сутки.

Частые вопросы

Что такое Командно-контрольная инфраструктура (C2)?

Инфраструктура и каналы, через которые злоумышленник поддерживает связь со скомпрометированными системами и передаёт им команды. Относится к категории Вредоносное ПО в кибербезопасности.

Что означает Командно-контрольная инфраструктура (C2)?

Инфраструктура и каналы, через которые злоумышленник поддерживает связь со скомпрометированными системами и передаёт им команды.

Как защититься от Командно-контрольная инфраструктура (C2)?

Защита от Командно-контрольная инфраструктура (C2) обычно сочетает технические меры и операционные практики, как описано в определении выше.

Какие есть другие названия Командно-контрольная инфраструктура (C2)?

Распространённые альтернативные названия: C2, C&C, Сервер C&C.

Связанные термины

См. также