命令与控制(C2)
命令与控制(C2) 是什么?
命令与控制(C2)攻击者用来与被入侵系统保持通信并下发指令的基础设施和通道。
命令与控制(C2 或 C&C)指的是让攻击者在初始入侵后持续管理植入恶意软件的服务器、协议与流量模式。C2 通道用于下发命令、回传窃取的数据、推送新载荷以及协调对多主机的操作。运营者会使用 HTTP(S)、DNS 隧道、即时通讯应用、社交媒体账号、云 API 甚至合法 SaaS 平台来融入正常流量,并采用域名生成算法(DGA)、fast-flux DNS、重定向器和加密协议来增强韧性。它在 MITRE ATT&CK 中是一个独立的战术(TA0011)。
信标(beaconing)与通道选择
flowchart TD A[被入侵主机 / 植入体] -->|周期性信标| B[重定向器 / CDN 前置] B --> C[C2 服务器] C -->|下发任务| A A -->|经同一通道外传数据| C A -.->|主通道被阻断| D[备用通道: DNS / SaaS] D --> C
真实行动如何隐藏其流量
上面两个示例划定了设计空间的两端。Cobalt Strike 是一款被勒索团伙大量滥用的商业红队工具,其"Beacon"植入体通过可定制的 C2 配置文件,让操作者把 HTTP(S) 请求塑造成模仿合法服务的样子,在两次回连之间"休眠"以规避信标分析,并通过命名 SMB 管道在内网中横向建立点对点控制。在隐蔽的一端,2020 年植入 SolarWinds Orion 的 SUNBURST 后门使用了基于 DNS 的协调通道:受感染主机把受害者内部的 Active Directory 域名编码进 avsvmcloud[.]com 的子域标签中,DNS 响应则指示其保持休眠还是升级到 HTTP C2 进行人工操作——这种设计使其在数月里都藏身于 Orion 的正常遥测之中。
检测应关注模式而非某个具体域名:带抖动的规律信标间隔、异常的 JA3/JA4 TLS 指纹、长或高熵的 DNS 查询,以及指向新注册或低信誉基础设施的连接。防御措施包括出站流量过滤与 DNS 分析、在合法前提下进行 TLS 检查、NDR、阻断指向不可信解析器的 DNS over HTTPS,以及通过协同执法下架与 DNS 黑洞瓦解其基础设施。
● 示例
- 01
Cobalt Strike Beacon 使用的 HTTPS、DNS 与 SMB 管道 C2 通道。
- 02
Conficker 每天生成数百个伪随机 C2 域名所用的 DGA 算法。
● 常见问题
命令与控制(C2) 是什么?
攻击者用来与被入侵系统保持通信并下发指令的基础设施和通道。 它属于网络安全的 恶意软件 分类。
命令与控制(C2) 是什么意思?
攻击者用来与被入侵系统保持通信并下发指令的基础设施和通道。
如何防御 命令与控制(C2)?
针对 命令与控制(C2) 的防御通常结合技术控制与运营实践,详见上方完整定义。
命令与控制(C2) 还有哪些其他名称?
常见的别称包括: C2, C&C, 命令与控制服务器。