Ein Command-and-Control-Server (C2 oder C&C) ist die Infrastruktur, über die Angreifer kompromittierten Geräten Befehle erteilen und gestohlene Daten von ihnen empfangen.
Wie C2 funktioniert
Nach der Infektion „ruft“ die Malware ihren C2-Server „an“ und erhält Aufgaben: Befehle ausführen, Module nachladen, sich auf andere Rechner ausbreiten, Dateien ausleiten. Die regelmäßigen Kontaktaufnahmen heißen Beaconing.
Um nicht aufzufallen, wird C2-Verkehr meist in gängigen Protokollen versteckt:
- HTTPS-Anfragen, die wie normaler Webverkehr aussehen;
- DNS-Anfragen (DNS-Tunneling);
- legitime Dienste wie Cloud-Speicher, Telegram, Slack oder GitHub;
- Peer-to-Peer-Netze zwischen Bots.
Angreifer wechseln Domains und IP-Adressen, nutzen Domain-Generierungsalgorithmen und Redirectoren, um den echten Server zu verbergen. Red Teams und Kriminelle setzen dieselben C2-Frameworks ein – Cobalt Strike, Sliver, Brute Ratel, Mythic. Deshalb tauchen gecrackte Kopien kommerzieller Tools in vielen echten Angriffen auf.
Warum C2 wichtig ist
Ohne C2 ist die meiste Malware blind: Botnetze, Backdoors und Remote Access Trojaner hängen davon ab. Das macht C2 auch zur Schwachstelle. Adressen von C2-Servern sind zentrale Indicators of Compromise, und Strafverfolger legen Botnetze lahm, indem sie C2-Domains beschlagnahmen oder per Sinkholing umleiten.
C2 erkennen und blockieren
- Beschränken Sie ausgehenden Verkehr: Server sollten nicht frei ins Internet verbinden dürfen.
- Werten Sie DNS- und Proxy-Logs auf regelmäßiges Beaconing, neu registrierte Domains und ungewöhnliche Datenmengen aus.
- Nutzen Sie Threat-Intelligence-Feeds, um bekannte C2-Infrastruktur zu blockieren.
- Korrelieren Sie Netzwerksignale mit Endpunkt-Telemetrie (EDR, SIEM).