Mastodon Mastodon Mastodon Mastodon

Command-and-Control-Server

Aktualisiert: · CyberSecureFox Editorial Team

Ein Command-and-Control-Server (C2 oder C&C) ist die Infrastruktur, über die Angreifer kompromittierten Geräten Befehle erteilen und gestohlene Daten von ihnen empfangen.

Wie C2 funktioniert

Nach der Infektion „ruft“ die Malware ihren C2-Server „an“ und erhält Aufgaben: Befehle ausführen, Module nachladen, sich auf andere Rechner ausbreiten, Dateien ausleiten. Die regelmäßigen Kontaktaufnahmen heißen Beaconing.

Um nicht aufzufallen, wird C2-Verkehr meist in gängigen Protokollen versteckt:

  • HTTPS-Anfragen, die wie normaler Webverkehr aussehen;
  • DNS-Anfragen (DNS-Tunneling);
  • legitime Dienste wie Cloud-Speicher, Telegram, Slack oder GitHub;
  • Peer-to-Peer-Netze zwischen Bots.

Angreifer wechseln Domains und IP-Adressen, nutzen Domain-Generierungsalgorithmen und Redirectoren, um den echten Server zu verbergen. Red Teams und Kriminelle setzen dieselben C2-Frameworks ein – Cobalt Strike, Sliver, Brute Ratel, Mythic. Deshalb tauchen gecrackte Kopien kommerzieller Tools in vielen echten Angriffen auf.

Warum C2 wichtig ist

Ohne C2 ist die meiste Malware blind: Botnetze, Backdoors und Remote Access Trojaner hängen davon ab. Das macht C2 auch zur Schwachstelle. Adressen von C2-Servern sind zentrale Indicators of Compromise, und Strafverfolger legen Botnetze lahm, indem sie C2-Domains beschlagnahmen oder per Sinkholing umleiten.

C2 erkennen und blockieren

  • Beschränken Sie ausgehenden Verkehr: Server sollten nicht frei ins Internet verbinden dürfen.
  • Werten Sie DNS- und Proxy-Logs auf regelmäßiges Beaconing, neu registrierte Domains und ungewöhnliche Datenmengen aus.
  • Nutzen Sie Threat-Intelligence-Feeds, um bekannte C2-Infrastruktur zu blockieren.
  • Korrelieren Sie Netzwerksignale mit Endpunkt-Telemetrie (EDR, SIEM).
Synonyme:
Command and Control Server, C2-Server, C&C-Server, Steuerungsserver