Mastodon Mastodon Mastodon Mastodon

Командный сервер

Обновлено: · CyberSecureFox Editorial Team

Командный сервер (C2, C&C, command and control) — инфраструктура, через которую злоумышленники отдают команды скомпрометированным устройствам и получают от них украденные данные.

Как работает C2

После заражения вредоносная программа «звонит домой» на командный сервер и получает задания: выполнить команды, загрузить модули, перейти на другие хосты, выгрузить файлы. Регулярные обращения называют биконингом (beaconing).

Чтобы не выделяться, трафик C2 прячут в распространённые протоколы:

  • HTTPS-запросы, похожие на обычный веб-трафик;
  • DNS-запросы (DNS-туннелирование);
  • легитимные сервисы — облачные хранилища, Telegram, Slack, GitHub;
  • пиринговые сети между ботами.

Атакующие меняют домены и IP, используют алгоритмы генерации доменов и промежуточные редиректоры, чтобы скрыть настоящий сервер. Красные команды и преступники работают с одними и теми же C2-фреймворками — Cobalt Strike, Sliver, Brute Ratel, Mythic. Поэтому взломанные копии коммерческих инструментов встречаются во многих реальных атаках.

Почему это важно для безопасности

Без C2 большинство вредоносов «слепы»: от него зависят ботнеты, бэкдоры и трояны удалённого доступа. Поэтому C2 — и слабое место. Адреса командных серверов — ключевые индикаторы компрометации, а правоохранители отключают ботнеты, изымая домены C2 или перенаправляя их на sinkhole.

Как обнаружить и заблокировать C2

  • Ограничьте исходящий трафик: серверы не должны свободно ходить в интернет.
  • Анализируйте журналы DNS и прокси на регулярный биконинг, недавно зарегистрированные домены и необычные объёмы.
  • Используйте фиды разведки угроз для блокировки известной C2-инфраструктуры.
  • Сопоставляйте сетевые сигналы с телеметрией конечных точек (EDR, SIEM).
Синонимы:
командно-контрольный сервер, сервер управления ботнетом, C2-сервер, C&C-сервер, command and control