Командный сервер (C2, C&C, command and control) — инфраструктура, через которую злоумышленники отдают команды скомпрометированным устройствам и получают от них украденные данные.
Как работает C2
После заражения вредоносная программа «звонит домой» на командный сервер и получает задания: выполнить команды, загрузить модули, перейти на другие хосты, выгрузить файлы. Регулярные обращения называют биконингом (beaconing).
Чтобы не выделяться, трафик C2 прячут в распространённые протоколы:
- HTTPS-запросы, похожие на обычный веб-трафик;
- DNS-запросы (DNS-туннелирование);
- легитимные сервисы — облачные хранилища, Telegram, Slack, GitHub;
- пиринговые сети между ботами.
Атакующие меняют домены и IP, используют алгоритмы генерации доменов и промежуточные редиректоры, чтобы скрыть настоящий сервер. Красные команды и преступники работают с одними и теми же C2-фреймворками — Cobalt Strike, Sliver, Brute Ratel, Mythic. Поэтому взломанные копии коммерческих инструментов встречаются во многих реальных атаках.
Почему это важно для безопасности
Без C2 большинство вредоносов «слепы»: от него зависят ботнеты, бэкдоры и трояны удалённого доступа. Поэтому C2 — и слабое место. Адреса командных серверов — ключевые индикаторы компрометации, а правоохранители отключают ботнеты, изымая домены C2 или перенаправляя их на sinkhole.
Как обнаружить и заблокировать C2
- Ограничьте исходящий трафик: серверы не должны свободно ходить в интернет.
- Анализируйте журналы DNS и прокси на регулярный биконинг, недавно зарегистрированные домены и необычные объёмы.
- Используйте фиды разведки угроз для блокировки известной C2-инфраструктуры.
- Сопоставляйте сетевые сигналы с телеметрией конечных точек (EDR, SIEM).