Командний сервер (C2, C&C, command and control) — інфраструктура, через яку зловмисники віддають команди скомпрометованим пристроям і отримують від них викрадені дані.
Як працює C2
Після зараження шкідлива програма «дзвонить додому» на командний сервер і отримує завдання: виконати команди, завантажити модулі, перейти на інші хости, вивантажити файли. Регулярні звернення називають біконінгом (beaconing).
Щоб не виділятися, трафік C2 ховають у поширені протоколи:
- HTTPS-запити, схожі на звичайний вебтрафік;
- DNS-запити (DNS-тунелювання);
- легітимні сервіси — хмарні сховища, Telegram, Slack, GitHub;
- пірингові мережі між ботами.
Атакувальники змінюють домени й IP, використовують алгоритми генерації доменів і проміжні редиректори, щоб приховати справжній сервер. Червоні команди й злочинці працюють з однаковими C2-фреймворками — Cobalt Strike, Sliver, Brute Ratel, Mythic. Тому зламані копії комерційних інструментів трапляються в багатьох реальних атаках.
Чому це важливо для безпеки
Без C2 більшість шкідників «сліпі»: від нього залежать ботнети, бекдори та трояни віддаленого доступу. Тому C2 — і слабке місце. Адреси командних серверів — ключові індикатори компрометації, а правоохоронці вимикають ботнети, вилучаючи домени C2 або перенаправляючи їх на sinkhole.
Як виявити й заблокувати C2
- Обмежте вихідний трафік: сервери не повинні вільно ходити в інтернет.
- Аналізуйте журнали DNS і проксі на регулярний біконінг, нещодавно зареєстровані домени й незвичні обсяги.
- Використовуйте фіди розвідки загроз для блокування відомої C2-інфраструктури.
- Зіставляйте мережеві сигнали з телеметрією кінцевих точок (EDR, SIEM).