Mastodon Mastodon Mastodon Mastodon

Командний сервер

Оновлено: · CyberSecureFox Editorial Team

Командний сервер (C2, C&C, command and control) — інфраструктура, через яку зловмисники віддають команди скомпрометованим пристроям і отримують від них викрадені дані.

Як працює C2

Після зараження шкідлива програма «дзвонить додому» на командний сервер і отримує завдання: виконати команди, завантажити модулі, перейти на інші хости, вивантажити файли. Регулярні звернення називають біконінгом (beaconing).

Щоб не виділятися, трафік C2 ховають у поширені протоколи:

  • HTTPS-запити, схожі на звичайний вебтрафік;
  • DNS-запити (DNS-тунелювання);
  • легітимні сервіси — хмарні сховища, Telegram, Slack, GitHub;
  • пірингові мережі між ботами.

Атакувальники змінюють домени й IP, використовують алгоритми генерації доменів і проміжні редиректори, щоб приховати справжній сервер. Червоні команди й злочинці працюють з однаковими C2-фреймворками — Cobalt Strike, Sliver, Brute Ratel, Mythic. Тому зламані копії комерційних інструментів трапляються в багатьох реальних атаках.

Чому це важливо для безпеки

Без C2 більшість шкідників «сліпі»: від нього залежать ботнети, бекдори та трояни віддаленого доступу. Тому C2 — і слабке місце. Адреси командних серверів — ключові індикатори компрометації, а правоохоронці вимикають ботнети, вилучаючи домени C2 або перенаправляючи їх на sinkhole.

Як виявити й заблокувати C2

  • Обмежте вихідний трафік: сервери не повинні вільно ходити в інтернет.
  • Аналізуйте журнали DNS і проксі на регулярний біконінг, нещодавно зареєстровані домени й незвичні обсяги.
  • Використовуйте фіди розвідки загроз для блокування відомої C2-інфраструктури.
  • Зіставляйте мережеві сигнали з телеметрією кінцевих точок (EDR, SIEM).
Синоніми:
командно-контрольний сервер, сервер керування ботнетом, C2-сервер, C&C-сервер, command and control