C2 命令与控制
Command and Control(也写作 C2 / C&C)—— 攻击者攻入系统后,远程指挥这些失陷机器的通信通道和基础设施。
攻击链里的位置
攻进来只是开始。攻击者需要持续下指令:翻数据、装更多 恶意软件、横向移动。C2 就是这条遥控线。
中招的机器组成 僵尸网络,统一听 C2 服务器调度。
C2 怎么藏
为了不被发现,C2 流量伪装成正常流量:
- 走 HTTPS,藏在加密里
- 伪装成访问正常网站(域名前置)
- 用社交平台、DNS 隧道当通道
- 间歇性回连(beacon),降低存在感
怎么检测
- 看异常外联:固定间隔、固定目标的小流量(beacon 特征)
- 比对已知 C2 [indicators-of-compromise|IoC]
- NIDS、EDR 抓反常连接
发现 C2 通信是失陷的强信号——意味着攻击者已经在里面遥控了。遏制时优先切断 C2。