Cyber Security Academy · درس

أطر C2: Cobalt Strike وSliver

تعرّف على بنية المستمع/العميل، وتهيئة beacon، وسير عمل المشغّل في أطر C2

الدرس 1 من 413 خطوة

أطر C2: Cobalt Strike وSliver درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 1 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ما إطار C2؟

يُعد إطار القيادة والتحكم (C2) منصة لإدارة الأنظمة المخترقة أثناء عمليات الفريق الأحمر. ويوفر قنوات اتصال بين المشغّل والبرمجيات المزروعة، وإدارة المهام، ووحدات ما بعد الاستغلال، وتسجيل الأحداث.

Cobalt Strike

‏Cobalt Strike هو إطار C2 التجاري الأكثر استخدامًا. وتشمل ميزاته:

  • ملفات تعريف Malleable C2 (تخصيص حركة مرور الشبكة لتبدو طبيعية)
  • الحمولة المزروعة Beacon (اتصالات HTTP و HTTPS و DNS و SMB)
  • خادم الفريق للتعاون بين عدة مشغّلين
  • Aggressor Script للأتمتة

وكثيرًا ما يُساء استخدامه من قِبل جهات تهديد حقيقية — لذا تعرّف عليه في تحقيقات الاستجابة للحوادث.

Beacon في Cobalt Strike

تدعم حمولة Beacon ما يلي:

  • فواصل سبات مع jitter (لتجنب الاكتشاف القائم على التوقيت)
  • اتصالات مشفّرة
  • التنفيذ داخل الذاكرة (من دون ملفات على القرص)
  • وكيل SOCKS عبر المضيفين المخترقين

Sliver: بديل مفتوح المصدر

Sliver (BishopFox) هو إطار C2 مجاني ومفتوح المصدر:

  • يدعم قنوات mTLS وHTTP/S وDNS وWireGuard
  • تُنشأ الغرسات بلغة Go (متعددة المنصات)
  • إخفاء مدمج للغرسات باستخدام Garble
  • دعم عدة مشغلين
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Meterpreter من Metasploit مقابل إطار C2 مخصص

يُعد Meterpreter في Metasploit إطار C2 أساسيًا، لكن الأطر المخصصة مثل Cobalt Strike وSliver توفر ما يلي:

  • أمنًا تشغيليًا أفضل (بروتوكولات قابلة للتغيير أو مخصصة)
  • دعم عدة مشغلين
  • إمكانات أكثر تطورًا بعد الاستغلال
  • التسجيل وإعداد التقارير لمهام الفريق الأحمر

البنية التحتية لـ C2

الأمن التشغيلي للبنية التحتية لـ C2:

  • استخدم خوادم إعادة التوجيه (nginx) لإخفاء خادم C2 الحقيقي
  • تمويه النطاق (التوجيه عبر CDN لإخفاء نطاق C2)
  • احصل على نطاقات تبدو شرعية (ومصنفة لدى مرشحات الويب)
  • استخدم بنية تحتية منفصلة لكل مهمة

اكتشاف حركة C2

تكتشف فرق الدفاع C2 عبر ما يلي:

  • سلاسل User-Agent أو ترويسات HTTP غير المعتادة
  • فواصل إشارات beacon الدورية (اتصالات صادرة منتظمة)
  • استعلامات DNS إلى نطاقات مسجلة حديثًا أو منخفضة السمعة
  • قواعد Yara التي تطابق تواقيع Cobalt Strike أو Sliver
  • فحص الذاكرة بحثًا عن أنماط الغرسات المعروفة

وحدات ما بعد الاستغلال

إمكانات ما بعد الاستغلال الشائعة في C2:

  • تفريغ بيانات الاعتماد (تكامل Mimikatz)
  • الحركة الجانبية (WMI وPSExec وSMB)
  • الاستمرارية (المهام المجدولة ومفاتيح السجل)
  • التقاط لقطات الشاشة، ومسجل ضغطات المفاتيح، ومتصفح الملفات
  • التمحور عبر المضيفات المخترقة

ملفات تعريف C2 القابلة للتغيير

تخصص ملفات تعريف C2 القابلة للتغيير في Cobalt Strike حركة beacon لمحاكاة التطبيقات المشروعة (Slack وTeams وOneDrive). تطابق دفاعات الشبكة التواقيع مع ملفات التعريف الافتراضية — وتتجاوز الملفات المخصصة هذه التواقيع.

الاستخدام الأخلاقي والتفويض

أطر C2 أدوات مشروعة لاختبار الاختراق، وتتطلب تفويضًا خطيًا صريحًا. ويُعد استخدام أطر C2 ضد أهداف غير مصرح بها جريمة اتحادية. تأكد من أن قواعد الاشتباك تحدد بوضوح ما يلي:

  • نطاق الأنظمة المسموح باختراقها
  • قيود إخراج البيانات
  • الأهداف الواقعة خارج النطاق

التعرف على C2 أثناء التحقيقات

تبحث فرق الاستجابة للحوادث عن الآتي:

  • علاقات غير معتادة بين العمليات الأصل والتابعة (تشغيل Word لـ PowerShell)
  • إجراء LOLBins اتصالات بشبكات خارجية
  • أوامر PowerShell مرمّزة في سجلات الأحداث
  • مهام مجدولة أو خدمات ذات أسماء غير معتادة
  • علامات Cobalt Strike المائية في الذاكرة (Team ID في Beacon)

تحقق سريع: أطر C2

ما الميزة في Cobalt Strike التي تتيح للمشغلين تخصيص حركة beacon عبر الشبكة لمحاكاة الخدمات المشروعة وتجاوز الاكتشاف؟

مراجعة الدرس

تدير أطر C2 (Cobalt Strike وSliver) الغرسات على الأنظمة المخترقة باستخدام قنوات مشفرة ووحدات ما بعد الاستغلال ودعم عدة مشغلين. وتتجاوز ملفات تعريف C2 القابلة للتغيير الاكتشاف عبر محاكاة حركة المرور المشروعة. تشمل مؤشرات الاكتشاف: فواصل إشارات beacon، وDNS غير المعتاد، وتواقيع Yara. يتطلب استخدامها دائمًا تفويضًا خطيًا — وإساءة استخدامها جريمة.

البدء مجانًا

تعلم Cyber Security Academy مع معلم ذكاء اصطناعي — مجانًا

اكتب وقم بتشغيل أكوادك الفعلية في المتصفح، واحصل على مساعدة فورية من معلم ذكاء اصطناعي متاح 24/7، واستمر من حيث توقفت على الويب أو في التطبيق.

الدورات
76
الدروس
303

الأسئلة الشائعة

هل درس «أطر C2: Cobalt Strike وSliver» مجاني؟

نعم — نص درس «أطر C2: Cobalt Strike وSliver» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.

ماذا ستتعلم في «أطر C2: Cobalt Strike وSliver»؟

تعرّف على بنية المستمع/العميل، وتهيئة beacon، وسير عمل المشغّل في أطر C2 تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.

هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟

لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 1 من أصل 4.

كم من الوقت يستغرق درس «أطر C2: Cobalt Strike وSliver»؟

معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.

هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟

نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.

جميع الدروس في هذه الدورة

  1. أطر C2: Cobalt Strike وSliver
  2. الثنائيات المستغلة محليًا (LOLBins)
  3. تقنيات الحركة الجانبية
  4. كتابة تقارير الفريق الأحمر
← العودة إلى Cyber Security Academy