C2 عبر HTTPS وأنفاق DNS
اكتشف أنماط الإشارات وخوارزميات توليد النطاقات وC2 عبر DNS-over-HTTPS وقنوات الأوامر عبر HTTPS
C2 عبر HTTPS وأنفاق DNS درس مجاني في Cyber Security Academy على CoddyKit. هذا هو الدرس 3 من أصل 4. يمكنك قراءة الدرس كاملاً أدناه مجاناً — ثم تمرن عليه مباشرة في المتصفح باستخدام محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7. هذا الدرس جزء من مسار التعلم في Cyber Security Academy، وتقدمك يتزامن عبر الويب وتطبيق CoddyKit. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
أساسيات اتصالات القيادة والسيطرة (C2)
القيادة والسيطرة (C2) هي القناة التي يوجّه عبرها المهاجمون الأوامر إلى الأنظمة المخترقة ويتلقّون البيانات منها. تمتزج اتصالات C2 الحديثة بحركة المرور المشروعة لتفادي الاكتشاف، وذلك باستخدام بروتوكولات (HTTPS وDNS) وبنية تحتية (CDN وخدمات سحابية) يصعب حجبها من دون التسبب في أضرار جانبية.
C2 عبر HTTPS
يغلّف C2 عبر HTTPS الأوامر والاستجابات داخل حركة مرور HTTP المشفّرة باستخدام TLS. ترسل إشارة beacon طلبات GET دوريًا إلى خادم C2، وتُعاد الأوامر ضمن استجابات HTTP. يمنع jitter، أي التغيّر العشوائي في الفاصل الزمني بين إشارات beacon، ظهور النمط الزمني المنتظم الذي يكشف إشارات beacon المتزامنة.
تمويه النطاق
يستغل تمويه النطاق توجيه CDN، إذ تختلف قيمة SNI في TLS عن ترويسة HTTP Host. تتجه مصافحة TLS إلى نطاق CDN شرعي، فتجتاز الفحص، لكن ترويسة HTTP Host توجّه الطلب إلى خلفية ضارة. وقد حجب موفرو الخدمات السحابية هذه التقنية إلى حد كبير.
إنشاء بصمة JA3 لكشف C2
تنشئ JA3 بصمة لمعلمات TLS ClientHello، مثل حزم التشفير والإضافات والمنحنيات الإهليلجية، وتحولها إلى تجزئة. تتميز عملاء C2 للبرمجيات الخبيثة بتجزئات JA3 ثابتة بغض النظر عن تغيّر الشهادات. ويمكن لأدوات أمن الشبكات إصدار تنبيه عند ظهور تجزئات JA3 المعروفة للبرمجيات الخبيثة في حركة المرور.
ملفات تعريف C2 القابلة للتغيير
تتيح Malleable C2 في Cobalt Strike للمشغّلين تخصيص كل جانب من جوانب حركة مرور beacon لمحاكاة التطبيقات المشروعة، مثل Amazon وTwitter وGoogle analytics. فتبدو حركة المرور كأنها اتصالات تطبيق عادية، مما يتجاوز الكشف القائم على التواقيع لملفات تعريف Cobalt Strike الافتراضية.
إنشاء أنفاق DNS
يشفّر إنشاء أنفاق DNS البيانات داخل استعلامات DNS واستجاباته. تُشفّر الأوامر داخل أسماء مضيفي استعلامات DNS (commands.encoded-data.c2domain.com). وتحمل الاستجابات البيانات في حقول سجلات DNS (TXT وA وCNAME). ويُعد Dnscat2 وIodine من أدوات إنشاء أنفاق DNS الشائعة.
# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labelsكشف أنفاق DNS
تشمل علامات أنفاق DNS: تسميات نطاقات فرعية عالية الإنتروبيا، تحتوي على بيانات مشفّرة بترميز base64 أو hex، ومعدل استعلامات DNS مرتفعًا على نحو غير معتاد من مضيف واحد، واستعلامات DNS ذات أسماء طويلة بشكل غير معتاد، واستعلامات من النوع TXT أو NULL، وهو أمر غير شائع في حركة المرور المشروعة، واستعلامات إلى نطاقات سُجّلت حديثًا.
خوارزميات توليد النطاقات (DGA)
تولّد البرمجيات الخبيثة التي تستخدم DGA مئات النطاقات شبه العشوائية يوميًا باستخدام قيمة بذرة. ولا يسجّل المهاجم سوى نطاق واحد يوميًا. لذلك لا يستطيع المدافعون حجب جميع النطاقات المُولّدة، بل يتطلب الحجب اكتشاف نمط DGA نفسه واستخدام مصائد DNS أو الكشف عن DGA القائم على التعلم الآلي.
C2 عبر DNS over HTTPS
يغلّف DNS-over-HTTPS (DoH) استعلامات DNS داخل HTTPS مشفّر إلى Google أو Cloudflare أو محلّل DoH ضار. ولا يستطيع الفحص التقليدي لـ DNS على مستوى الشبكة رؤية هذه الاستعلامات. ويتطلب الكشف مراقبة حلّ DNS على مستوى نقطة النهاية عبر EDR، أو فرض استخدام محلّل DoH موثوق.
استراتيجيات كشف إشارات beacon
اكشفوا إشارات beacon من خلال تحليل: تكرار الاتصالات، أي الاتصالات الدورية المنتظمة بالوجهة نفسها، واتساق حجم البيانات، أي تشابه أحجام الحمولة في كل إشارة beacon، وأنماط مدة الاتصال، وتحليل وقت اليوم، إذ تستمر إشارات beacon على مدار الساعة طوال أيام الأسبوع، بخلاف حركة مرور المستخدمين البشريين. وتعمل تحليلات SIEM على أتمتة هذا الكشف.
كشف بنية C2 التحتية
يكشف DNS السلبي وشفافية الشهادات وتحليل WHOIS بنية C2 التحتية. ومن المؤشرات النطاقات المسجّلة حديثًا، وشهادات Let's Encrypt على عناوين IP حديثة، والاستضافة لدى موفري خدمات مقاومين للإيقاف. وتتتبع منصات استخبارات التهديدات بنية C2 التحتية المعروفة من أجل الحجب الاستباقي.
اختبار المعرفة
ما خوارزمية توليد النطاقات (DGA)، ولماذا تجعل حجب C2 أكثر تعقيدًا؟
ملخص
تستخدم مجموعات APT إشارات beacon عبر HTTPS مع jitter، وأنفاق DNS، وDoH، وخوارزميات توليد النطاقات، وبنية تحتية قائمة على CDN لإخفاء حركة مرور C2. ويتطلب الكشف إنشاء بصمات JA3، وتحليل شذوذ DNS، واكتشاف أنماط إشارات beacon، واستخدام معلومات التهديدات حول بنية C2 التحتية المعروفة، وليس مجرد وضع عناوين IP المعروفة بأنها ضارة في قائمة الحظر.
الأسئلة الشائعة
هل درس «C2 عبر HTTPS وأنفاق DNS» مجاني؟
نعم — نص درس «C2 عبر HTTPS وأنفاق DNS» كامل متاح مجاناً هنا على الويب. لتمرينه بشكل تفاعلي (محرر أكواد مدمج ومدرس ذكاء اصطناعي متاح 24/7) وفتح باقي دورة Cyber Security Academy، انتقل إلى CoddyKit PRO. تتضمن دورة Cyber Security Academy 4 دروس في المجموع.
ماذا ستتعلم في «C2 عبر HTTPS وأنفاق DNS»؟
اكتشف أنماط الإشارات وخوارزميات توليد النطاقات وC2 عبر DNS-over-HTTPS وقنوات الأوامر عبر HTTPS تتمرن على Cyber Security Academy مع أكواد عملية تشغلها مباشرة في المتصفح، ومدرس ذكاء اصطناعي متاح 24/7 يجيب على أسئلتك أثناء عملك.
هل أحتاج إلى خبرة سابقة لأبدأ Cyber Security Academy؟
لا تُشترط خبرة سابقة. Cyber Security Academy على CoddyKit منظم للمبتدئين حتى المتقدمين، لذا يمكنك البدء من هنا أو من البداية والتقدم بسرعتك الخاصة. هذا هو الدرس 3 من أصل 4.
كم من الوقت يستغرق درس «C2 عبر HTTPS وأنفاق DNS»؟
معظم دروس CoddyKit تستغرق حوالي 5–10 دقائق. كل منها موجز وتفاعلي، لذا تحرز تقدماً مستمراً وتستأنف من حيث توقفت عبر الويب والتطبيق.
هل يمكنني كتابة وتشغيل أكواد في درس Cyber Security Academy هذا؟
نعم. كل درس في Cyber Security Academy يتضمن محرر أكواد مدمج، لذا تكتب وتشغل أكواداً حقيقية مباشرة في متصفحك وتحصل على تعليقات فورية من الذكاء الاصطناعي — بدون إعداد محلي.
جميع الدروس في هذه الدورة
- دورة حياة APT: من الوصول الأولي إلى استخراج البيانات
- البرمجيات الخبيثة عديمة الملفات وتقنيات الإقامة في الذاكرة
- C2 عبر HTTPS وأنفاق DNS
- نَسب التهديدات وتتبع الحملات