C2-Frameworks: Cobalt Strike und Sliver
Verstehen Sie die Listener-/Agent-Architektur, die Beacon-Konfiguration und den Operator-Workflow in C2-Frameworks.
C2-Frameworks: Cobalt Strike und Sliver ist eine kostenlose Cyber Security Academy-Lektion auf CoddyKit. Dies ist Lektion 1 von 4. Du kannst die komplette Lektion unten kostenlos lesen – dann übst du sie direkt im Browser mit einem integrierten Code-Editor und einem KI-Tutor rund um die Uhr. Sie ist Teil des Cyber Security Academy-Lernpfads, und dein Fortschritt wird über Web und CoddyKit-App synchronisiert. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was ist ein C2-Framework
Ein Command-and-Control-(C2)-Framework ist eine Plattform zur Verwaltung kompromittierter Systeme während Red-Team-Operationen. Sie stellt Kommunikationskanäle zwischen dem Operator und Implantaten, Aufgabenverwaltung, Post-Exploitation-Module und Protokollierung bereit.
Cobalt Strike
Cobalt Strike ist das kommerzielle C2-Framework mit der größten Verbreitung. Funktionen:
- Malleable C2 profiles (Netzwerkverkehr anpassen, damit er sich unauffällig einfügt)
- Beacon implant (Kommunikation über HTTP, HTTPS, DNS und SMB)
- Team server für die Zusammenarbeit mehrerer Operatoren
- Aggressor Script zur Automatisierung
Es wird von echten Bedrohungsakteuren häufig missbraucht – erkennen Sie es bei IR-Untersuchungen.
Cobalt Strike Beacon
Die Beacon-Nutzlast unterstützt:
- Sleep-Intervalle mit Jitter (um timingbasierte Erkennung zu umgehen)
- Verschlüsselte Kommunikation
- Ausführung im Speicher (keine Dateien auf der Festplatte)
- SOCKS-Proxy über kompromittierte Hosts
Sliver: Open-Source-Alternative
Sliver (BishopFox) ist ein kostenloses Open-Source-C2-Framework:
- Unterstützt mTLS-, HTTP/S-, DNS- und WireGuard-Kanäle
- Implants werden in Go generiert (plattformübergreifend)
- Integrierte Verschleierung der Implants (Garble)
- Unterstützung mehrerer Operatoren
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMetasploit Meterpreter im Vergleich zu dedizierten C2-Frameworks
Metasploits Meterpreter ist ein einfaches C2, aber dedizierte Frameworks wie Cobalt Strike und Sliver bieten:
- Bessere Operationssicherheit (anpassbare/eigene Protokolle)
- Unterstützung mehrerer Operatoren
- Anspruchsvollere Post-Exploitation-Funktionen
- Protokollierung und Berichterstellung für Red-Team-Einsätze
C2-Infrastruktur
Operationssicherheit für die C2-Infrastruktur:
- Verwenden Sie Redirectors (nginx), um den eigentlichen C2-Server zu verbergen
- Domain Fronting (Weiterleitung über ein CDN, um die C2-Domain zu verbergen)
- Beschaffen Sie legitim wirkende Domains (die von Webfiltern kategorisiert werden)
- Verwenden Sie für jeden Einsatz eine separate Infrastruktur
Erkennung von C2-Datenverkehr
Blue Teams erkennen C2 anhand von:
- Ungewöhnlichen HTTP-User-Agent-Strings oder -Headern
- Periodischen Beacon-Intervallen (regelmäßigen ausgehenden Verbindungen)
- DNS-Abfragen an neu registrierte Domains oder Domains mit geringer Reputation
- Yara-Regeln, die Signaturen von Cobalt Strike oder Sliver abgleichen
- Scans des Arbeitsspeichers nach bekannten Implant-Mustern
Post-Exploitation-Module
Häufige C2-Funktionen für die Post-Exploitation:
- Auslesen von Anmeldedaten (Mimikatz-Integration)
- Laterale Bewegung (WMI, PSExec, SMB)
- Persistenz (geplante Tasks, Registrierungsschlüssel)
- Screenshots, Keylogger, Dateibrowser
- Pivoting über kompromittierte Hosts
Anpassbare C2-Profile
Die anpassbaren C2-Profile von Cobalt Strike konfigurieren den Beacon-Datenverkehr so, dass er legitime Anwendungen (Slack, Teams, OneDrive) imitiert. Netzwerkabwehrsysteme führen einen Signaturabgleich mit Standardprofilen durch – benutzerdefinierte Profile umgehen diese Signaturen.
Ethische Nutzung und Autorisierung
C2-Frameworks sind legitime Tools für Penetrationstests, für deren Einsatz eine ausdrückliche schriftliche Genehmigung erforderlich ist. Der Einsatz von C2-Frameworks gegen nicht autorisierte Ziele ist eine Straftat auf Bundesebene. Stellen Sie sicher, dass die Einsatzregeln Folgendes eindeutig festlegen:
- Umfang der kompromittierten Systeme, auf die zugegriffen werden darf
- Beschränkungen für die Datenexfiltration
- Ziele außerhalb des vereinbarten Umfangs
C2 in Untersuchungen erkennen
Incident-Response-Teams suchen nach:
- Ungewöhnlichen Beziehungen zwischen übergeordneten und untergeordneten Prozessen (Word startet PowerShell)
- LOLBins, die externe Netzwerkverbindungen herstellen
- Codierten PowerShell-Befehlen in Ereignisprotokollen
- Geplanten Tasks oder Diensten mit ungewöhnlichen Namen
- Cobalt-Strike-Wasserzeichen im Arbeitsspeicher (Team ID im Beacon)
Schnelltest: C2-Frameworks
Welche Funktion von Cobalt Strike ermöglicht es Operatoren, den Beacon-Netzwerkdatenverkehr so anzupassen, dass er legitime Dienste imitiert und einer Erkennung entgeht?
Zusammenfassung der Lektion
C2-Frameworks (Cobalt Strike, Sliver) verwalten Implants auf kompromittierten Systemen über verschlüsselte Kanäle, Post-Exploitation-Module und Unterstützung mehrerer Operatoren. Anpassbare C2-Profile umgehen die Erkennung, indem sie legitimen Datenverkehr imitieren. Erkennung: Beacon-Intervalle, ungewöhnliche DNS-Abfragen, Yara-Signaturen. Eine schriftliche Genehmigung ist immer erforderlich – Missbrauch ist strafbar.
Häufig gestellte Fragen
Ist die Lektion „C2-Frameworks: Cobalt Strike und Sliver“ kostenlos?
Ja — der vollständige Text von „C2-Frameworks: Cobalt Strike und Sliver“ ist hier im Web kostenlos zu lesen. Um sie interaktiv zu üben (integrierter Code-Editor und 24/7 KI-Tutor) und den Rest des Cyber Security Academy-Kurses freizuschalten, upgrade auf CoddyKit PRO. Der Cyber Security Academy-Kurs umfasst insgesamt 4 Lektionen.
Was lerne ich in „C2-Frameworks: Cobalt Strike und Sliver“?
Verstehen Sie die Listener-/Agent-Architektur, die Beacon-Konfiguration und den Operator-Workflow in C2-Frameworks. Du übst Cyber Security Academy mit praktischem Code, den du direkt im Browser ausführst, und ein 24/7 KI-Tutor beantwortet deine Fragen während du die Lektion bearbeitest.
Brauche ich Erfahrung, um Cyber Security Academy zu starten?
Keine Vorkenntnisse erforderlich. Cyber Security Academy auf CoddyKit ist für Anfänger bis fortgeschrittene Lernende strukturiert, sodass du hier starten oder von Anfang an beginnen und in deinem eigenen Tempo voranschreiten kannst. Dies ist Lektion 1 von 4.
Wie lange dauert die Lektion „C2-Frameworks: Cobalt Strike und Sliver“?
Die meisten CoddyKit-Lektionen dauern etwa 5–10 Minuten. Jede ist kompakt und interaktiv, sodass du stetig Fortschritte machst und genau dort weitermachst, wo du aufgehört hast – im Web und in der App.
Kann ich in dieser Cyber Security Academy-Lektion Code schreiben und ausführen?
Ja. Jede Cyber Security Academy-Lektion enthält einen integrierten Code-Editor, sodass du echten Code direkt in deinem Browser schreibst und ausführst und sofort KI-Feedback erhältst — ohne lokale Einrichtung erforderlich.
Alle Lektionen in diesem Kurs
- C2-Frameworks: Cobalt Strike und Sliver
- Living-off-the-Land-Binaries (LOLBins)
- Techniken für laterale Bewegungen
- Berichte für Red Teams schreiben