0Pricing
Cyber Security Academy · Lección

Frameworks de C2: Cobalt Strike y Sliver

Comprenda la arquitectura de listener/agent, la configuración de beacons y el flujo de trabajo del operador en frameworks de C2.

Frameworks de C2: Cobalt Strike y Sliver es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 1 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué es un framework C2?

Un framework de Command and Control (C2) es una plataforma para gestionar sistemas comprometidos durante operaciones de red team. Proporciona canales de comunicación entre el operador y los implantes, gestión de tareas, módulos de postexplotación y registro de actividad.

Cobalt Strike

Cobalt Strike es el framework C2 comercial más utilizado. Características:

  • Perfiles Malleable C2 (personalizan el tráfico de red para mezclarse con el tráfico legítimo)
  • Implante Beacon (comunicaciones HTTP, HTTPS, DNS y SMB)
  • Servidor de equipo para la colaboración entre varios operadores
  • Aggressor Script para automatización

Los actores de amenazas reales lo utilizan indebidamente con frecuencia; reconózcalo en investigaciones de respuesta a incidentes.

Cobalt Strike Beacon

La carga útil Beacon admite:

  • Intervalos de espera con jitter (evitan la detección basada en el tiempo)
  • Comunicaciones cifradas
  • Ejecución en memoria (sin archivos en el disco)
  • Proxy SOCKS a través de hosts comprometidos

Sliver: alternativa de código abierto

Sliver (BishopFox) es un framework C2 gratuito y de código abierto:

  • Admite canales mTLS, HTTP/S, DNS y WireGuard
  • Implants generados en Go (multiplataforma)
  • Ofuscación integrada de implants (Garble)
  • Compatibilidad con múltiples operadores
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Meterpreter de Metasploit frente a un C2 dedicado

El Meterpreter de Metasploit es un C2 básico, pero los frameworks dedicados como Cobalt Strike y Sliver ofrecen:

  • Mayor seguridad operativa (protocolos adaptables/personalizados)
  • Compatibilidad con múltiples operadores
  • Post-explotación más sofisticada
  • Registro y generación de informes para operaciones de red team

Infraestructura C2

Seguridad operativa para la infraestructura C2:

  • Use redirectores (nginx) para ocultar el servidor C2 real
  • Domain fronting (enrutar a través de una CDN para ocultar el dominio C2)
  • Obtenga dominios con apariencia legítima (clasificados por los filtros web)
  • Use infraestructura independiente para cada operación

Detección del tráfico C2

Los equipos blue team detectan C2 mediante:

  • Cadenas User-Agent o encabezados HTTP inusuales
  • Intervalos periódicos de beacon (conexiones salientes regulares)
  • Consultas DNS a dominios recién registrados o con baja reputación
  • Reglas de YARA que coinciden con firmas de Cobalt Strike/Sliver
  • Análisis de memoria en busca de patrones conocidos de implants

Módulos de post-explotación

Capacidades habituales de post-explotación de los C2:

  • Extracción de credenciales (integración con Mimikatz)
  • Movimiento lateral (WMI, PSExec, SMB)
  • Persistencia (tareas programadas, claves del registro)
  • Capturas de pantalla, keylogger, explorador de archivos
  • Pivoting a través de hosts comprometidos

Perfiles Malleable C2

Los perfiles Malleable C2 de Cobalt Strike personalizan el tráfico de beacon para imitar aplicaciones legítimas (Slack, Teams, OneDrive). Las defensas de red buscan coincidencias con las firmas de los perfiles predeterminados; los perfiles personalizados evitan esas firmas.

Uso ético y autorización

Los frameworks C2 son herramientas legítimas de pruebas de penetración que requieren una autorización explícita por escrito. Usar frameworks C2 contra objetivos no autorizados constituye un delito federal. Asegúrese de que las reglas de intervención definan claramente:

  • El alcance de los sistemas comprometidos permitidos
  • Las restricciones sobre la exfiltración de datos
  • Los objetivos fuera del alcance

Reconocimiento de C2 en investigaciones

Los equipos de respuesta a incidentes buscan:

  • Relaciones inusuales entre procesos padre e hijo (Word iniciando PowerShell)
  • LOLBins que establecen conexiones de red externas
  • Comandos de PowerShell codificados en los registros de eventos
  • Tareas programadas o servicios con nombres inusuales
  • Marcas de agua de Cobalt Strike en memoria (Team ID en Beacon)

Comprobación rápida: frameworks C2

¿Qué función de Cobalt Strike permite a los operadores personalizar el tráfico de red de beacon para imitar servicios legítimos y evadir la detección?

Resumen de la lección

Los frameworks C2 (Cobalt Strike, Sliver) gestionan implants en sistemas comprometidos mediante canales cifrados, módulos de post-explotación y compatibilidad con múltiples operadores. Los perfiles Malleable C2 evitan la detección al imitar tráfico legítimo. Detección: intervalos de beacon, DNS inusual y firmas de YARA. Siempre se requiere autorización por escrito; el uso indebido es un delito.

Preguntas frecuentes

¿La lección «Frameworks de C2: Cobalt Strike y Sliver» es gratis?

Sí — el texto completo de «Frameworks de C2: Cobalt Strike y Sliver» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «Frameworks de C2: Cobalt Strike y Sliver»?

Comprenda la arquitectura de listener/agent, la configuración de beacons y el flujo de trabajo del operador en frameworks de C2. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 1 de 4.

¿Cuánto tiempo toma la lección «Frameworks de C2: Cobalt Strike y Sliver»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Frameworks de C2: Cobalt Strike y Sliver
  2. Binarios Living-Off-the-Land (LOLBins)
  3. Técnicas de movimiento lateral
  4. Redacción de informes de Red Team
← Volver a Cyber Security Academy