0Pricing
Cyber Security Academy · Lección

C2 sobre HTTPS y túneles DNS

Detecte patrones de beaconing, algoritmos de generación de dominios, C2 mediante DNS-over-HTTPS y canales de comandos HTTPS.

C2 sobre HTTPS y túneles DNS es una lección gratuita de Cyber Security Academy en CoddyKit. Esta es la lección 3 de 4. Puedes leer la lección completa abajo gratuitamente — luego la practicas en el navegador con un editor de código integrado y un tutor de IA 24/7. Forma parte de la ruta de aprendizaje de Cyber Security Academy, y tu progreso se sincroniza en la web y la app de CoddyKit. El curso de Cyber Security Academy incluye 4 lecciones en total.

Fundamentos de comunicación C2

Command and Control (C2) es el canal por el que los atacantes envían comandos a sistemas comprometidos y reciben datos. El C2 moderno se mezcla con el tráfico legítimo para evadir la detección, mediante protocolos (HTTPS, DNS) e infraestructuras (CDN, servicios en la nube) difíciles de bloquear sin causar daños colaterales.

C2 mediante HTTPS

El C2 mediante HTTPS encapsula los comandos y las respuestas en tráfico HTTP cifrado con TLS. El beacon consulta periódicamente un servidor C2 mediante solicitudes GET; los comandos se devuelven en las respuestas HTTP. El jitter (variación aleatoria del intervalo del beacon) evita el patrón temporal regular que permite detectar el beaconing síncrono.

Domain fronting

El domain fronting abusa del enrutamiento de las CDN: el campo SNI de TLS y el encabezado HTTP Host son diferentes. El protocolo de enlace TLS se dirige a un dominio legítimo de una CDN (y supera la inspección), pero el encabezado HTTP Host enruta la solicitud a un backend malicioso. Los proveedores de servicios en la nube han bloqueado esta técnica en gran medida.

Huellas JA3 para detectar C2

JA3 convierte en un hash los parámetros de ClientHello de TLS (conjuntos de cifrado, extensiones y curvas elípticas). Los clientes C2 de malware tienen hashes JA3 constantes, independientemente de los cambios en los certificados. Las herramientas de seguridad de red pueden generar alertas cuando aparecen hashes JA3 de malware conocido en el tráfico.

Perfiles Malleable C2

Malleable C2 de Cobalt Strike permite a los operadores personalizar todos los aspectos del tráfico del beacon para imitar aplicaciones legítimas (Amazon, Twitter, Google Analytics). El tráfico parece una comunicación normal de una aplicación, lo que evita la detección basada en firmas de los perfiles predeterminados de Cobalt Strike.

Tunelización DNS

La tunelización DNS codifica datos en consultas y respuestas DNS. Los comandos se codifican en los nombres de host de las consultas DNS (commands.encoded-data.c2domain.com). Las respuestas transportan datos en los campos de los registros DNS (TXT, A, CNAME). Dnscat2 e Iodine son herramientas habituales de tunelización DNS.

# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labels

Detección de la tunelización DNS

Indicadores de tunelización DNS: etiquetas de subdominio con alta entropía (datos codificados en base64 o hexadecimal), una tasa de consultas DNS inusualmente alta desde un solo host, consultas DNS con nombres inusualmente largos, consultas de tipos de registro TXT o NULL (poco habituales en el tráfico legítimo) y consultas a dominios registrados recientemente.

Algoritmos de generación de dominios (DGA)

El malware DGA genera cientos de dominios pseudoaleatorios al día mediante un valor de semilla. El atacante solo registra un dominio al día. Los defensores no pueden bloquear todos los dominios generados; para bloquearlos deben detectar el patrón del DGA en sí y utilizar sinkholes DNS o detección de DGA basada en aprendizaje automático.

C2 mediante DNS sobre HTTPS

DNS-over-HTTPS (DoH) encapsula las consultas DNS en HTTPS cifrado dirigido a Google, Cloudflare o un resolvedor DoH malicioso. La inspección DNS tradicional en el nivel de red no puede ver estas consultas. La detección requiere supervisar la resolución DNS en los endpoints mediante EDR o imponer el uso de un resolvedor DoH conocido y confiable.

Estrategias para detectar el beaconing

Detecte el beaconing mediante el análisis de: la frecuencia de las conexiones (conexiones periódicas regulares al mismo destino), la coherencia del volumen de datos (tamaños de carga útil similares en cada beacon), los patrones de duración de las conexiones y el análisis de la hora del día (el beaconing continúa las 24 horas, a diferencia del tráfico de usuarios humanos). Los análisis de SIEM automatizan esta detección.

Detección de infraestructura C2

El DNS pasivo, la transparencia de certificados y el análisis de WHOIS permiten revelar la infraestructura C2. Los dominios registrados recientemente, los certificados de Let's Encrypt en IP nuevas y el alojamiento en proveedores bulletproof son indicadores. Las plataformas de inteligencia sobre amenazas realizan un seguimiento de la infraestructura C2 conocida para bloquearla de forma proactiva.

Comprobación de conocimientos

¿Qué es un algoritmo de generación de dominios (DGA) y por qué complica el bloqueo del C2?

Resumen

Las APT utilizan beaconing mediante HTTPS con jitter, tunelización DNS, DoH, algoritmos de generación de dominios e infraestructura basada en CDN para ocultar el tráfico C2. La detección requiere huellas JA3, análisis de anomalías DNS, detección de patrones de beaconing e inteligencia sobre amenazas relacionada con la infraestructura C2 conocida, no solo listas de bloqueo de IP maliciosas conocidas.

Preguntas frecuentes

¿La lección «C2 sobre HTTPS y túneles DNS» es gratis?

Sí — el texto completo de «C2 sobre HTTPS y túneles DNS» es gratis para leer aquí en la web. Para practicarla de forma interactiva (editor de código integrado y tutor de IA 24/7) y desbloquear el resto del curso de Cyber Security Academy, actualiza a CoddyKit PRO. El curso de Cyber Security Academy incluye 4 lecciones en total.

¿Qué aprenderé en «C2 sobre HTTPS y túneles DNS»?

Detecte patrones de beaconing, algoritmos de generación de dominios, C2 mediante DNS-over-HTTPS y canales de comandos HTTPS. Practicas Cyber Security Academy con código real que ejecutas directamente en el navegador, y un tutor de IA 24/7 responde tus preguntas mientras trabajas en la lección.

¿Necesito experiencia previa para empezar Cyber Security Academy?

No se requiere experiencia previa. Cyber Security Academy en CoddyKit está estructurado para principiantes hasta estudiantes avanzados, así que puedes empezar aquí o desde el inicio y avanzar a tu ritmo. Esta es la lección 3 de 4.

¿Cuánto tiempo toma la lección «C2 sobre HTTPS y túneles DNS»?

La mayoría de las lecciones de CoddyKit toman alrededor de 5–10 minutos. Cada una es compacta e interactiva, así que avanzas constantemente y retomas exactamente por donde dejaste en la web y la app.

¿Puedo escribir y ejecutar código en esta lección de Cyber Security Academy?

Sí. Cada lección de Cyber Security Academy incluye un editor de código integrado, así que escribes y ejecutas código real directamente en tu navegador y obtienes retroalimentación instantánea de IA — sin configuración local necesaria.

Todas las lecciones de este curso

  1. Ciclo de vida de una APT: del acceso inicial a la exfiltración
  2. Malware sin archivos y técnicas Living-in-Memory
  3. C2 sobre HTTPS y túneles DNS
  4. Atribución de amenazas y seguimiento de campañas
← Volver a Cyber Security Academy