Cadres C2 : Cobalt Strike et Sliver
Comprenez l’architecture des écouteurs et des agents, la configuration des balises et le flux de travail des opérateurs dans les cadres C2.
Cadres C2 : Cobalt Strike et Sliver est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce qu'une infrastructure C2 ?
Une infrastructure de commande et de contrôle (C2) est une plateforme permettant de gérer des systèmes compromis lors d'opérations menées par une équipe rouge. Elle fournit des canaux de communication entre l'opérateur et les implants, la gestion des tâches, des modules de post-exploitation et la journalisation.
Cobalt Strike
Cobalt Strike est l'infrastructure C2 commerciale la plus répandue. Fonctionnalités :
- Profils C2 malléables (personnalisation du trafic réseau pour se fondre dans le trafic légitime)
- Implant Beacon (communications HTTP, HTTPS, DNS, SMB)
- Serveur d'équipe pour la collaboration entre plusieurs opérateurs
- Aggressor Script pour l'automatisation
Il est fréquemment utilisé à mauvais escient par de véritables acteurs malveillants — sachez le reconnaître dans les investigations IR.
Beacon de Cobalt Strike
La charge utile Beacon prend en charge :
- Intervalles de veille avec gigue (pour échapper à la détection fondée sur le temps)
- Communications chiffrées
- Exécution en mémoire (aucun fichier sur le disque)
- Proxy SOCKS via des hôtes compromis
Sliver : une alternative open source
Sliver (BishopFox) est un framework C2 gratuit et open source :
- Prend en charge les canaux mTLS, HTTP/S, DNS et WireGuard
- Implants générés en Go (multiplateformes)
- Obfuscation intégrée des implants (Garble)
- Prise en charge de plusieurs opérateurs
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMetasploit Meterpreter ou un C2 dédié
Le Meterpreter de Metasploit est un C2 basique, mais les frameworks dédiés comme Cobalt Strike et Sliver offrent :
- Une meilleure sécurité opérationnelle (protocoles malléables et personnalisés)
- La prise en charge de plusieurs opérateurs
- Des fonctionnalités de post-exploitation plus sophistiquées
- La journalisation et la création de rapports pour les missions d’équipe rouge
Infrastructure C2
Sécurité opérationnelle de l’infrastructure C2 :
- Utilisez des redirecteurs (nginx) pour masquer le véritable serveur C2
- Masquage de domaine (acheminez le trafic via un CDN pour masquer le domaine C2)
- Obtenez des domaines à l’apparence légitime (classés comme fiables par les filtres web)
- Utilisez une infrastructure distincte pour chaque mission
Détection du trafic C2
Les équipes de défense détectent les C2 grâce aux éléments suivants :
- Chaînes d’agent utilisateur HTTP ou en-têtes inhabituels
- Intervalles réguliers entre les balises (connexions sortantes périodiques)
- Requêtes DNS vers des domaines récemment enregistrés ou de faible réputation
- Règles Yara correspondant aux signatures de Cobalt Strike ou de Sliver
- Analyse de la mémoire à la recherche de schémas d’implants connus
Modules de post-exploitation
Fonctionnalités courantes de post-exploitation des C2 :
- Extraction d’identifiants (intégration de Mimikatz)
- Déplacement latéral (WMI, PSExec, SMB)
- Persistance (tâches planifiées, clés de registre)
- Capture d’écran, enregistreur de frappes et explorateur de fichiers
- Pivotement via des hôtes compromis
Profils C2 malléables
Les profils C2 malléables de Cobalt Strike personnalisent le trafic des balises pour imiter des applications légitimes (Slack, Teams, OneDrive). Les défenses réseau font correspondre les signatures aux profils par défaut ; les profils personnalisés échappent à ces signatures.
Utilisation éthique et autorisation
Les frameworks C2 sont des outils légitimes de test d’intrusion qui nécessitent une autorisation écrite explicite. Utiliser des frameworks C2 contre des cibles non autorisées constitue un crime fédéral. Veillez à ce que les règles d’engagement définissent clairement :
- Le périmètre des systèmes compromis autorisés
- Les restrictions concernant l’exfiltration de données
- Les cibles hors périmètre
Reconnaître un C2 lors des investigations
Les équipes d’intervention (IR) recherchent :
- Des relations inhabituelles entre processus parent et enfant (Word lançant PowerShell)
- Des LOLBins établissant des connexions réseau externes
- Des commandes PowerShell encodées dans les journaux d’événements
- Des tâches planifiées ou des services portant des noms inhabituels
- Des filigranes Cobalt Strike en mémoire (identifiant d’équipe dans Beacon)
Vérification rapide : frameworks C2
Quelle fonctionnalité de Cobalt Strike permet aux opérateurs de personnaliser le trafic réseau des balises pour imiter des services légitimes et éviter la détection ?
Récapitulatif de la leçon
Les frameworks C2 (Cobalt Strike, Sliver) gèrent les implants sur des systèmes compromis au moyen de canaux chiffrés, de modules de post-exploitation et de la prise en charge de plusieurs opérateurs. Les profils C2 malléables évitent la détection en imitant un trafic légitime. Détection : intervalles entre les balises, DNS inhabituels et signatures Yara. Une autorisation écrite est toujours requise : tout usage abusif est un acte criminel.
Questions Fréquemment Posées
La leçon « Cadres C2 : Cobalt Strike et Sliver » est-elle gratuite ?
Oui — le texte complet de « Cadres C2 : Cobalt Strike et Sliver » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.
Qu'est-ce que j'apprendrai dans « Cadres C2 : Cobalt Strike et Sliver » ?
Comprenez l’architecture des écouteurs et des agents, la configuration des balises et le flux de travail des opérateurs dans les cadres C2. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.
Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?
Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.
Combien de temps prend la leçon « Cadres C2 : Cobalt Strike et Sliver » ?
La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.
Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?
Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.
Toutes les leçons de ce cours
- Cadres C2 : Cobalt Strike et Sliver
- Binaires Living-Off-the-Land (LOLBins)
- Techniques de déplacement latéral
- Rédaction de rapports d’équipe rouge