0Pricing
Cyber Security Academy · Leçon

Cadres C2 : Cobalt Strike et Sliver

Comprenez l’architecture des écouteurs et des agents, la configuration des balises et le flux de travail des opérateurs dans les cadres C2.

Cadres C2 : Cobalt Strike et Sliver est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 1 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce qu'une infrastructure C2 ?

Une infrastructure de commande et de contrôle (C2) est une plateforme permettant de gérer des systèmes compromis lors d'opérations menées par une équipe rouge. Elle fournit des canaux de communication entre l'opérateur et les implants, la gestion des tâches, des modules de post-exploitation et la journalisation.

Cobalt Strike

Cobalt Strike est l'infrastructure C2 commerciale la plus répandue. Fonctionnalités :

  • Profils C2 malléables (personnalisation du trafic réseau pour se fondre dans le trafic légitime)
  • Implant Beacon (communications HTTP, HTTPS, DNS, SMB)
  • Serveur d'équipe pour la collaboration entre plusieurs opérateurs
  • Aggressor Script pour l'automatisation

Il est fréquemment utilisé à mauvais escient par de véritables acteurs malveillants — sachez le reconnaître dans les investigations IR.

Beacon de Cobalt Strike

La charge utile Beacon prend en charge :

  • Intervalles de veille avec gigue (pour échapper à la détection fondée sur le temps)
  • Communications chiffrées
  • Exécution en mémoire (aucun fichier sur le disque)
  • Proxy SOCKS via des hôtes compromis

Sliver : une alternative open source

Sliver (BishopFox) est un framework C2 gratuit et open source :

  • Prend en charge les canaux mTLS, HTTP/S, DNS et WireGuard
  • Implants générés en Go (multiplateformes)
  • Obfuscation intégrée des implants (Garble)
  • Prise en charge de plusieurs opérateurs
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Metasploit Meterpreter ou un C2 dédié

Le Meterpreter de Metasploit est un C2 basique, mais les frameworks dédiés comme Cobalt Strike et Sliver offrent :

  • Une meilleure sécurité opérationnelle (protocoles malléables et personnalisés)
  • La prise en charge de plusieurs opérateurs
  • Des fonctionnalités de post-exploitation plus sophistiquées
  • La journalisation et la création de rapports pour les missions d’équipe rouge

Infrastructure C2

Sécurité opérationnelle de l’infrastructure C2 :

  • Utilisez des redirecteurs (nginx) pour masquer le véritable serveur C2
  • Masquage de domaine (acheminez le trafic via un CDN pour masquer le domaine C2)
  • Obtenez des domaines à l’apparence légitime (classés comme fiables par les filtres web)
  • Utilisez une infrastructure distincte pour chaque mission

Détection du trafic C2

Les équipes de défense détectent les C2 grâce aux éléments suivants :

  • Chaînes d’agent utilisateur HTTP ou en-têtes inhabituels
  • Intervalles réguliers entre les balises (connexions sortantes périodiques)
  • Requêtes DNS vers des domaines récemment enregistrés ou de faible réputation
  • Règles Yara correspondant aux signatures de Cobalt Strike ou de Sliver
  • Analyse de la mémoire à la recherche de schémas d’implants connus

Modules de post-exploitation

Fonctionnalités courantes de post-exploitation des C2 :

  • Extraction d’identifiants (intégration de Mimikatz)
  • Déplacement latéral (WMI, PSExec, SMB)
  • Persistance (tâches planifiées, clés de registre)
  • Capture d’écran, enregistreur de frappes et explorateur de fichiers
  • Pivotement via des hôtes compromis

Profils C2 malléables

Les profils C2 malléables de Cobalt Strike personnalisent le trafic des balises pour imiter des applications légitimes (Slack, Teams, OneDrive). Les défenses réseau font correspondre les signatures aux profils par défaut ; les profils personnalisés échappent à ces signatures.

Utilisation éthique et autorisation

Les frameworks C2 sont des outils légitimes de test d’intrusion qui nécessitent une autorisation écrite explicite. Utiliser des frameworks C2 contre des cibles non autorisées constitue un crime fédéral. Veillez à ce que les règles d’engagement définissent clairement :

  • Le périmètre des systèmes compromis autorisés
  • Les restrictions concernant l’exfiltration de données
  • Les cibles hors périmètre

Reconnaître un C2 lors des investigations

Les équipes d’intervention (IR) recherchent :

  • Des relations inhabituelles entre processus parent et enfant (Word lançant PowerShell)
  • Des LOLBins établissant des connexions réseau externes
  • Des commandes PowerShell encodées dans les journaux d’événements
  • Des tâches planifiées ou des services portant des noms inhabituels
  • Des filigranes Cobalt Strike en mémoire (identifiant d’équipe dans Beacon)

Vérification rapide : frameworks C2

Quelle fonctionnalité de Cobalt Strike permet aux opérateurs de personnaliser le trafic réseau des balises pour imiter des services légitimes et éviter la détection ?

Récapitulatif de la leçon

Les frameworks C2 (Cobalt Strike, Sliver) gèrent les implants sur des systèmes compromis au moyen de canaux chiffrés, de modules de post-exploitation et de la prise en charge de plusieurs opérateurs. Les profils C2 malléables évitent la détection en imitant un trafic légitime. Détection : intervalles entre les balises, DNS inhabituels et signatures Yara. Une autorisation écrite est toujours requise : tout usage abusif est un acte criminel.

Questions Fréquemment Posées

La leçon « Cadres C2 : Cobalt Strike et Sliver » est-elle gratuite ?

Oui — le texte complet de « Cadres C2 : Cobalt Strike et Sliver » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « Cadres C2 : Cobalt Strike et Sliver » ?

Comprenez l’architecture des écouteurs et des agents, la configuration des balises et le flux de travail des opérateurs dans les cadres C2. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 1 sur 4.

Combien de temps prend la leçon « Cadres C2 : Cobalt Strike et Sliver » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cadres C2 : Cobalt Strike et Sliver
  2. Binaires Living-Off-the-Land (LOLBins)
  3. Techniques de déplacement latéral
  4. Rédaction de rapports d’équipe rouge
← Retour à Cyber Security Academy