Cyber Security Academy · Leçon

C2 sur HTTPS et tunneling DNS

Détectez les schémas de balises, les algorithmes de génération de domaines, le C2 DNS-over-HTTPS et les canaux de commande HTTPS.

Leçon 3 sur 413 étapes

C2 sur HTTPS et tunneling DNS est une leçon Cyber Security Academy gratuite sur CoddyKit. Ceci est la leçon 3 sur 4. Tu peux lire la leçon complète ci-dessous gratuitement — puis la pratiquer en direct dans le navigateur avec un éditeur de code intégré et un tuteur IA 24/7. Elle fait partie du parcours d'apprentissage Cyber Security Academy, et ta progression se synchronise sur le web et l'application CoddyKit. Le cours Cyber Security Academy comprend 4 leçons au total.

Principes fondamentaux des communications C2

La commande et le contrôle (C2) sont le canal par lequel les attaquants envoient des commandes aux systèmes compromis et reçoivent des données. Le C2 moderne se confond avec le trafic légitime pour échapper à la détection, en utilisant des protocoles (HTTPS, DNS) et des infrastructures (CDN, services en nuage) difficiles à bloquer sans dommages collatéraux.

C2 sur HTTPS

Le C2 sur HTTPS encapsule les commandes et les réponses dans du trafic HTTP chiffré par TLS. La balise interroge périodiquement un serveur C2 à l’aide de requêtes GET ; les commandes sont renvoyées dans les réponses HTTP. La variation aléatoire de l’intervalle entre les balises empêche la détection d’un schéma temporel régulier caractéristique de l’émission de balises synchrones.

Frontalisation de domaine

La frontalisation de domaine exploite le routage des CDN : le champ SNI de TLS et l’en-tête Host HTTP diffèrent. La négociation TLS s’effectue auprès d’un domaine CDN légitime, ce qui permet de passer l’inspection, mais l’en-tête Host HTTP achemine la requête vers un serveur principal malveillant. Les fournisseurs de services en nuage ont en grande partie bloqué cette technique.

Empreintes JA3 pour détecter le C2

JA3 transforme les paramètres ClientHello de TLS (suites de chiffrement, extensions, courbes elliptiques) en une empreinte de hachage. Les clients C2 de logiciels malveillants conservent des empreintes JA3 constantes, quels que soient les changements de certificat. Les outils de sécurité réseau peuvent déclencher une alerte lorsque des empreintes JA3 associées à des logiciels malveillants connus apparaissent dans le trafic.

Profils C2 malléables

Le C2 malléable de Cobalt Strike permet aux opérateurs de personnaliser chaque aspect du trafic des balises afin d’imiter des applications légitimes (Amazon, Twitter, Google Analytics). Le trafic semble correspondre à une communication normale entre applications, ce qui déjoue la détection fondée sur les signatures des profils Cobalt Strike par défaut.

Tunnellisation DNS

La tunnellisation DNS encode des données dans les requêtes et les réponses DNS. Les commandes sont encodées dans les noms d’hôte des requêtes DNS (commands.encoded-data.c2domain.com). Les réponses transportent des données dans les champs des enregistrements DNS (TXT, A, CNAME). Dnscat2 et Iodine sont des outils courants de tunnellisation DNS.

# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labels

Détection de la tunnellisation DNS

Les signatures de la tunnellisation DNS comprennent : des libellés de sous-domaines à entropie élevée (données encodées en base64 ou en hexadécimal), une fréquence exceptionnellement élevée de requêtes DNS provenant d’un seul hôte, des requêtes DNS comportant des noms inhabituellement longs, des requêtes de type d’enregistrement TXT ou NULL, peu courantes dans le trafic légitime, et des requêtes vers des domaines récemment enregistrés.

Algorithmes de génération de domaines (DGA)

Les logiciels malveillants utilisant un DGA génèrent chaque jour des centaines de domaines pseudo-aléatoires à partir d’une valeur d’initialisation. L’attaquant n’enregistre qu’un seul domaine par jour. Les défenseurs ne peuvent pas bloquer tous les domaines générés : le blocage exige de détecter le schéma du DGA lui-même et d’utiliser des puits DNS ou une détection des DGA fondée sur l’apprentissage automatique.

C2 via DNS sur HTTPS

Le DNS sur HTTPS (DoH) encapsule les requêtes DNS dans des communications HTTPS chiffrées vers Google, Cloudflare ou un résolveur DoH malveillant. L’inspection DNS traditionnelle au niveau du réseau ne peut pas voir ces requêtes. La détection exige de surveiller la résolution DNS au niveau des terminaux via EDR ou d’imposer l’utilisation d’un résolveur DoH approuvé.

Stratégies de détection de l’émission de balises

Détectez l’émission de balises en analysant : la fréquence des connexions (connexions périodiques régulières vers la même destination), la régularité du volume de données (charges utiles de taille similaire à chaque balise), les schémas de durée des connexions et l’analyse de l’heure de la journée (l’émission de balises se poursuit 24 heures sur 24, 7 jours sur 7, contrairement au trafic généré par les utilisateurs humains). Les analyses SIEM automatisent cette détection.

Détection de l’infrastructure C2

Le DNS passif, la transparence des certificats et l’analyse WHOIS révèlent l’infrastructure C2. Les domaines nouvellement enregistrés, les certificats Let's Encrypt sur de nouvelles adresses IP et l’hébergement auprès de fournisseurs résistants aux retraits sont des indicateurs. Les plateformes de renseignement sur les menaces suivent l’infrastructure C2 connue afin de permettre un blocage préventif.

Vérification des connaissances

Qu’est-ce qu’un algorithme de génération de domaines (DGA) et pourquoi complique-t-il le blocage du C2 ?

Résumé

Les APT utilisent l’émission de balises HTTPS avec variation aléatoire, la tunnellisation DNS, le DoH, les algorithmes de génération de domaines et une infrastructure fondée sur des CDN pour dissimuler le trafic C2. La détection exige l’utilisation des empreintes JA3, l’analyse des anomalies DNS, la détection des schémas d’émission de balises et le renseignement sur les menaces concernant l’infrastructure C2 connue, plutôt que le simple blocage des adresses IP malveillantes connues.

Gratuit pour commencer

Apprends Cyber Security Academy avec un tuteur IA — gratuit

Écris et exécute du vrai code dans ton navigateur, obtiens de l'aide instantanée d'un tuteur IA disponible 24h/24, et reprends là où tu t'es arrêté sur le web ou dans l'app.

Cours
76
Leçons
303

Questions Fréquemment Posées

La leçon « C2 sur HTTPS et tunneling DNS » est-elle gratuite ?

Oui — le texte complet de « C2 sur HTTPS et tunneling DNS » est gratuit à lire ici sur le web. Pour la pratiquer de manière interactive (un éditeur de code intégré et un tuteur IA 24/7) et déverrouiller le reste du cours Cyber Security Academy, passe à CoddyKit PRO. Le cours Cyber Security Academy comprend 4 leçons au total.

Qu'est-ce que j'apprendrai dans « C2 sur HTTPS et tunneling DNS » ?

Détectez les schémas de balises, les algorithmes de génération de domaines, le C2 DNS-over-HTTPS et les canaux de commande HTTPS. Tu pratiques Cyber Security Academy avec du code pratique que tu exécutes directement dans le navigateur, et un tuteur IA 24/7 répond à tes questions au fur et à mesure que tu avances dans la leçon.

Dois-je avoir de l'expérience pour commencer Cyber Security Academy ?

Aucune expérience préalable n'est requise. Cyber Security Academy sur CoddyKit est structuré pour les débutants jusqu'aux apprenants avancés, donc tu peux commencer ici ou depuis le début et avancer à ton rythme. Ceci est la leçon 3 sur 4.

Combien de temps prend la leçon « C2 sur HTTPS et tunneling DNS » ?

La plupart des leçons CoddyKit prennent environ 5–10 minutes. Chacune est courte et interactive, tu progresses régulièrement et tu repiques exactement où tu t'es arrêté sur le web et l'app.

Peux-tu écrire et exécuter du code dans cette leçon Cyber Security Academy ?

Oui. Chaque leçon Cyber Security Academy inclut un éditeur de code intégré, tu écris et exécutes du vrai code directement dans ton navigateur et tu reçois des retours IA instantanés — aucune configuration locale requise.

Toutes les leçons de ce cours

  1. Cycle de vie d’une APT : de l’accès initial à l’exfiltration
  2. Logiciels malveillants sans fichiers et techniques d’exécution en mémoire
  3. C2 sur HTTPS et tunneling DNS
  4. Attribution des menaces et suivi des campagnes
← Retour à Cyber Security Academy