Framework C2: Cobalt Strike e Sliver
Comprenda l'architettura listener/agent, la configurazione dei beacon e il flusso di lavoro degli operatori nei framework C2.
Framework C2: Cobalt Strike e Sliver è una lezione Cyber Security Academy gratuita su CoddyKit. Questa è la lezione 1 di 4. Puoi leggere la lezione completa qui gratuitamente — poi esercitati direttamente nel browser con un editor di codice integrato e un tutor IA disponibile 24/7. Fa parte del percorso di apprendimento Cyber Security Academy, e i tuoi progressi si sincronizzano tra il web e l'app CoddyKit. Il corso Cyber Security Academy include 4 lezioni in totale.
Che cos’è un framework C2
Un framework Command and Control (C2) è una piattaforma per gestire sistemi compromessi durante le operazioni di red team. Fornisce canali di comunicazione tra l’operatore e gli implant, gestione delle attività, moduli di post-exploitation e registrazione degli eventi.
Cobalt Strike
Cobalt Strike è il framework C2 commerciale più utilizzato. Funzionalità:
- Profili Malleable C2 (personalizzano il traffico di rete per mimetizzarlo)
- Implant Beacon (comunicazioni HTTP, HTTPS, DNS, SMB)
- Team server per la collaborazione tra più operatori
- Aggressor Script per l’automazione
Viene spesso utilizzato impropriamente da veri attori delle minacce: è importante saperlo riconoscere nelle indagini di risposta agli incidenti (IR).
Cobalt Strike Beacon
Il payload Beacon supporta:
- Intervalli di sleep con jitter (per eludere il rilevamento basato sui tempi)
- Comunicazioni crittografate
- Esecuzione in memoria (nessun file sul disco)
- Proxy SOCKS attraverso host compromessi
Sliver: alternativa open source
Sliver (BishopFox) è un framework C2 gratuito e open source:
- Supporta canali mTLS, HTTP/S, DNS e WireGuard
- Implant generati in Go (multipiattaforma)
- Offuscamento degli implant integrato (Garble)
- Supporto per più operatori
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMeterpreter di Metasploit vs C2 dedicato
Meterpreter di Metasploit è un C2 di base, ma i framework dedicati come Cobalt Strike e Sliver offrono:
- Maggiore sicurezza operativa (protocolli malleabili/personalizzati)
- Supporto per più operatori
- Funzionalità di post-exploitation più sofisticate
- Registrazione e reportistica per gli ingaggi di red team
Infrastruttura C2
Sicurezza operativa per l'infrastruttura C2:
- Utilizzi redirector (nginx) per nascondere il vero server C2
- Utilizzi il domain fronting (instradamento tramite una CDN per nascondere il dominio C2)
- Acquisisca domini dall'aspetto legittimo (classificati dai filtri web)
- Utilizzi un'infrastruttura separata per ogni ingaggio
Rilevamento del traffico C2
I blue team rilevano il C2 tramite:
- Stringhe User-Agent o intestazioni HTTP insolite
- Intervalli periodici dei beacon (connessioni in uscita regolari)
- Query DNS verso domini registrati di recente o con bassa reputazione
- Regole Yara che corrispondono alle firme di Cobalt Strike/Sliver
- Scansione della memoria alla ricerca di pattern noti degli implant
Moduli post-exploitation
Funzionalità comuni di post-exploitation dei C2:
- Estrazione delle credenziali (integrazione con Mimikatz)
- Movimento laterale (WMI, PSExec, SMB)
- Persistenza (attività pianificate, chiavi del registro)
- Screenshot, keylogger, browser di file
- Pivoting attraverso host compromessi
Profili Malleable C2
I profili Malleable C2 di Cobalt Strike personalizzano il traffico dei beacon per imitare applicazioni legittime (Slack, Teams, OneDrive). Le difese di rete identificano le firme dei profili predefiniti: i profili personalizzati eludono queste firme.
Uso etico e autorizzazione
I framework C2 sono strumenti legittimi di penetration testing che richiedono un'autorizzazione scritta esplicita. L'uso dei framework C2 contro obiettivi non autorizzati costituisce un reato federale. Si assicuri che le regole d'ingaggio definiscano chiaramente:
- Ambito dei sistemi compromessi autorizzati
- Restrizioni sull'esfiltrazione dei dati
- Obiettivi fuori ambito
Riconoscere il C2 nelle indagini
I team IR cercano:
- Relazioni insolite tra processi padre e figlio (Word che avvia PowerShell)
- LOLBins che stabiliscono connessioni di rete esterne
- Comandi PowerShell codificati nei log degli eventi
- Attività pianificate o servizi con nomi insoliti
- Watermark di Cobalt Strike in memoria (Team ID nel Beacon)
Verifica rapida: framework C2
Quale funzionalità di Cobalt Strike consente agli operatori di personalizzare il traffico di rete del beacon per imitare servizi legittimi ed eludere il rilevamento?
Riepilogo della lezione
I framework C2 (Cobalt Strike, Sliver) gestiscono gli implant sui sistemi compromessi tramite canali crittografati, moduli di post-exploitation e supporto per più operatori. I profili Malleable C2 eludono il rilevamento imitando traffico legittimo. Rilevamento: intervalli dei beacon, DNS insoliti, firme Yara. Il loro utilizzo richiede sempre un'autorizzazione scritta: l'uso improprio è un reato.
Impara Cyber Security Academy con un tutor IA — gratis
Scrivi ed esegui vero codice nel tuo browser, ricevi aiuto istantaneo da un tutor IA disponibile 24/7, e riprendi da dove hai lasciato sul web o nell'app.
- Corsi
- 76
- Lezioni
- 303
Domande Frequenti
La lezione «Framework C2: Cobalt Strike e Sliver» è gratuita?
Sì — il testo completo di «Framework C2: Cobalt Strike e Sliver» è gratuito qui sul web. Per esercitarvi in modo interattivo (un editor di codice integrato e un tutor IA 24/7) e sbloccare il resto del corso Cyber Security Academy, passa a CoddyKit PRO. Il corso Cyber Security Academy include 4 lezioni in totale.
Cosa imparerò in «Framework C2: Cobalt Strike e Sliver»?
Comprenda l'architettura listener/agent, la configurazione dei beacon e il flusso di lavoro degli operatori nei framework C2. Eserciti Cyber Security Academy con codice pratico che esegui direttamente nel browser, e un tutor IA 24/7 risponde alle tue domande mentre lavori sulla lezione.
Ho bisogno di esperienza per iniziare Cyber Security Academy?
Non è richiesta alcuna esperienza precedente. Cyber Security Academy su CoddyKit è strutturato per principianti e studenti avanzati, quindi puoi iniziare da qui o dall'inizio e procedere al tuo ritmo. Questa è la lezione 1 di 4.
Quanto tempo richiede la lezione «Framework C2: Cobalt Strike e Sliver»?
La maggior parte delle lezioni CoddyKit richiede circa 5–10 minuti. Ogni lezione è breve e interattiva, quindi fai progressi costanti e riprendi esattamente da dove hai lasciato su web e app.
Posso scrivere ed eseguire codice in questa lezione Cyber Security Academy?
Sì. Ogni lezione Cyber Security Academy include un editor di codice integrato, quindi scrivi ed esegui codice reale direttamente nel tuo browser e ricevi feedback istantaneo dall'IA — nessuna configurazione locale necessaria.
Tutte le lezioni di questo corso
- Framework C2: Cobalt Strike e Sliver
- Binari Living-Off-the-Land (LOLBins)
- Tecniche di movimento laterale
- Stesura dei report di Red Team