C2フレームワーク:Cobalt StrikeとSliver
C2フレームワークにおけるリスナー/エージェントアーキテクチャ、ビーコン設定、オペレーターのワークフローを理解します。
「C2フレームワーク:Cobalt StrikeとSliver」はCoddyKit上の無料Cyber Security Academyレッスンです。 これはレッスン1/4です。 下記で完全なレッスンを無料で読むことができます。その後、ブラウザ内の組み込みコードエディタと24時間対応のAIチューターでハンズオン演習できます。 これはCyber Security Academy学習パスの一部であり、ウェブとCoddyKitアプリ全体で進捗が同期されます。 Cyber Security Academyコースには全4レッスンが含まれています。
C2フレームワークとは
Command and Control(C2)フレームワークは、レッドチーム活動で侵害したシステムを管理するためのプラットフォームです。オペレーターとインプラントの通信チャネル、タスク管理、侵入後のエクスプロイトモジュール、ログ機能を提供します。
Cobalt Strike
Cobalt Strikeは、最も広く使用されている商用C2フレームワークです。主な機能は次のとおりです。
- Malleable C2プロファイル(ネットワークトラフィックをカスタマイズして通常の通信に紛れ込ませます)
- Beaconインプラント(HTTP、HTTPS、DNS、SMB通信)
- 複数オペレーターでの協働に対応するチームサーバー
- 自動化のためのAggressor Script
実際の脅威アクターによって悪用されることが多いため、IR調査で認識できるようにしておきましょう。
Cobalt Strike Beacon
Beaconペイロードは、次の機能をサポートします。
- ジッターを伴うスリープ間隔(タイミングベースの検出を回避します)
- 暗号化通信
- メモリ内実行(ディスク上にファイルを残しません)
- 侵害したホスト経由のSOCKSプロキシ
Sliver:オープンソースの代替手段
Sliver(BishopFox)は、無料で利用できるオープンソースのC2フレームワークです:
- mTLS、HTTP/S、DNS、WireGuardのチャネルをサポート
- Goで生成されるインプラント(クロスプラットフォーム)
- 組み込みのインプラント難読化(Garble)
- マルチプレイヤー対応
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMetasploit Meterpreterと専用C2の比較
MetasploitのMeterpreterは基本的なC2ですが、Cobalt StrikeやSliverなどの専用フレームワークには次の利点があります:
- より高い運用上のセキュリティ(可変プロトコル/カスタムプロトコル)
- 複数オペレーター対応
- より高度なポストエクスプロイテーション
- レッドチームのエンゲージメント向けのログ記録とレポート作成
C2インフラストラクチャ
C2インフラストラクチャの運用上のセキュリティ対策:
- リダイレクター(nginx)を使用して実際のC2サーバーを隠す
- ドメインフロンティング(CDN経由で通信をルーティングし、C2ドメインを隠す)
- 正規に見えるドメインを取得する(Webフィルターで分類されるもの)
- エンゲージメントごとに別のインフラストラクチャを使用する
C2トラフィックの検出
ブルーチームは、次のような手掛かりからC2通信を検出します:
- 通常とは異なるHTTP User-Agent文字列またはヘッダー
- 周期的なビーコン間隔(規則的な外向き接続)
- 新しく登録されたドメインや評価の低いドメインへのDNSクエリ
- Cobalt StrikeやSliverのシグネチャに一致するYaraルール
- 既知のインプラントパターンを対象としたメモリースキャン
ポストエクスプロイテーションモジュール
一般的なC2のポストエクスプロイテーション機能:
- 認証情報のダンプ(Mimikatzとの統合)
- ラテラルムーブメント(WMI、PSExec、SMB)
- 永続化(スケジュールタスク、レジストリキー)
- スクリーンショット、キーロガー、ファイルブラウザー
- 侵害済みホスト経由のピボット
Malleable C2プロファイル
Cobalt StrikeのMalleable C2プロファイルは、ビーコン通信をカスタマイズして正規のアプリケーション(Slack、Teams、OneDrive)に見せかけます。ネットワーク防御製品はデフォルトプロファイルのシグネチャと照合するため、カスタムプロファイルを使うとこれらのシグネチャを回避できます。
倫理的な利用と認可
C2フレームワークは正規のペネトレーションテストツールですが、明示的な書面による認可が必要です。認可されていない対象に対してC2フレームワークを使用することは連邦犯罪です。ルール・オブ・エンゲージメントでは、次の事項を明確に定義してください:
- 侵害してよいシステムの範囲
- データ持ち出しに関する制限
- 対象範囲外のターゲット
調査におけるC2の認識
インシデント対応(IR)チームは、次の点を調べます:
- 通常とは異なる親子プロセスの関係(WordがPowerShellを起動するなど)
- 外部ネットワークへの接続を行うLOLBins
- イベントログに記録されたエンコード済みのPowerShellコマンド
- 通常とは異なる名前のスケジュールタスクやサービス
- メモリ内のCobalt Strikeウォーターマーク(Beacon内のTeam ID)
クイックチェック:C2フレームワーク
Cobalt Strikeで、ビーコンのネットワークトラフィックをカスタマイズして正規のサービスに見せかけ、検出を回避できる機能は何ですか?
レッスンのまとめ
C2フレームワーク(Cobalt Strike、Sliver)は、暗号化されたチャネル、ポストエクスプロイテーションモジュール、複数オペレーター対応機能を使って、侵害済みシステム上のインプラントを管理します。Malleable C2プロファイルは正規のトラフィックに偽装することで検出を回避します。検出の手掛かりは、ビーコン間隔、通常とは異なるDNS通信、Yaraシグネチャです。必ず書面による認可を取得してください。悪用は犯罪です。
よくある質問
「C2フレームワーク:Cobalt StrikeとSliver」レッスンは無料ですか?
はい。「C2フレームワーク:Cobalt StrikeとSliver」の完全なテキストはこのウェブで無料で読めます。インタラクティブに演習し(組み込みコードエディタと24時間対応のAIチューター)、Cyber Security Academyコースの残りをアンロックするには、CoddyKit PROにアップグレードしてください。 Cyber Security Academyコースには全4レッスンが含まれています。
「C2フレームワーク:Cobalt StrikeとSliver」で何を学びますか?
C2フレームワークにおけるリスナー/エージェントアーキテクチャ、ビーコン設定、オペレーターのワークフローを理解します。 ブラウザで直接実行するハンズオンコードでCyber Security Academyを演習し、24時間対応のAIチューターがレッスンを進める中での質問に答えます。
Cyber Security Academyを始めるのに経験は必要ですか?
事前経験は必要ありません。CoddyKitのCyber Security Academyは初級者から上級者向けに構成されているため、ここから始めるか最初から始めて、自分のペースで進むことができます。 これはレッスン1/4です。
「C2フレームワーク:Cobalt StrikeとSliver」レッスンにはどのくらい時間がかかりますか?
ほとんどのCoddyKitレッスンは約5~10分かかります。各レッスンはコンパクトでインタラクティブなので、着実に進歩し、ウェブとアプリ全体で正確に前回の場所から再開できます。
このCyber Security Academyレッスンでコードを書いて実行できますか?
はい。すべてのCyber Security Academyレッスンに組み込みコードエディタが含まれているため、ブラウザでリアルコードを書いて実行し、即座のAIフィードバックを取得できます。ローカル設定は不要です。
このコースのすべてのレッスン
- C2フレームワーク:Cobalt StrikeとSliver
- Living-Off-the-Landバイナリ(LOLBins)
- 横方向移動のテクニック
- レッドチームレポートの作成