Rangka Kerja C2: Cobalt Strike dan Sliver
Fahami seni bina pendengar/ejen, konfigurasi beacon dan aliran kerja pengendali dalam rangka kerja C2.
Rangka Kerja C2: Cobalt Strike dan Sliver ialah pelajaran Cyber Security Academy percuma di CoddyKit. Ini ialah pelajaran 1 daripada 4. Sebanyak 3 pelajaran dalam laluan pembelajaran ini boleh dibaca sepenuhnya secara percuma — selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan praktikal dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Pelajaran ini merupakan sebahagian daripada laluan pembelajaran Cyber Security Academy, dan kemajuan anda disegerakkan merentas web serta aplikasi CoddyKit. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah Rangka Kerja C2?
Rangka kerja Perintah dan Kawalan (C2) ialah platform untuk mengurus sistem yang telah terjejas semasa operasi pasukan merah. Ia menyediakan saluran komunikasi antara pengendali dengan implan, pengurusan tugas, modul pascapengeksploitasian dan pengelogan.
Cobalt Strike
Cobalt Strike ialah rangka kerja C2 komersial yang paling banyak digunakan. Ciri-cirinya:
- Profil C2 boleh ubah suai (sesuaikan trafik rangkaian supaya sebati dengan trafik biasa)
- Implan Beacon (komunikasi HTTP, HTTPS, DNS, SMB)
- Pelayan pasukan untuk kerjasama berbilang pengendali
- Aggressor Script untuk automasi
Sering disalahgunakan oleh pelaku ancaman sebenar — kenal pastinya dalam penyiasatan IR.
Beacon Cobalt Strike
Muatan Beacon menyokong:
- Selang tidur dengan variasi rawak (mengelakkan pengesanan berasaskan pemasaan)
- Komunikasi yang disulitkan
- Pelaksanaan dalam memori (tiada fail pada cakera)
- Proksi SOCKS melalui hos yang terjejas
Sliver: Alternatif Sumber Terbuka
Sliver (BishopFox) ialah rangka kerja C2 sumber terbuka yang percuma:
- Menyokong saluran mTLS, HTTP/S, DNS dan WireGuard
- Implan dijana dalam Go (merentas platform)
- Penyamaran implan terbina dalam (Garble)
- Menyokong berbilang pengendali
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMeterpreter Metasploit berbanding C2 Khusus
Meterpreter Metasploit ialah C2 asas, tetapi rangka kerja khusus seperti Cobalt Strike dan Sliver menawarkan:
- Keselamatan operasi yang lebih baik (protokol boleh ubah suai/tersuai)
- Sokongan berbilang pengendali
- Keupayaan pascaeksploitasi yang lebih canggih
- Pengelogan dan pelaporan untuk tugasan pasukan merah
Infrastruktur C2
Keselamatan operasi untuk infrastruktur C2:
- Gunakan penghala semula (nginx) untuk menyembunyikan pelayan C2 sebenar
- Penyamaran domain (halakan melalui CDN untuk menyembunyikan domain C2)
- Dapatkan domain yang kelihatan sah (dikategorikan oleh penapis web)
- Gunakan infrastruktur berasingan bagi setiap tugasan
Pengesanan Trafik C2
Pasukan biru mengesan C2 melalui:
- Rentetan Ejen Pengguna HTTP atau pengepala yang luar biasa
- Selang suar berkala (sambungan keluar yang tetap)
- Pertanyaan DNS kepada domain yang baru didaftarkan atau bereputasi rendah
- Peraturan Yara yang sepadan dengan tandatangan Cobalt Strike/Sliver
- Pengimbasan memori untuk mencari corak implan yang diketahui
Modul Pascaeksploitasi
Keupayaan pascaeksploitasi C2 yang biasa:
- Pengekstrakan kelayakan (penyepaduan Mimikatz)
- Pergerakan lateral (WMI, PSExec, SMB)
- Pengekalan akses (tugas berjadual, kunci pendaftaran)
- Tangkapan skrin, pencatat kekunci, pelayar fail
- Berpindah melalui hos yang telah terjejas
Profil C2 Boleh Ubah Suai
Profil C2 Boleh Ubah Suai Cobalt Strike menyesuaikan trafik suar supaya menyerupai aplikasi sah (Slack, Teams, OneDrive). Pertahanan rangkaian memadankan tandatangan pada profil lalai — profil tersuai mengelakkan tandatangan ini.
Penggunaan Beretika dan Kebenaran
Rangka kerja C2 ialah alat ujian penembusan yang sah dan memerlukan kebenaran bertulis yang jelas. Penggunaan rangka kerja C2 terhadap sasaran tanpa kebenaran ialah jenayah persekutuan. Pastikan peraturan penglibatan mentakrifkan dengan jelas:
- Skop sistem terjejas yang dibenarkan
- Sekatan pengeksfiltratan data
- Sasaran di luar skop
Mengenal Pasti C2 dalam Siasatan
Pasukan IR mencari:
- Hubungan proses induk-anak yang luar biasa (Word menghasilkan PowerShell)
- LOLBins yang membuat sambungan rangkaian luaran
- Perintah PowerShell yang dikodkan dalam log peristiwa
- Tugas berjadual atau perkhidmatan dengan nama yang luar biasa
- Tanda air Cobalt Strike dalam memori (ID Pasukan dalam Beacon)
Semakan Pantas: Rangka Kerja C2
Apakah ciri Cobalt Strike yang membolehkan pengendali menyesuaikan trafik rangkaian suar supaya menyerupai perkhidmatan sah dan mengelakkan pengesanan?
Ringkasan Pelajaran
Rangka kerja C2 (Cobalt Strike, Sliver) mengurus implan pada sistem yang telah terjejas menggunakan saluran yang disulitkan, modul pascaeksploitasi dan sokongan berbilang pengendali. Profil C2 boleh ubah suai mengelakkan pengesanan dengan meniru trafik yang sah. Pengesanan: selang suar, DNS yang luar biasa dan tandatangan Yara. Kebenaran bertulis sentiasa diperlukan — penyalahgunaan ialah kesalahan jenayah.
Pelajari Cyber Security Academy dengan tutor kecerdasan buatan — percuma
Tulis dan jalankan kod sebenar dalam pelayar anda, dapatkan bantuan segera daripada tutor kecerdasan buatan yang tersedia 24/7, dan sambung semula dari tempat anda berhenti di web atau dalam aplikasi.
- Kursus
- 76
- Pelajaran
- 303
Soalan Lazim
Adakah pelajaran “Rangka Kerja C2: Cobalt Strike dan Sliver” percuma?
Ya — sebanyak 3 pelajaran dalam laluan pembelajaran Cyber Security Academy, termasuk “Rangka Kerja C2: Cobalt Strike dan Sliver”, boleh dibaca sepenuhnya secara percuma di web ini. Selepas itu, CoddyKit PRO membuka akses kepada semua pelajaran, serta latihan interaktif dengan penyunting kod terbina dalam dan tutor kecerdasan buatan yang tersedia 24/7. Kursus Cyber Security Academy merangkumi sejumlah 4 pelajaran.
Apakah yang akan saya pelajari dalam “Rangka Kerja C2: Cobalt Strike dan Sliver”?
Fahami seni bina pendengar/ejen, konfigurasi beacon dan aliran kerja pengendali dalam rangka kerja C2. Anda berlatih Cyber Security Academy menggunakan kod praktikal yang dijalankan terus dalam pelayar, manakala tutor kecerdasan buatan 24/7 menjawab soalan anda semasa anda mengikuti pelajaran.
Adakah saya memerlukan pengalaman untuk memulakan Cyber Security Academy?
Tiada pengalaman terdahulu diperlukan. Pembelajaran Cyber Security Academy di CoddyKit disusun untuk pelajar daripada peringkat pemula hingga lanjutan, jadi anda boleh bermula di sini atau dari awal dan belajar mengikut kadar anda sendiri. Ini ialah pelajaran 1 daripada 4.
Berapa lamakah pelajaran “Rangka Kerja C2: Cobalt Strike dan Sliver” diambil?
Kebanyakan pelajaran CoddyKit mengambil masa kira-kira 5–10 minit. Setiap pelajaran ringkas dan interaktif, jadi anda boleh membuat kemajuan secara berterusan dan menyambung tepat dari tempat anda berhenti di web atau aplikasi.
Bolehkah saya menulis dan menjalankan kod dalam pelajaran Cyber Security Academy ini?
Ya. Setiap pelajaran Cyber Security Academy menyertakan penyunting kod terbina dalam, jadi anda boleh menulis dan menjalankan kod sebenar terus dalam pelayar serta menerima maklum balas kecerdasan buatan serta-merta — tanpa memerlukan persediaan setempat.
Semua pelajaran dalam kursus ini
- Rangka Kerja C2: Cobalt Strike dan Sliver
- Binari Living-Off-the-Land (LOLBins)
- Teknik Pergerakan Lateral
- Penulisan Laporan Pasukan Merah