Frameworki C2: Cobalt Strike i Sliver
Pozna Pan/Pani architekturę listenerów i agentów, konfigurację beaconów oraz przebieg pracy operatora we frameworkach C2.
Frameworki C2: Cobalt Strike i Sliver to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Czym jest framework C2?
Framework dowodzenia i kontroli (C2) to platforma do zarządzania zaatakowanymi systemami podczas operacji red team. Udostępnia kanały komunikacji między operatorem a implantami, zarządzanie zadaniami, moduły post-exploitation oraz rejestrowanie działań.
Cobalt Strike
Cobalt Strike to najczęściej używany komercyjny framework C2. Funkcje:
- Profile Malleable C2 (dostosowywanie ruchu sieciowego tak, aby się nie wyróżniał)
- Implant Beacon (komunikacja za pośrednictwem HTTP, HTTPS, DNS i SMB)
- Serwer zespołowy do współpracy wielu operatorów
- Aggressor Script do automatyzacji
Często jest niewłaściwie wykorzystywany przez rzeczywistych aktorów zagrożeń — należy umieć rozpoznać go podczas dochodzeń IR.
Beacon Cobalt Strike
Ładunek Beacon obsługuje:
- Interwały uśpienia z losowym odchyleniem (jitter) w celu uniknięcia wykrywania opartego na pomiarze czasu
- Szyfrowaną komunikację
- Wykonywanie w pamięci (bez plików na dysku)
- Serwer proxy SOCKS za pośrednictwem zaatakowanych hostów
Sliver: alternatywa o otwartym kodzie źródłowym
Sliver (BishopFox) to bezpłatny framework C2 o otwartym kodzie źródłowym:
- Obsługuje kanały mTLS, HTTP/S, DNS i WireGuard
- Implanty są generowane w języku Go (wieloplatformowe)
- Wbudowane zaciemnianie implantów (Garble)
- Obsługa wielu operatorów
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMetasploit Meterpreter a dedykowany C2
Meterpreter w Metasploit to podstawowy C2, ale dedykowane frameworki, takie jak Cobalt Strike i Sliver, oferują:
- Lepsze bezpieczeństwo operacyjne (modyfikowalne i niestandardowe protokoły)
- Obsługę wielu operatorów
- Bardziej zaawansowane możliwości po eksploatacji
- Rejestrowanie i raportowanie na potrzeby działań zespołu red team
Infrastruktura C2
Bezpieczeństwo operacyjne infrastruktury C2:
- Należy używać redirectorów (nginx), aby ukryć właściwy serwer C2
- Domain fronting (kierowanie ruchu przez CDN w celu ukrycia domeny C2)
- Należy uzyskiwać domeny wyglądające na legalne (kategoryzowane przez filtry internetowe)
- Należy używać oddzielnej infrastruktury dla każdego testu
Wykrywanie ruchu C2
Zespoły blue team wykrywają C2 za pomocą:
- Nietypowych ciągów User-Agent lub nagłówków HTTP
- Okresowych odstępów między beaconami (regularnych połączeń wychodzących)
- Zapytań DNS do nowo zarejestrowanych domen lub domen o niskiej reputacji
- Reguł Yara dopasowujących sygnatury Cobalt Strike/Sliver
- Skanowania pamięci pod kątem znanych wzorców implantów
Moduły po eksploatacji
Typowe możliwości C2 po eksploatacji:
- Zrzucanie poświadczeń (integracja z Mimikatz)
- Ruch boczny (WMI, PSExec, SMB)
- Utrwalanie dostępu (zaplanowane zadania, klucze rejestru)
- Zrzuty ekranu, keylogger, przeglądarka plików
- Pivotowanie przez przejęte hosty
Modyfikowalne profile C2
Modyfikowalne profile C2 w Cobalt Strike dostosowują ruch beaconów tak, aby naśladował legalne aplikacje (Slack, Teams, OneDrive). Mechanizmy obrony sieciowej dopasowują sygnatury do profili domyślnych — niestandardowe profile omijają te sygnatury.
Etyczne użycie i autoryzacja
Frameworki C2 to legalne narzędzia do testów penetracyjnych, których użycie wymaga wyraźnej pisemnej autoryzacji. Używanie frameworków C2 przeciwko nieautoryzowanym celom jest przestępstwem federalnym. Należy zadbać o to, aby zasady realizacji testu jasno określały:
- Zakres dozwolonych przejętych systemów
- Ograniczenia dotyczące eksfiltracji danych
- Cele wyłączone z zakresu
Rozpoznawanie C2 podczas dochodzeń
Zespoły IR szukają:
- Nietypowych relacji proces nadrzędny–proces podrzędny (Word uruchamia PowerShell)
- LOLBins nawiązujących zewnętrzne połączenia sieciowe
- Zakodowanych poleceń PowerShell w dziennikach zdarzeń
- Zaplanowanych zadań lub usług o nietypowych nazwach
- Znaków wodnych Cobalt Strike w pamięci (Team ID w Beacon)
Szybki test: frameworki C2
Jaka funkcja Cobalt Strike umożliwia operatorom dostosowanie ruchu sieciowego beaconów tak, aby naśladował legalne usługi i unikał wykrycia?
Podsumowanie lekcji
Frameworki C2 (Cobalt Strike, Sliver) zarządzają implantami na przejętych systemach za pomocą szyfrowanych kanałów, modułów po eksploatacji i obsługi wielu operatorów. Modyfikowalne profile C2 unikają wykrycia, naśladując legalny ruch. Wykrywanie: odstępy między beaconami, nietypowy DNS, sygnatury Yara. Zawsze wymagana jest pisemna autoryzacja — niewłaściwe użycie jest przestępstwem.
Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo
Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.
- Kursy
- 76
- Lekcje
- 303
Często zadawane pytania
Czy lekcja „Frameworki C2: Cobalt Strike i Sliver” jest bezpłatna?
Tak — pełny tekst „Frameworki C2: Cobalt Strike i Sliver” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.
Co nauczysz się w „Frameworki C2: Cobalt Strike i Sliver”?
Pozna Pan/Pani architekturę listenerów i agentów, konfigurację beaconów oraz przebieg pracy operatora we frameworkach C2. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.
Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?
Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.
Ile czasu zajmuje lekcja „Frameworki C2: Cobalt Strike i Sliver”?
Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.
Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?
Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.
Wszystkie lekcje w tym kursie
- Frameworki C2: Cobalt Strike i Sliver
- Binarne pliki Living-Off-the-Land (LOLBins)
- Techniki poruszania się lateralnego
- Pisanie raportów red teamu