Cyber Security Academy · Lekcja

Frameworki C2: Cobalt Strike i Sliver

Pozna Pan/Pani architekturę listenerów i agentów, konfigurację beaconów oraz przebieg pracy operatora we frameworkach C2.

Lekcja 1 z 413 kroki

Frameworki C2: Cobalt Strike i Sliver to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 1 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Czym jest framework C2?

Framework dowodzenia i kontroli (C2) to platforma do zarządzania zaatakowanymi systemami podczas operacji red team. Udostępnia kanały komunikacji między operatorem a implantami, zarządzanie zadaniami, moduły post-exploitation oraz rejestrowanie działań.

Cobalt Strike

Cobalt Strike to najczęściej używany komercyjny framework C2. Funkcje:

  • Profile Malleable C2 (dostosowywanie ruchu sieciowego tak, aby się nie wyróżniał)
  • Implant Beacon (komunikacja za pośrednictwem HTTP, HTTPS, DNS i SMB)
  • Serwer zespołowy do współpracy wielu operatorów
  • Aggressor Script do automatyzacji

Często jest niewłaściwie wykorzystywany przez rzeczywistych aktorów zagrożeń — należy umieć rozpoznać go podczas dochodzeń IR.

Beacon Cobalt Strike

Ładunek Beacon obsługuje:

  • Interwały uśpienia z losowym odchyleniem (jitter) w celu uniknięcia wykrywania opartego na pomiarze czasu
  • Szyfrowaną komunikację
  • Wykonywanie w pamięci (bez plików na dysku)
  • Serwer proxy SOCKS za pośrednictwem zaatakowanych hostów

Sliver: alternatywa o otwartym kodzie źródłowym

Sliver (BishopFox) to bezpłatny framework C2 o otwartym kodzie źródłowym:

  • Obsługuje kanały mTLS, HTTP/S, DNS i WireGuard
  • Implanty są generowane w języku Go (wieloplatformowe)
  • Wbudowane zaciemnianie implantów (Garble)
  • Obsługa wielu operatorów
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Metasploit Meterpreter a dedykowany C2

Meterpreter w Metasploit to podstawowy C2, ale dedykowane frameworki, takie jak Cobalt Strike i Sliver, oferują:

  • Lepsze bezpieczeństwo operacyjne (modyfikowalne i niestandardowe protokoły)
  • Obsługę wielu operatorów
  • Bardziej zaawansowane możliwości po eksploatacji
  • Rejestrowanie i raportowanie na potrzeby działań zespołu red team

Infrastruktura C2

Bezpieczeństwo operacyjne infrastruktury C2:

  • Należy używać redirectorów (nginx), aby ukryć właściwy serwer C2
  • Domain fronting (kierowanie ruchu przez CDN w celu ukrycia domeny C2)
  • Należy uzyskiwać domeny wyglądające na legalne (kategoryzowane przez filtry internetowe)
  • Należy używać oddzielnej infrastruktury dla każdego testu

Wykrywanie ruchu C2

Zespoły blue team wykrywają C2 za pomocą:

  • Nietypowych ciągów User-Agent lub nagłówków HTTP
  • Okresowych odstępów między beaconami (regularnych połączeń wychodzących)
  • Zapytań DNS do nowo zarejestrowanych domen lub domen o niskiej reputacji
  • Reguł Yara dopasowujących sygnatury Cobalt Strike/Sliver
  • Skanowania pamięci pod kątem znanych wzorców implantów

Moduły po eksploatacji

Typowe możliwości C2 po eksploatacji:

  • Zrzucanie poświadczeń (integracja z Mimikatz)
  • Ruch boczny (WMI, PSExec, SMB)
  • Utrwalanie dostępu (zaplanowane zadania, klucze rejestru)
  • Zrzuty ekranu, keylogger, przeglądarka plików
  • Pivotowanie przez przejęte hosty

Modyfikowalne profile C2

Modyfikowalne profile C2 w Cobalt Strike dostosowują ruch beaconów tak, aby naśladował legalne aplikacje (Slack, Teams, OneDrive). Mechanizmy obrony sieciowej dopasowują sygnatury do profili domyślnych — niestandardowe profile omijają te sygnatury.

Etyczne użycie i autoryzacja

Frameworki C2 to legalne narzędzia do testów penetracyjnych, których użycie wymaga wyraźnej pisemnej autoryzacji. Używanie frameworków C2 przeciwko nieautoryzowanym celom jest przestępstwem federalnym. Należy zadbać o to, aby zasady realizacji testu jasno określały:

  • Zakres dozwolonych przejętych systemów
  • Ograniczenia dotyczące eksfiltracji danych
  • Cele wyłączone z zakresu

Rozpoznawanie C2 podczas dochodzeń

Zespoły IR szukają:

  • Nietypowych relacji proces nadrzędny–proces podrzędny (Word uruchamia PowerShell)
  • LOLBins nawiązujących zewnętrzne połączenia sieciowe
  • Zakodowanych poleceń PowerShell w dziennikach zdarzeń
  • Zaplanowanych zadań lub usług o nietypowych nazwach
  • Znaków wodnych Cobalt Strike w pamięci (Team ID w Beacon)

Szybki test: frameworki C2

Jaka funkcja Cobalt Strike umożliwia operatorom dostosowanie ruchu sieciowego beaconów tak, aby naśladował legalne usługi i unikał wykrycia?

Podsumowanie lekcji

Frameworki C2 (Cobalt Strike, Sliver) zarządzają implantami na przejętych systemach za pomocą szyfrowanych kanałów, modułów po eksploatacji i obsługi wielu operatorów. Modyfikowalne profile C2 unikają wykrycia, naśladując legalny ruch. Wykrywanie: odstępy między beaconami, nietypowy DNS, sygnatury Yara. Zawsze wymagana jest pisemna autoryzacja — niewłaściwe użycie jest przestępstwem.

Bezpłatny start

Ucz się Cyber Security Academy dzięki korepetycjom AI — za darmo

Pisz i uruchamiaj kod w przeglądarce, otrzymuj natychmiastową pomoc od korepetytora AI dostępnego 24/7 i kontynuuj naukę w sieci lub w aplikacji.

Kursy
76
Lekcje
303

Często zadawane pytania

Czy lekcja „Frameworki C2: Cobalt Strike i Sliver” jest bezpłatna?

Tak — pełny tekst „Frameworki C2: Cobalt Strike i Sliver” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „Frameworki C2: Cobalt Strike i Sliver”?

Pozna Pan/Pani architekturę listenerów i agentów, konfigurację beaconów oraz przebieg pracy operatora we frameworkach C2. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 1 z 4.

Ile czasu zajmuje lekcja „Frameworki C2: Cobalt Strike i Sliver”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Frameworki C2: Cobalt Strike i Sliver
  2. Binarne pliki Living-Off-the-Land (LOLBins)
  3. Techniki poruszania się lateralnego
  4. Pisanie raportów red teamu
← Powrót do Cyber Security Academy