0Pricing
Cyber Security Academy · Lekcja

C2 przez HTTPS i tunelowanie DNS

Nauczy się Pan/Pani wykrywać wzorce beaconingu, algorytmy generowania domen, C2 przez DNS-over-HTTPS oraz kanały poleceń HTTPS.

C2 przez HTTPS i tunelowanie DNS to bezpłatna lekcja Cyber Security Academy na CoddyKit. To lekcja 3 z 4. Możesz przeczytać całą lekcję poniżej za darmo — a potem ćwiczyć ją interaktywnie w przeglądarce z wbudowanym edytorem kodu i tutorem AI dostępnym 24/7. To część ścieżki edukacyjnej Cyber Security Academy, a Twój postęp synchronizuje się między webem a aplikacją CoddyKit. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Podstawy komunikacji C2

Command and Control (C2) to kanał, za pośrednictwem którego osoby atakujące wydają polecenia zaatakowanym systemom i odbierają dane. Współczesna komunikacja C2 jest upodabniana do legalnego ruchu sieciowego, aby uniknąć wykrycia. Wykorzystuje protokoły (HTTPS, DNS) oraz infrastrukturę (CDN-y, usługi chmurowe), których nie da się łatwo zablokować bez powodowania szkód ubocznych.

C2 przez HTTPS

Komunikacja C2 przez HTTPS opakowuje polecenia i odpowiedzi w szyfrowany za pomocą TLS ruch HTTP. Beacon okresowo odpytuje serwer C2 za pomocą żądań GET, a polecenia są zwracane w odpowiedziach HTTP. Jitter (losowe zmiany odstępów między sygnałami beacon) zapobiega powstawaniu regularnego wzorca czasowego, który pozwala wykryć synchroniczne wysyłanie sygnałów beacon.

Domain Fronting

Domain fronting wykorzystuje routing CDN: pole SNI protokołu TLS i nagłówek HTTP Host różnią się od siebie. Uścisk dłoni TLS jest kierowany do legalnej domeny CDN (dzięki czemu przechodzi kontrolę), ale nagłówek HTTP Host kieruje żądanie do złośliwego zaplecza. Dostawcy chmurowi w dużej mierze zablokowali tę technikę.

Odciski JA3 do wykrywania C2

JA3 tworzy odcisk parametrów TLS ClientHello (zestawów szyfrów, rozszerzeń i krzywych eliptycznych), przekształcając je w skrót. Klienci złośliwego oprogramowania C2 mają spójne skróty JA3 niezależnie od zmian certyfikatu. Narzędzia bezpieczeństwa sieciowego mogą generować alerty, gdy w ruchu pojawią się skróty JA3 znanego złośliwego oprogramowania.

Profile Malleable C2

Malleable C2 w Cobalt Strike umożliwia operatorom dostosowanie każdego aspektu ruchu beacon tak, aby naśladował legalne aplikacje (Amazon, Twitter, Google analytics). Ruch wygląda jak zwykła komunikacja aplikacji, co uniemożliwia wykrywanie oparte na sygnaturach domyślnych profili Cobalt Strike.

Tunelowanie DNS

Tunelowanie DNS koduje dane w zapytaniach i odpowiedziach DNS. Polecenia są kodowane w nazwach hostów zapytań DNS (commands.encoded-data.c2domain.com). Odpowiedzi przenoszą dane w polach rekordów DNS (TXT, A, CNAME). Dnscat2 i Iodine to popularne narzędzia do tunelowania DNS.

# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labels

Wykrywanie tunelowania DNS

Sygnatury tunelowania DNS obejmują: etykiety subdomen o wysokiej entropii (dane zakodowane w formacie base64/hex), nietypowo dużą częstotliwość zapytań DNS z jednego hosta, zapytania DNS o nietypowo długich nazwach, zapytania o rekordy typu TXT lub NULL (rzadko spotykane w legalnym ruchu) oraz zapytania do niedawno zarejestrowanych domen.

Algorytmy generowania domen (DGA)

Złośliwe oprogramowanie DGA codziennie generuje setki pseudolosowych domen na podstawie wartości inicjującej. Osoba atakująca rejestruje tylko jedną domenę dziennie. Obrońcy nie mogą zablokować wszystkich wygenerowanych domen — blokowanie wymaga wykrycia samego wzorca DGA oraz użycia sinkhole DNS lub wykrywania DGA opartego na uczeniu maszynowym.

C2 przez DNS over HTTPS

DNS-over-HTTPS (DoH) enkapsuluje zapytania DNS w szyfrowanym protokole HTTPS kierowanym do Google, Cloudflare lub złośliwego resolvera DoH. Tradycyjna kontrola DNS na poziomie sieci nie pozwala zobaczyć tych zapytań. Wykrywanie wymaga monitorowania rozwiązywania nazw DNS na poziomie punktu końcowego za pomocą EDR albo wymuszenia używania zaufanego resolvera DoH.

Strategie wykrywania sygnałów beacon

Sygnały beacon można wykrywać, analizując: częstotliwość połączeń (regularne, okresowe połączenia z tym samym miejscem docelowym), spójność ilości danych (podobne rozmiary payloadów przy każdym sygnale beacon), wzorce czasu trwania połączeń oraz porę dnia (wysyłanie sygnałów beacon trwa przez całą dobę, w przeciwieństwie do ruchu generowanego przez użytkowników). Analityka SIEM automatyzuje to wykrywanie.

Wykrywanie infrastruktury C2

Pasywny DNS, przejrzystość certyfikatów i analiza WHOIS ujawniają infrastrukturę C2. Wskaźnikami są nowo zarejestrowane domeny, certyfikaty Let's Encrypt na świeżych adresach IP oraz hosting u dostawców odpornych na działania organów ścigania. Platformy threat intelligence śledzą znaną infrastrukturę C2, umożliwiając proaktywne blokowanie.

Sprawdzenie wiedzy

Czym jest algorytm generowania domen (DGA) i dlaczego utrudnia blokowanie C2?

Podsumowanie

Grupy APT wykorzystują wysyłanie sygnałów beacon przez HTTPS z użyciem jitter, tunelowanie DNS, DoH, algorytmy generowania domen oraz infrastrukturę opartą na CDN-ach, aby ukryć ruch C2. Wykrywanie wymaga odcisków JA3, analizy anomalii DNS, wykrywania wzorców sygnałów beacon oraz informacji o zagrożeniach dotyczących znanej infrastruktury C2 — a nie tylko umieszczania znanych złych adresów IP na czarnej liście.

Często zadawane pytania

Czy lekcja „C2 przez HTTPS i tunelowanie DNS” jest bezpłatna?

Tak — pełny tekst „C2 przez HTTPS i tunelowanie DNS” jest dostępny za darmo tutaj w sieci. Aby ćwiczyć ją interaktywnie (wbudowany edytor kodu i tutor AI dostępny 24/7) i odblokować resztę kursu Cyber Security Academy, przejdź na CoddyKit PRO. Kurs Cyber Security Academy zawiera 4 lekcji w sumie.

Co nauczysz się w „C2 przez HTTPS i tunelowanie DNS”?

Nauczy się Pan/Pani wykrywać wzorce beaconingu, algorytmy generowania domen, C2 przez DNS-over-HTTPS oraz kanały poleceń HTTPS. Ćwiczysz Cyber Security Academy z praktycznym kodem, który uruchamiasz bezpośrednio w przeglądarce, a tutor AI dostępny 24/7 odpowiada na Twoje pytania podczas pracy nad lekcją.

Czy potrzebuję doświadczenia, aby zacząć Cyber Security Academy?

Nie wymagamy żadnego doświadczenia. Cyber Security Academy w CoddyKit jest strukturyzowany dla początkujących i zaawansowanych użytkowników, więc możesz zacząć tutaj lub od początku i uczyć się w swoim tempie. To lekcja 3 z 4.

Ile czasu zajmuje lekcja „C2 przez HTTPS i tunelowanie DNS”?

Większość lekcji CoddyKit trwa około 5–10 minut. Każda lekcja to mały, interaktywny krok, dzięki czemu robisz systematyczne postępy i zawsze wracasz dokładnie do tego samego miejsca — na webie i w aplikacji.

Czy mogę pisać i uruchamiać kod w tej lekcji Cyber Security Academy?

Tak. Każda lekcja Cyber Security Academy zawiera wbudowany edytor kodu, więc piszesz i uruchamiasz prawdziwy kod bezpośrednio w przeglądarce i od razu otrzymujesz sprzężenie zwrotne od AI — bez konfiguracji na komputerze.

Wszystkie lekcje w tym kursie

  1. Cykl życia APT: od początkowego dostępu do eksfiltracji
  2. Złośliwe oprogramowanie bezplikowe i techniki Living-in-Memory
  3. C2 przez HTTPS i tunelowanie DNS
  4. Atrybucja zagrożeń i śledzenie kampanii
← Powrót do Cyber Security Academy