Frameworks de C2: Cobalt Strike e Sliver
Compreenda a arquitetura de listeners e agentes, a configuração de beacons e o fluxo de trabalho do operador em frameworks de C2.
Frameworks de C2: Cobalt Strike e Sliver é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.
O que é uma estrutura C2
Uma estrutura de comando e controle (C2) é uma plataforma para gerenciar sistemas comprometidos durante operações de equipe vermelha. Ela fornece canais de comunicação entre o operador e os implantes, gerenciamento de tarefas, módulos de pós-exploração e registro de eventos.
Cobalt Strike
O Cobalt Strike é a estrutura C2 comercial mais usada. Recursos:
- Perfis C2 adaptáveis (personalizam o tráfego de rede para se misturar ao tráfego legítimo)
- Implante Beacon (comunicações por HTTP, HTTPS, DNS e SMB)
- Servidor de equipe para colaboração entre vários operadores
- Aggressor Script para automação
É frequentemente usado de forma indevida por agentes de ameaças reais — reconheça-o em investigações de resposta a incidentes.
Beacon do Cobalt Strike
A carga Beacon oferece suporte a:
- Intervalos de espera com variação aleatória (para evitar detecção baseada em tempo)
- Comunicações criptografadas
- Execução na memória (nenhum arquivo no disco)
- Proxy SOCKS por meio de hosts comprometidos
Sliver: alternativa de código aberto
Sliver (BishopFox) é uma estrutura C2 gratuita e de código aberto:
- Oferece suporte a canais mTLS, HTTP/S, DNS e WireGuard
- Implantes gerados em Go (multiplataforma)
- Ofuscação de implantes integrada (Garble)
- Suporte a vários operadores
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMeterpreter do Metasploit versus C2 dedicado
O Meterpreter do Metasploit é um C2 básico, mas estruturas dedicadas, como Cobalt Strike e Sliver, oferecem:
- Melhor segurança operacional (protocolos maleáveis/personalizados)
- Suporte a vários operadores
- Pós-exploração mais sofisticada
- Registro e geração de relatórios para operações de equipe vermelha
Infraestrutura C2
Segurança operacional da infraestrutura C2:
- Use redirecionadores (nginx) para ocultar o verdadeiro servidor C2
- Fronting de domínio (roteamento por uma CDN para ocultar o domínio C2)
- Obtenha domínios com aparência legítima (classificados por filtros da Web)
- Use uma infraestrutura separada para cada operação
Detecção de tráfego C2
As equipes azuis detectam C2 por meio de:
- Strings de User-Agent HTTP ou cabeçalhos incomuns
- Intervalos periódicos de beacon (conexões de saída regulares)
- Consultas DNS para domínios recém-registrados ou de baixa reputação
- Regras Yara que correspondem a assinaturas do Cobalt Strike/Sliver
- Varredura de memória em busca de padrões de implantes conhecidos
Módulos de pós-exploração
Recursos comuns de pós-exploração de C2:
- Extração de credenciais (integração com Mimikatz)
- Movimentação lateral (WMI, PSExec, SMB)
- Persistência (tarefas agendadas, chaves do registro)
- Captura de tela, registrador de teclas, navegador de arquivos
- Movimentação por meio de hosts comprometidos
Perfis C2 maleáveis
Os perfis C2 maleáveis do Cobalt Strike personalizam o tráfego do beacon para imitar aplicativos legítimos (Slack, Teams, OneDrive). As defesas de rede fazem correspondência de assinaturas com os perfis padrão — os perfis personalizados evitam essas assinaturas.
Uso ético e autorização
As estruturas C2 são ferramentas legítimas de testes de intrusão que exigem autorização explícita por escrito. Usar estruturas C2 contra alvos não autorizados é crime federal. Certifique-se de que as regras de engajamento definam claramente:
- Escopo dos sistemas comprometidos permitidos
- Restrições à exfiltração de dados
- Alvos fora do escopo
Reconhecimento de C2 em investigações
As equipes de IR procuram:
- Relações incomuns entre processos pai e filho (Word gerando PowerShell)
- LOLBins fazendo conexões de rede externas
- Comandos PowerShell codificados nos registros de eventos
- Tarefas agendadas ou serviços com nomes incomuns
- Marcas d'água do Cobalt Strike na memória (ID da equipe no Beacon)
Verificação rápida: estruturas C2
Qual recurso do Cobalt Strike permite que os operadores personalizem o tráfego de rede do beacon para imitar serviços legítimos e evitar a detecção?
Recapitulação da lição
As estruturas C2 (Cobalt Strike, Sliver) gerenciam implantes em sistemas comprometidos por meio de canais criptografados, módulos de pós-exploração e suporte a vários operadores. Os perfis C2 maleáveis evitam a detecção ao imitar tráfego legítimo. Detecção: intervalos de beacon, DNS incomum e assinaturas Yara. A autorização por escrito é sempre obrigatória — o uso indevido é crime.
Perguntas Frequentes
A aula “Frameworks de C2: Cobalt Strike e Sliver” é grátis?
Sim — o texto completo de “Frameworks de C2: Cobalt Strike e Sliver” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.
O que vou aprender em “Frameworks de C2: Cobalt Strike e Sliver”?
Compreenda a arquitetura de listeners e agentes, a configuração de beacons e o fluxo de trabalho do operador em frameworks de C2. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.
Preciso ter experiência prévia para começar Cyber Security Academy?
Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.
Quanto tempo leva a aula “Frameworks de C2: Cobalt Strike e Sliver”?
A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.
Posso escrever e executar código nesta aula de Cyber Security Academy?
Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.
Todas as aulas deste curso
- Frameworks de C2: Cobalt Strike e Sliver
- Binários Living-Off-the-Land (LOLBins)
- Técnicas de Movimentação Lateral
- Redação de Relatórios de Red Team