0Pricing
Cyber Security Academy · Aula

Frameworks de C2: Cobalt Strike e Sliver

Compreenda a arquitetura de listeners e agentes, a configuração de beacons e o fluxo de trabalho do operador em frameworks de C2.

Frameworks de C2: Cobalt Strike e Sliver é uma aula grátis de Cyber Security Academy no CoddyKit. Esta é a aula 1 de 4. Você pode ler a aula completa abaixo gratuitamente — depois pratica ao vivo no navegador com um editor de código integrado e um tutor de IA 24/7. Faz parte do caminho de aprendizado de Cyber Security Academy, e seu progresso é sincronizado entre a web e o app CoddyKit. O curso de Cyber Security Academy inclui 4 aulas no total.

O que é uma estrutura C2

Uma estrutura de comando e controle (C2) é uma plataforma para gerenciar sistemas comprometidos durante operações de equipe vermelha. Ela fornece canais de comunicação entre o operador e os implantes, gerenciamento de tarefas, módulos de pós-exploração e registro de eventos.

Cobalt Strike

O Cobalt Strike é a estrutura C2 comercial mais usada. Recursos:

  • Perfis C2 adaptáveis (personalizam o tráfego de rede para se misturar ao tráfego legítimo)
  • Implante Beacon (comunicações por HTTP, HTTPS, DNS e SMB)
  • Servidor de equipe para colaboração entre vários operadores
  • Aggressor Script para automação

É frequentemente usado de forma indevida por agentes de ameaças reais — reconheça-o em investigações de resposta a incidentes.

Beacon do Cobalt Strike

A carga Beacon oferece suporte a:

  • Intervalos de espera com variação aleatória (para evitar detecção baseada em tempo)
  • Comunicações criptografadas
  • Execução na memória (nenhum arquivo no disco)
  • Proxy SOCKS por meio de hosts comprometidos

Sliver: alternativa de código aberto

Sliver (BishopFox) é uma estrutura C2 gratuita e de código aberto:

  • Oferece suporte a canais mTLS, HTTP/S, DNS e WireGuard
  • Implantes gerados em Go (multiplataforma)
  • Ofuscação de implantes integrada (Garble)
  • Suporte a vários operadores
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Meterpreter do Metasploit versus C2 dedicado

O Meterpreter do Metasploit é um C2 básico, mas estruturas dedicadas, como Cobalt Strike e Sliver, oferecem:

  • Melhor segurança operacional (protocolos maleáveis/personalizados)
  • Suporte a vários operadores
  • Pós-exploração mais sofisticada
  • Registro e geração de relatórios para operações de equipe vermelha

Infraestrutura C2

Segurança operacional da infraestrutura C2:

  • Use redirecionadores (nginx) para ocultar o verdadeiro servidor C2
  • Fronting de domínio (roteamento por uma CDN para ocultar o domínio C2)
  • Obtenha domínios com aparência legítima (classificados por filtros da Web)
  • Use uma infraestrutura separada para cada operação

Detecção de tráfego C2

As equipes azuis detectam C2 por meio de:

  • Strings de User-Agent HTTP ou cabeçalhos incomuns
  • Intervalos periódicos de beacon (conexões de saída regulares)
  • Consultas DNS para domínios recém-registrados ou de baixa reputação
  • Regras Yara que correspondem a assinaturas do Cobalt Strike/Sliver
  • Varredura de memória em busca de padrões de implantes conhecidos

Módulos de pós-exploração

Recursos comuns de pós-exploração de C2:

  • Extração de credenciais (integração com Mimikatz)
  • Movimentação lateral (WMI, PSExec, SMB)
  • Persistência (tarefas agendadas, chaves do registro)
  • Captura de tela, registrador de teclas, navegador de arquivos
  • Movimentação por meio de hosts comprometidos

Perfis C2 maleáveis

Os perfis C2 maleáveis do Cobalt Strike personalizam o tráfego do beacon para imitar aplicativos legítimos (Slack, Teams, OneDrive). As defesas de rede fazem correspondência de assinaturas com os perfis padrão — os perfis personalizados evitam essas assinaturas.

Uso ético e autorização

As estruturas C2 são ferramentas legítimas de testes de intrusão que exigem autorização explícita por escrito. Usar estruturas C2 contra alvos não autorizados é crime federal. Certifique-se de que as regras de engajamento definam claramente:

  • Escopo dos sistemas comprometidos permitidos
  • Restrições à exfiltração de dados
  • Alvos fora do escopo

Reconhecimento de C2 em investigações

As equipes de IR procuram:

  • Relações incomuns entre processos pai e filho (Word gerando PowerShell)
  • LOLBins fazendo conexões de rede externas
  • Comandos PowerShell codificados nos registros de eventos
  • Tarefas agendadas ou serviços com nomes incomuns
  • Marcas d'água do Cobalt Strike na memória (ID da equipe no Beacon)

Verificação rápida: estruturas C2

Qual recurso do Cobalt Strike permite que os operadores personalizem o tráfego de rede do beacon para imitar serviços legítimos e evitar a detecção?

Recapitulação da lição

As estruturas C2 (Cobalt Strike, Sliver) gerenciam implantes em sistemas comprometidos por meio de canais criptografados, módulos de pós-exploração e suporte a vários operadores. Os perfis C2 maleáveis evitam a detecção ao imitar tráfego legítimo. Detecção: intervalos de beacon, DNS incomum e assinaturas Yara. A autorização por escrito é sempre obrigatória — o uso indevido é crime.

Perguntas Frequentes

A aula “Frameworks de C2: Cobalt Strike e Sliver” é grátis?

Sim — o texto completo de “Frameworks de C2: Cobalt Strike e Sliver” é grátis para ler aqui na web. Para praticá-la interativamente (um editor de código integrado e um tutor de IA 24/7) e desbloquear o restante do curso de Cyber Security Academy, atualize para CoddyKit PRO. O curso de Cyber Security Academy inclui 4 aulas no total.

O que vou aprender em “Frameworks de C2: Cobalt Strike e Sliver”?

Compreenda a arquitetura de listeners e agentes, a configuração de beacons e o fluxo de trabalho do operador em frameworks de C2. Você pratica Cyber Security Academy com código prático que executa diretamente no navegador, e um tutor de IA 24/7 responde suas dúvidas enquanto trabalha na aula.

Preciso ter experiência prévia para começar Cyber Security Academy?

Nenhuma experiência prévia é necessária. Cyber Security Academy no CoddyKit é estruturado para alunos iniciantes até avançados, então você pode começar aqui ou desde o início e aprender no seu ritmo. Esta é a aula 1 de 4.

Quanto tempo leva a aula “Frameworks de C2: Cobalt Strike e Sliver”?

A maioria das aulas CoddyKit leva cerca de 5–10 minutos. Cada uma é compacta e interativa, então você faz progresso constante e retoma exatamente de onde parou entre web e app.

Posso escrever e executar código nesta aula de Cyber Security Academy?

Sim. Cada aula de Cyber Security Academy inclui um editor de código integrado, então você escreve e executa código real direto no navegador e recebe feedback de IA instantaneamente — nenhuma configuração local necessária.

Todas as aulas deste curso

  1. Frameworks de C2: Cobalt Strike e Sliver
  2. Binários Living-Off-the-Land (LOLBins)
  3. Técnicas de Movimentação Lateral
  4. Redação de Relatórios de Red Team
← Voltar para Cyber Security Academy