Фреймворки C2: Cobalt Strike и Sliver
Изучите архитектуру слушателей и агентов, настройку beacon и рабочий процесс оператора во фреймворках C2.
«Фреймворки C2: Cobalt Strike и Sliver» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Что такое платформа C2
Платформа командования и управления (C2) — это платформа для управления скомпрометированными системами во время операций красной команды. Она предоставляет каналы связи между оператором и имплантами, управление задачами, модули постэксплуатации и ведение журналов.
Cobalt Strike
Cobalt Strike — наиболее широко используемая коммерческая платформа C2. Возможности:
- Профили Malleable C2 (настройка сетевого трафика для маскировки под обычный)
- Имплант Beacon (обмен данными по HTTP, HTTPS, DNS, SMB)
- Командный сервер для совместной работы нескольких операторов
- Aggressor Script для автоматизации
Платформой часто злоупотребляют реальные субъекты угроз — распознавайте её во время расследований IR.
Имплант Cobalt Strike Beacon
Полезная нагрузка Beacon поддерживает:
- Интервалы сна со случайным отклонением (для обхода обнаружения по времени)
- Зашифрованный обмен данными
- Выполнение в памяти (без файлов на диске)
- Прокси SOCKS через скомпрометированные узлы
Sliver: альтернатива с открытым исходным кодом
Sliver (BishopFox) — бесплатный фреймворк C2 с открытым исходным кодом:
- Поддерживает каналы mTLS, HTTP/S, DNS и WireGuard
- Импланты создаются на Go и работают на разных платформах
- Встроенная обфускация имплантов (Garble)
- Поддержка нескольких операторов
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMeterpreter в Metasploit и специализированные C2
Meterpreter в Metasploit — это базовый C2, однако специализированные фреймворки, такие как Cobalt Strike и Sliver, предлагают:
- Более высокий уровень операционной безопасности (гибко настраиваемые и пользовательские протоколы)
- Поддержку нескольких операторов
- Более развитые возможности постэксплуатации
- Ведение журналов и составление отчётов для работ красной команды
Инфраструктура C2
Операционная безопасность инфраструктуры C2:
- Используйте перенаправители (nginx), чтобы скрыть настоящий сервер C2
- Используйте фронтинг домена (маршрутизацию через CDN, чтобы скрыть домен C2)
- Получайте домены, похожие на легитимные и относящиеся веб-фильтрами к разрешённым категориям
- Используйте отдельную инфраструктуру для каждой проверки
Обнаружение трафика C2
Синие команды обнаруживают C2 с помощью:
- Необычных строк User-Agent или заголовков HTTP
- Периодических интервалов маяка (регулярных исходящих соединений)
- DNS-запросов к недавно зарегистрированным доменам или доменам с низкой репутацией
- Правил Yara, соответствующих сигнатурам Cobalt Strike и Sliver
- Сканирования памяти на наличие известных шаблонов имплантов
Модули постэксплуатации
Распространённые возможности постэксплуатации C2:
- Извлечение учётных данных (интеграция с Mimikatz)
- Перемещение по сети (WMI, PSExec, SMB)
- Закрепление в системе (запланированные задания, ключи реестра)
- Создание снимков экрана, кейлоггер, обозреватель файлов
- Переход через скомпрометированные узлы
Гибко настраиваемые профили C2
Гибко настраиваемые профили C2 в Cobalt Strike изменяют трафик маяка так, чтобы он имитировал легитимные приложения (Slack, Teams, OneDrive). Сетевые средства защиты сопоставляют сигнатуры с профилями по умолчанию — пользовательские профили позволяют обойти эти сигнатуры.
Этичное использование и авторизация
Фреймворки C2 — это легитимные инструменты тестирования на проникновение, для использования которых требуется явное письменное разрешение. Использование фреймворков C2 против несанкционированных целей является федеральным преступлением. Заранее убедитесь, что правила проведения работ чётко определяют:
- Область допустимых скомпрометированных систем
- Ограничения на извлечение данных
- Цели, не входящие в область работ
Распознавание C2 при расследованиях
Команды реагирования на инциденты (IR) ищут:
- Необычные связи между родительскими и дочерними процессами (Word запускает PowerShell)
- LOLBins, устанавливающие внешние сетевые соединения
- Закодированные команды PowerShell в журналах событий
- Запланированные задания или службы с необычными именами
- Водяные знаки Cobalt Strike в памяти (Team ID в Beacon)
Быстрая проверка: фреймворки C2
Какая функция Cobalt Strike позволяет операторам настраивать сетевой трафик маяка так, чтобы он имитировал легитимные службы и избегал обнаружения?
Итоги урока
Фреймворки C2 (Cobalt Strike, Sliver) управляют имплантами на скомпрометированных системах через зашифрованные каналы, модули постэксплуатации и поддержку нескольких операторов. Гибко настраиваемые профили C2 обходят обнаружение, имитируя легитимный трафик. Признаки обнаружения: интервалы маяка, необычные DNS-запросы и сигнатуры Yara. Их использование всегда требует письменного разрешения — злоупотребление является преступлением.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «Фреймворки C2: Cobalt Strike и Sliver» бесплатный?
Да — полный текст урока «Фреймворки C2: Cobalt Strike и Sliver» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «Фреймворки C2: Cobalt Strike и Sliver»?
Изучите архитектуру слушателей и агентов, настройку beacon и рабочий процесс оператора во фреймворках C2. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.
Сколько времени занимает урок «Фреймворки C2: Cobalt Strike и Sliver»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Фреймворки C2: Cobalt Strike и Sliver
- Бинарные файлы Living-Off-the-Land (LOLBins)
- Методы горизонтального перемещения
- Составление отчётов красной команды