Cyber Security Academy · Урок

Фреймворки C2: Cobalt Strike и Sliver

Изучите архитектуру слушателей и агентов, настройку beacon и рабочий процесс оператора во фреймворках C2.

Урок 1 из 413 шагов

«Фреймворки C2: Cobalt Strike и Sliver» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 1 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.

Что такое платформа C2

Платформа командования и управления (C2) — это платформа для управления скомпрометированными системами во время операций красной команды. Она предоставляет каналы связи между оператором и имплантами, управление задачами, модули постэксплуатации и ведение журналов.

Cobalt Strike

Cobalt Strike — наиболее широко используемая коммерческая платформа C2. Возможности:

  • Профили Malleable C2 (настройка сетевого трафика для маскировки под обычный)
  • Имплант Beacon (обмен данными по HTTP, HTTPS, DNS, SMB)
  • Командный сервер для совместной работы нескольких операторов
  • Aggressor Script для автоматизации

Платформой часто злоупотребляют реальные субъекты угроз — распознавайте её во время расследований IR.

Имплант Cobalt Strike Beacon

Полезная нагрузка Beacon поддерживает:

  • Интервалы сна со случайным отклонением (для обхода обнаружения по времени)
  • Зашифрованный обмен данными
  • Выполнение в памяти (без файлов на диске)
  • Прокси SOCKS через скомпрометированные узлы

Sliver: альтернатива с открытым исходным кодом

Sliver (BishopFox) — бесплатный фреймворк C2 с открытым исходным кодом:

  • Поддерживает каналы mTLS, HTTP/S, DNS и WireGuard
  • Импланты создаются на Go и работают на разных платформах
  • Встроенная обфускация имплантов (Garble)
  • Поддержка нескольких операторов
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Meterpreter в Metasploit и специализированные C2

Meterpreter в Metasploit — это базовый C2, однако специализированные фреймворки, такие как Cobalt Strike и Sliver, предлагают:

  • Более высокий уровень операционной безопасности (гибко настраиваемые и пользовательские протоколы)
  • Поддержку нескольких операторов
  • Более развитые возможности постэксплуатации
  • Ведение журналов и составление отчётов для работ красной команды

Инфраструктура C2

Операционная безопасность инфраструктуры C2:

  • Используйте перенаправители (nginx), чтобы скрыть настоящий сервер C2
  • Используйте фронтинг домена (маршрутизацию через CDN, чтобы скрыть домен C2)
  • Получайте домены, похожие на легитимные и относящиеся веб-фильтрами к разрешённым категориям
  • Используйте отдельную инфраструктуру для каждой проверки

Обнаружение трафика C2

Синие команды обнаруживают C2 с помощью:

  • Необычных строк User-Agent или заголовков HTTP
  • Периодических интервалов маяка (регулярных исходящих соединений)
  • DNS-запросов к недавно зарегистрированным доменам или доменам с низкой репутацией
  • Правил Yara, соответствующих сигнатурам Cobalt Strike и Sliver
  • Сканирования памяти на наличие известных шаблонов имплантов

Модули постэксплуатации

Распространённые возможности постэксплуатации C2:

  • Извлечение учётных данных (интеграция с Mimikatz)
  • Перемещение по сети (WMI, PSExec, SMB)
  • Закрепление в системе (запланированные задания, ключи реестра)
  • Создание снимков экрана, кейлоггер, обозреватель файлов
  • Переход через скомпрометированные узлы

Гибко настраиваемые профили C2

Гибко настраиваемые профили C2 в Cobalt Strike изменяют трафик маяка так, чтобы он имитировал легитимные приложения (Slack, Teams, OneDrive). Сетевые средства защиты сопоставляют сигнатуры с профилями по умолчанию — пользовательские профили позволяют обойти эти сигнатуры.

Этичное использование и авторизация

Фреймворки C2 — это легитимные инструменты тестирования на проникновение, для использования которых требуется явное письменное разрешение. Использование фреймворков C2 против несанкционированных целей является федеральным преступлением. Заранее убедитесь, что правила проведения работ чётко определяют:

  • Область допустимых скомпрометированных систем
  • Ограничения на извлечение данных
  • Цели, не входящие в область работ

Распознавание C2 при расследованиях

Команды реагирования на инциденты (IR) ищут:

  • Необычные связи между родительскими и дочерними процессами (Word запускает PowerShell)
  • LOLBins, устанавливающие внешние сетевые соединения
  • Закодированные команды PowerShell в журналах событий
  • Запланированные задания или службы с необычными именами
  • Водяные знаки Cobalt Strike в памяти (Team ID в Beacon)

Быстрая проверка: фреймворки C2

Какая функция Cobalt Strike позволяет операторам настраивать сетевой трафик маяка так, чтобы он имитировал легитимные службы и избегал обнаружения?

Итоги урока

Фреймворки C2 (Cobalt Strike, Sliver) управляют имплантами на скомпрометированных системах через зашифрованные каналы, модули постэксплуатации и поддержку нескольких операторов. Гибко настраиваемые профили C2 обходят обнаружение, имитируя легитимный трафик. Признаки обнаружения: интервалы маяка, необычные DNS-запросы и сигнатуры Yara. Их использование всегда требует письменного разрешения — злоупотребление является преступлением.

Можно начать бесплатно

Изучай Cyber Security Academy с ИИ-репетитором — бесплатно

Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.

Курсы
76
Уроки
303

Часто задаваемые вопросы

Урок «Фреймворки C2: Cobalt Strike и Sliver» бесплатный?

Да — полный текст урока «Фреймворки C2: Cobalt Strike и Sliver» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.

Чему я научусь в уроке «Фреймворки C2: Cobalt Strike и Sliver»?

Изучите архитектуру слушателей и агентов, настройку beacon и рабочий процесс оператора во фреймворках C2. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.

Нужен ли мне опыт, чтобы начать Cyber Security Academy?

Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 1 из 4.

Сколько времени занимает урок «Фреймворки C2: Cobalt Strike и Sliver»?

Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.

Можно ли писать и запускать код в этом уроке Cyber Security Academy?

Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.

Все уроки этого курса

  1. Фреймворки C2: Cobalt Strike и Sliver
  2. Бинарные файлы Living-Off-the-Land (LOLBins)
  3. Методы горизонтального перемещения
  4. Составление отчётов красной команды
← Назад к Cyber Security Academy