C2 через HTTPS и туннелирование DNS
Обнаруживайте шаблоны beacon, алгоритмы генерации доменов, C2 через DNS-over-HTTPS и командные каналы HTTPS.
«C2 через HTTPS и туннелирование DNS» — бесплатный урок Cyber Security Academy на CoddyKit. Это урок 3 из 4. Ты можешь прочитать весь урок бесплатно ниже — а потом практиковать его прямо в браузере с встроенным редактором кода и ИИ-репетитором 24/7. Это часть пути обучения Cyber Security Academy, и твой прогресс синхронизируется между веб-версией и приложением CoddyKit. Курс Cyber Security Academy содержит 4 уроков всего.
Основы связи C2
Управление и контроль (C2) — это канал, через который злоумышленники отправляют команды скомпрометированным системам и получают данные. Современная C2-связь маскируется под легитимный трафик, чтобы избежать обнаружения, используя протоколы (HTTPS, DNS) и инфраструктуру (CDN, облачные сервисы), которые сложно заблокировать без побочного ущерба.
C2 через HTTPS
C2 через HTTPS помещает команды и ответы в зашифрованный TLS HTTP-трафик. Маяк периодически опрашивает сервер C2 с помощью запросов GET; команды возвращаются в ответах HTTP. Джиттер (случайное изменение интервала между сигналами маяка) нарушает регулярную временную закономерность, по которой обнаруживается синхронный маячковый обмен.
Фронтирование домена
Фронтирование домена использует маршрутизацию CDN не по назначению: поле SNI в TLS и заголовок Host в HTTP различаются. Рукопожатие TLS направляется к легитимному домену CDN и проходит проверку, но заголовок Host в HTTP перенаправляет запрос к вредоносному серверному компоненту. Поставщики облачных услуг в значительной степени заблокировали эту технику.
Отпечатки JA3 для обнаружения C2
JA3 преобразует параметры ClientHello протокола TLS (наборы шифров, расширения, эллиптические кривые) в хеш. Клиенты вредоносной C2-связи сохраняют одинаковые хеши JA3 независимо от изменений сертификата. Средства сетевой безопасности могут выдавать предупреждение, когда в трафике появляются известные хеши JA3 вредоносных программ.
Изменяемые профили C2
Изменяемая C2-связь Cobalt Strike позволяет операторам настраивать каждый аспект трафика маяка, чтобы имитировать легитимные приложения (Amazon, Twitter, Google Analytics). Трафик выглядит как обычный обмен данными приложения, что позволяет обходить сигнатурное обнаружение стандартных профилей Cobalt Strike.
Туннелирование DNS
Туннелирование DNS кодирует данные в запросах и ответах DNS. Команды кодируются в именах узлов запросов DNS (commands.encoded-data.c2domain.com). Ответы переносят данные в полях записей DNS (TXT, A, CNAME). Dnscat2 и Iodine — распространённые средства туннелирования DNS.
# DNS tunnel example query pattern
# aGVsbG8gd29ybGQ=.cmd.attacker.com
# Data is base64-encoded in subdomain labelsОбнаружение туннелирования DNS
Признаки туннелирования DNS: субдоменные метки с высокой энтропией (данные, закодированные в base64 или шестнадцатеричном формате), необычно высокая частота запросов DNS с одного узла, запросы DNS с необычно длинными именами, запросы записей типов TXT или NULL (редко встречаются в легитимном трафике), а также запросы к недавно зарегистрированным доменам.
Алгоритмы генерации доменов (DGA)
Вредоносные программы с DGA ежедневно создают сотни псевдослучайных доменов, используя начальное значение. Злоумышленник регистрирует только один домен в день. Защитники не могут заблокировать все сгенерированные домены — для блокировки необходимо обнаруживать саму закономерность DGA и использовать DNS-синкхолы или обнаружение DGA на основе машинного обучения.
C2 через DNS по HTTPS
DNS через HTTPS (DoH) инкапсулирует запросы DNS в зашифрованный HTTPS-трафик к Google, Cloudflare или вредоносному преобразователю DoH. Традиционная проверка DNS на уровне сети не может видеть эти запросы. Для обнаружения требуется отслеживать разрешение DNS на уровне конечных устройств с помощью EDR или принудительно использовать известный доверенный преобразователь DoH.
Стратегии обнаружения маячкового трафика
Обнаруживайте маячковый трафик, анализируя: частоту соединений (регулярные периодические соединения с одним и тем же назначением), согласованность объёма данных (одинаковый размер полезной нагрузки каждого сигнала маяка), закономерности длительности соединений и время суток (маячковый обмен продолжается круглосуточно, в отличие от трафика пользователей). Аналитика SIEM автоматизирует это обнаружение.
Обнаружение инфраструктуры C2
Пассивный анализ DNS, прозрачность сертификатов и анализ WHOIS раскрывают инфраструктуру C2. Признаками являются недавно зарегистрированные домены, сертификаты Let's Encrypt на новых IP-адресах и размещение у поставщиков услуг, устойчивых к блокировке. Платформы анализа угроз отслеживают известную инфраструктуру C2 для упреждающей блокировки.
Проверка знаний
Что такое алгоритм генерации доменов (DGA) и почему он усложняет блокировку C2?
Итоги
APT используют маячковый обмен по HTTPS с джиттером, туннелирование DNS, DoH, алгоритмы генерации доменов и инфраструктуру на основе CDN, чтобы скрывать трафик C2. Для обнаружения требуются отпечатки JA3, анализ аномалий DNS, выявление закономерностей маячкового трафика и анализ угроз на основе сведений об известной инфраструктуре C2, а не только блокировка известных вредоносных IP-адресов.
Изучай Cyber Security Academy с ИИ-репетитором — бесплатно
Пиши и запускай код прямо в браузере, получай мгновенную помощь от ИИ-репетитора 24/7 и продолжи учиться на сайте или в приложении.
- Курсы
- 76
- Уроки
- 303
Часто задаваемые вопросы
Урок «C2 через HTTPS и туннелирование DNS» бесплатный?
Да — полный текст урока «C2 через HTTPS и туннелирование DNS» бесплатно доступен здесь в веб-версии. Чтобы практиковать его интерактивно (встроенный редактор кода и ИИ-репетитор 24/7) и разблокировать остальной курс Cyber Security Academy, подпишись на CoddyKit PRO. Курс Cyber Security Academy содержит 4 уроков всего.
Чему я научусь в уроке «C2 через HTTPS и туннелирование DNS»?
Обнаруживайте шаблоны beacon, алгоритмы генерации доменов, C2 через DNS-over-HTTPS и командные каналы HTTPS. Ты практикуешь Cyber Security Academy с помощью реального кода, который запускаешь прямо в браузере, и ИИ-репетитор 24/7 отвечает на твои вопросы во время урока.
Нужен ли мне опыт, чтобы начать Cyber Security Academy?
Предыдущий опыт не требуется. Cyber Security Academy на CoddyKit структурирован для всех уровней — от новичков до продвинутых, поэтому ты можешь начать отсюда или с самого начала и учиться в своем темпе. Это урок 3 из 4.
Сколько времени занимает урок «C2 через HTTPS и туннелирование DNS»?
Большинство уроков CoddyKit занимают около 5–10 минут. Каждый из них компактный и интерактивный, поэтому ты постоянно делаешь прогресс и продолжаешь с того же места в веб-версии и приложении.
Можно ли писать и запускать код в этом уроке Cyber Security Academy?
Да. Каждый урок Cyber Security Academy включает встроенный редактор кода, поэтому ты пишешь и запускаешь реальный код прямо в браузере и получаешь моментальную обратную связь от AI — локальная установка не требуется.
Все уроки этого курса
- Жизненный цикл APT: от первоначального доступа до вывода данных
- Безфайловые вредоносные программы и методы работы в памяти
- C2 через HTTPS и туннелирование DNS
- Атрибуция угроз и отслеживание кампаний