Cyber Security Academy · บทเรียน

เฟรมเวิร์ก C2: Cobalt Strike และ Sliver

ทำความเข้าใจสถาปัตยกรรมของตัวรับการเชื่อมต่อและเอเจนต์ การกำหนดค่า beacon และขั้นตอนการทำงานของผู้ปฏิบัติการในเฟรมเวิร์ก C2

บทเรียน 1 จาก 413 ขั้นตอน

เฟรมเวิร์ก C2: Cobalt Strike และ Sliver เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

เฟรมเวิร์ก C2 คืออะไร

เฟรมเวิร์กการสั่งการและควบคุม (C2) คือแพลตฟอร์มสำหรับจัดการระบบที่ถูกโจมตีระหว่างปฏิบัติการของทีมเรดทีม โดยมีช่องทางสื่อสารระหว่างผู้ปฏิบัติงานกับโปรแกรมฝังตัว การจัดการงาน โมดูลหลังการเจาะระบบ และการบันทึกข้อมูล

Cobalt Strike

Cobalt Strike คือเฟรมเวิร์ก C2 เชิงพาณิชย์ที่มีการใช้งานแพร่หลายที่สุด ฟีเจอร์สำคัญมีดังนี้:

  • โปรไฟล์ C2 แบบปรับแต่งได้ (ปรับแต่งการรับส่งข้อมูลเครือข่ายให้กลมกลืนกับการรับส่งข้อมูลทั่วไป)
  • โปรแกรมฝังตัว Beacon (การสื่อสารผ่าน HTTP, HTTPS, DNS, SMB)
  • เซิร์ฟเวอร์ทีมสำหรับการทำงานร่วมกันของผู้ปฏิบัติงานหลายคน
  • Aggressor Script สำหรับทำงานอัตโนมัติ

ผู้คุกคามจริงมักนำไปใช้ในทางที่ผิด — โปรดจดจำสิ่งนี้ในการสืบสวน IR

Beacon ของ Cobalt Strike

เพย์โหลด Beacon รองรับสิ่งต่อไปนี้:

  • ช่วงเวลาพักพร้อมความคลาดเคลื่อนแบบสุ่ม (หลบเลี่ยงการตรวจจับที่อาศัยเวลา)
  • การสื่อสารที่เข้ารหัส
  • การทำงานในหน่วยความจำ (ไม่มีไฟล์บนดิสก์)
  • พร็อกซี SOCKS ผ่านโฮสต์ที่ถูกโจมตี

Sliver: ทางเลือกแบบโอเพนซอร์ส

Sliver (BishopFox) เป็นกรอบงานระบบสั่งการและควบคุมแบบโอเพนซอร์สที่ใช้งานได้ฟรี:

  • รองรับช่องทาง mTLS, HTTP/S, DNS และ WireGuard
  • สร้างอิมแพลนต์ด้วย Go ได้ (ข้ามแพลตฟอร์ม)
  • มีการทำให้โค้ดของอิมแพลนต์สับสนในตัว (Garble)
  • รองรับผู้ควบคุมหลายคน
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Meterpreter ของ Metasploit เทียบกับระบบสั่งการและควบคุมเฉพาะทาง

Meterpreter ของ Metasploit เป็นระบบสั่งการและควบคุมพื้นฐาน แต่กรอบงานเฉพาะทางอย่าง Cobalt Strike และ Sliver มีความสามารถดังนี้:

  • ความปลอดภัยในการปฏิบัติงานดีกว่า (โปรโตคอลที่ปรับเปลี่ยนได้หรือกำหนดเอง)
  • รองรับผู้ควบคุมหลายคน
  • การดำเนินการหลังการเจาะระบบที่ซับซ้อนกว่า
  • การบันทึกข้อมูลและการจัดทำรายงานสำหรับการปฏิบัติงานของทีมสีแดง

โครงสร้างพื้นฐานของระบบสั่งการและควบคุม

ความปลอดภัยในการปฏิบัติงานสำหรับโครงสร้างพื้นฐานของระบบสั่งการและควบคุม:

  • ใช้ตัวเปลี่ยนเส้นทาง (nginx) เพื่อซ่อนเซิร์ฟเวอร์ระบบสั่งการและควบคุมที่แท้จริง
  • การบังหน้าด้วยโดเมน (กำหนดเส้นทางผ่าน CDN เพื่อซ่อนโดเมนระบบสั่งการและควบคุม)
  • จัดหาโดเมนที่ดูน่าเชื่อถือ (จัดหมวดหมู่โดยตัวกรองเว็บ)
  • ใช้โครงสร้างพื้นฐานแยกกันสำหรับการปฏิบัติงานแต่ละครั้ง

การตรวจจับการรับส่งข้อมูลของระบบสั่งการและควบคุม

ทีมฝ่ายป้องกันตรวจจับระบบสั่งการและควบคุมได้จาก:

  • สตริงตัวแทนผู้ใช้ HTTP หรือส่วนหัวที่ผิดปกติ
  • ช่วงเวลาการส่งสัญญาณที่เป็นระยะ (การเชื่อมต่อขาออกอย่างสม่ำเสมอ)
  • การสอบถาม DNS ไปยังโดเมนที่จดทะเบียนใหม่หรือมีชื่อเสียงต่ำ
  • กฎ Yara ที่ตรงกับลายเซ็นของ Cobalt Strike หรือ Sliver
  • การสแกนหน่วยความจำเพื่อหารูปแบบอิมแพลนต์ที่รู้จัก

โมดูลหลังการเจาะระบบ

ความสามารถหลังการเจาะระบบที่พบได้ทั่วไปของระบบสั่งการและควบคุม:

  • การดึงข้อมูลประจำตัว (การผสานรวม Mimikatz)
  • การเคลื่อนที่ด้านข้าง (WMI, PSExec, SMB)
  • การคงอยู่ในระบบ (งานตามกำหนดเวลา คีย์รีจิสทรี)
  • การจับภาพหน้าจอ โปรแกรมบันทึกแป้นพิมพ์ เครื่องมือเรียกดูไฟล์
  • การใช้โฮสต์ที่ถูกบุกรุกเป็นจุดผ่าน

โปรไฟล์ระบบสั่งการและควบคุมแบบปรับเปลี่ยนได้

โปรไฟล์ระบบสั่งการและควบคุมแบบปรับเปลี่ยนได้ของ Cobalt Strike ใช้ปรับแต่งการรับส่งข้อมูลของบีคอนให้เลียนแบบแอปพลิเคชันที่ถูกต้องตามปกติ (Slack, Teams, OneDrive) ระบบป้องกันเครือข่ายจะจับคู่ลายเซ็นกับโปรไฟล์เริ่มต้น — โปรไฟล์แบบกำหนดเองจึงหลบเลี่ยงลายเซ็นเหล่านี้ได้

การใช้งานอย่างมีจริยธรรมและการอนุญาต

กรอบงานระบบสั่งการและควบคุมเป็นเครื่องมือทดสอบการเจาะระบบที่ถูกต้องตามกฎหมาย และต้องได้รับอนุญาตเป็นลายลักษณ์อักษรอย่างชัดเจน การใช้กรอบงานระบบสั่งการและควบคุมกับเป้าหมายที่ไม่ได้รับอนุญาตเป็นความผิดอาญาตามกฎหมายของรัฐบาลกลาง โปรดตรวจสอบให้แน่ใจว่ากติกาการปฏิบัติงานระบุสิ่งต่อไปนี้ไว้อย่างชัดเจน:

  • ขอบเขตของระบบที่ถูกบุกรุกซึ่งอนุญาตให้ดำเนินการได้
  • ข้อจำกัดในการนำข้อมูลออกจากระบบ
  • เป้าหมายที่อยู่นอกขอบเขต

การระบุระบบสั่งการและควบคุมในการสืบสวน

ทีม IR มองหา:

  • ความสัมพันธ์ระหว่างกระบวนการแม่กับกระบวนการลูกที่ผิดปกติ (Word เรียกใช้ PowerShell)
  • LOLBins ที่สร้างการเชื่อมต่อเครือข่ายภายนอก
  • คำสั่ง PowerShell ที่เข้ารหัสไว้ในบันทึกเหตุการณ์
  • งานตามกำหนดเวลาหรือบริการที่มีชื่อผิดปกติ
  • ลายน้ำของ Cobalt Strike ในหน่วยความจำ (รหัสทีม ID ในบีคอน)

ตรวจสอบอย่างรวดเร็ว: กรอบงานระบบสั่งการและควบคุม

คุณลักษณะใดของ Cobalt Strike ที่ช่วยให้ผู้ควบคุมปรับแต่งการรับส่งข้อมูลเครือข่ายของบีคอนให้เลียนแบบบริการที่ถูกต้องตามปกติและหลบเลี่ยงการตรวจจับได้

สรุปบทเรียน

กรอบงานระบบสั่งการและควบคุม (Cobalt Strike, Sliver) ใช้จัดการอิมแพลนต์บนระบบที่ถูกบุกรุกผ่านช่องทางเข้ารหัส พร้อมโมดูลหลังการเจาะระบบและการรองรับผู้ควบคุมหลายคน โปรไฟล์ระบบสั่งการและควบคุมแบบปรับเปลี่ยนได้ช่วยหลบเลี่ยงการตรวจจับด้วยการเลียนแบบการรับส่งข้อมูลที่ถูกต้องตามปกติ การตรวจจับทำได้จากช่วงเวลาการส่งสัญญาณ DNS ที่ผิดปกติ และลายเซ็น Yara ต้องมีการอนุญาตเป็นลายลักษณ์อักษรเสมอ — การใช้งานในทางที่ผิดเป็นความผิดอาญา

เริ่มต้นได้ฟรี

เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี

เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป

คอร์ส
76
บทเรียน
303

คำถามที่พบบ่อย

บทเรียน “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver” ฟรีหรือไม่

ใช่ — ข้อความเต็มของ “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน

คุณจะเรียนรู้อะไรในบทเรียน “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver”

ทำความเข้าใจสถาปัตยกรรมของตัวรับการเชื่อมต่อและเอเจนต์ การกำหนดค่า beacon และขั้นตอนการทำงานของผู้ปฏิบัติการในเฟรมเวิร์ก C2 คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน

คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่

ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน

บทเรียน “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver” ใช้เวลานานแค่ไหน

บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย

ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม

ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ

บทเรียนทั้งหมดในหลักสูตรนี้

  1. เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
  2. ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
  3. เทคนิคการเคลื่อนที่ภายในเครือข่าย
  4. การเขียนรายงานเรดทีม
← กลับไปที่ Cyber Security Academy