เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
ทำความเข้าใจสถาปัตยกรรมของตัวรับการเชื่อมต่อและเอเจนต์ การกำหนดค่า beacon และขั้นตอนการทำงานของผู้ปฏิบัติการในเฟรมเวิร์ก C2
เฟรมเวิร์ก C2: Cobalt Strike และ Sliver เป็นบทเรียน Cyber Security Academy ฟรีบน CoddyKit นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน คุณสามารถอ่านบทเรียนทั้งหมดด้านล่างฟรี — จากนั้นลองปฏิบัติด้วยตัวคุณเองในเบราว์เซอร์พร้อมตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7 บทเรียนนี้เป็นส่วนหนึ่งของเส้นทางการเรียน Cyber Security Academy และความก้าวหน้าของคุณจะซิงค์ข้ามเว็บและแอป CoddyKit คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
เฟรมเวิร์ก C2 คืออะไร
เฟรมเวิร์กการสั่งการและควบคุม (C2) คือแพลตฟอร์มสำหรับจัดการระบบที่ถูกโจมตีระหว่างปฏิบัติการของทีมเรดทีม โดยมีช่องทางสื่อสารระหว่างผู้ปฏิบัติงานกับโปรแกรมฝังตัว การจัดการงาน โมดูลหลังการเจาะระบบ และการบันทึกข้อมูล
Cobalt Strike
Cobalt Strike คือเฟรมเวิร์ก C2 เชิงพาณิชย์ที่มีการใช้งานแพร่หลายที่สุด ฟีเจอร์สำคัญมีดังนี้:
- โปรไฟล์ C2 แบบปรับแต่งได้ (ปรับแต่งการรับส่งข้อมูลเครือข่ายให้กลมกลืนกับการรับส่งข้อมูลทั่วไป)
- โปรแกรมฝังตัว Beacon (การสื่อสารผ่าน HTTP, HTTPS, DNS, SMB)
- เซิร์ฟเวอร์ทีมสำหรับการทำงานร่วมกันของผู้ปฏิบัติงานหลายคน
- Aggressor Script สำหรับทำงานอัตโนมัติ
ผู้คุกคามจริงมักนำไปใช้ในทางที่ผิด — โปรดจดจำสิ่งนี้ในการสืบสวน IR
Beacon ของ Cobalt Strike
เพย์โหลด Beacon รองรับสิ่งต่อไปนี้:
- ช่วงเวลาพักพร้อมความคลาดเคลื่อนแบบสุ่ม (หลบเลี่ยงการตรวจจับที่อาศัยเวลา)
- การสื่อสารที่เข้ารหัส
- การทำงานในหน่วยความจำ (ไม่มีไฟล์บนดิสก์)
- พร็อกซี SOCKS ผ่านโฮสต์ที่ถูกโจมตี
Sliver: ทางเลือกแบบโอเพนซอร์ส
Sliver (BishopFox) เป็นกรอบงานระบบสั่งการและควบคุมแบบโอเพนซอร์สที่ใช้งานได้ฟรี:
- รองรับช่องทาง mTLS, HTTP/S, DNS และ WireGuard
- สร้างอิมแพลนต์ด้วย Go ได้ (ข้ามแพลตฟอร์ม)
- มีการทำให้โค้ดของอิมแพลนต์สับสนในตัว (Garble)
- รองรับผู้ควบคุมหลายคน
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMeterpreter ของ Metasploit เทียบกับระบบสั่งการและควบคุมเฉพาะทาง
Meterpreter ของ Metasploit เป็นระบบสั่งการและควบคุมพื้นฐาน แต่กรอบงานเฉพาะทางอย่าง Cobalt Strike และ Sliver มีความสามารถดังนี้:
- ความปลอดภัยในการปฏิบัติงานดีกว่า (โปรโตคอลที่ปรับเปลี่ยนได้หรือกำหนดเอง)
- รองรับผู้ควบคุมหลายคน
- การดำเนินการหลังการเจาะระบบที่ซับซ้อนกว่า
- การบันทึกข้อมูลและการจัดทำรายงานสำหรับการปฏิบัติงานของทีมสีแดง
โครงสร้างพื้นฐานของระบบสั่งการและควบคุม
ความปลอดภัยในการปฏิบัติงานสำหรับโครงสร้างพื้นฐานของระบบสั่งการและควบคุม:
- ใช้ตัวเปลี่ยนเส้นทาง (nginx) เพื่อซ่อนเซิร์ฟเวอร์ระบบสั่งการและควบคุมที่แท้จริง
- การบังหน้าด้วยโดเมน (กำหนดเส้นทางผ่าน CDN เพื่อซ่อนโดเมนระบบสั่งการและควบคุม)
- จัดหาโดเมนที่ดูน่าเชื่อถือ (จัดหมวดหมู่โดยตัวกรองเว็บ)
- ใช้โครงสร้างพื้นฐานแยกกันสำหรับการปฏิบัติงานแต่ละครั้ง
การตรวจจับการรับส่งข้อมูลของระบบสั่งการและควบคุม
ทีมฝ่ายป้องกันตรวจจับระบบสั่งการและควบคุมได้จาก:
- สตริงตัวแทนผู้ใช้ HTTP หรือส่วนหัวที่ผิดปกติ
- ช่วงเวลาการส่งสัญญาณที่เป็นระยะ (การเชื่อมต่อขาออกอย่างสม่ำเสมอ)
- การสอบถาม DNS ไปยังโดเมนที่จดทะเบียนใหม่หรือมีชื่อเสียงต่ำ
- กฎ Yara ที่ตรงกับลายเซ็นของ Cobalt Strike หรือ Sliver
- การสแกนหน่วยความจำเพื่อหารูปแบบอิมแพลนต์ที่รู้จัก
โมดูลหลังการเจาะระบบ
ความสามารถหลังการเจาะระบบที่พบได้ทั่วไปของระบบสั่งการและควบคุม:
- การดึงข้อมูลประจำตัว (การผสานรวม Mimikatz)
- การเคลื่อนที่ด้านข้าง (WMI, PSExec, SMB)
- การคงอยู่ในระบบ (งานตามกำหนดเวลา คีย์รีจิสทรี)
- การจับภาพหน้าจอ โปรแกรมบันทึกแป้นพิมพ์ เครื่องมือเรียกดูไฟล์
- การใช้โฮสต์ที่ถูกบุกรุกเป็นจุดผ่าน
โปรไฟล์ระบบสั่งการและควบคุมแบบปรับเปลี่ยนได้
โปรไฟล์ระบบสั่งการและควบคุมแบบปรับเปลี่ยนได้ของ Cobalt Strike ใช้ปรับแต่งการรับส่งข้อมูลของบีคอนให้เลียนแบบแอปพลิเคชันที่ถูกต้องตามปกติ (Slack, Teams, OneDrive) ระบบป้องกันเครือข่ายจะจับคู่ลายเซ็นกับโปรไฟล์เริ่มต้น — โปรไฟล์แบบกำหนดเองจึงหลบเลี่ยงลายเซ็นเหล่านี้ได้
การใช้งานอย่างมีจริยธรรมและการอนุญาต
กรอบงานระบบสั่งการและควบคุมเป็นเครื่องมือทดสอบการเจาะระบบที่ถูกต้องตามกฎหมาย และต้องได้รับอนุญาตเป็นลายลักษณ์อักษรอย่างชัดเจน การใช้กรอบงานระบบสั่งการและควบคุมกับเป้าหมายที่ไม่ได้รับอนุญาตเป็นความผิดอาญาตามกฎหมายของรัฐบาลกลาง โปรดตรวจสอบให้แน่ใจว่ากติกาการปฏิบัติงานระบุสิ่งต่อไปนี้ไว้อย่างชัดเจน:
- ขอบเขตของระบบที่ถูกบุกรุกซึ่งอนุญาตให้ดำเนินการได้
- ข้อจำกัดในการนำข้อมูลออกจากระบบ
- เป้าหมายที่อยู่นอกขอบเขต
การระบุระบบสั่งการและควบคุมในการสืบสวน
ทีม IR มองหา:
- ความสัมพันธ์ระหว่างกระบวนการแม่กับกระบวนการลูกที่ผิดปกติ (Word เรียกใช้ PowerShell)
- LOLBins ที่สร้างการเชื่อมต่อเครือข่ายภายนอก
- คำสั่ง PowerShell ที่เข้ารหัสไว้ในบันทึกเหตุการณ์
- งานตามกำหนดเวลาหรือบริการที่มีชื่อผิดปกติ
- ลายน้ำของ Cobalt Strike ในหน่วยความจำ (รหัสทีม ID ในบีคอน)
ตรวจสอบอย่างรวดเร็ว: กรอบงานระบบสั่งการและควบคุม
คุณลักษณะใดของ Cobalt Strike ที่ช่วยให้ผู้ควบคุมปรับแต่งการรับส่งข้อมูลเครือข่ายของบีคอนให้เลียนแบบบริการที่ถูกต้องตามปกติและหลบเลี่ยงการตรวจจับได้
สรุปบทเรียน
กรอบงานระบบสั่งการและควบคุม (Cobalt Strike, Sliver) ใช้จัดการอิมแพลนต์บนระบบที่ถูกบุกรุกผ่านช่องทางเข้ารหัส พร้อมโมดูลหลังการเจาะระบบและการรองรับผู้ควบคุมหลายคน โปรไฟล์ระบบสั่งการและควบคุมแบบปรับเปลี่ยนได้ช่วยหลบเลี่ยงการตรวจจับด้วยการเลียนแบบการรับส่งข้อมูลที่ถูกต้องตามปกติ การตรวจจับทำได้จากช่วงเวลาการส่งสัญญาณ DNS ที่ผิดปกติ และลายเซ็น Yara ต้องมีการอนุญาตเป็นลายลักษณ์อักษรเสมอ — การใช้งานในทางที่ผิดเป็นความผิดอาญา
เรียนรู้ Cyber Security Academy ด้วย AI tutor — ฟรี
เขียนและเรียกใช้โค้ดจริงในเบราว์เซอร์ของคุณ รับความช่วยเหลือทันทีจาก AI tutor 24/7 และเรียนรู้ต่อจากที่คุณหยุดบนเว็บหรือในแอป
- คอร์ส
- 76
- บทเรียน
- 303
คำถามที่พบบ่อย
บทเรียน “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver” ฟรีหรือไม่
ใช่ — ข้อความเต็มของ “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver” ฟรีให้อ่านที่นี่บนเว็บ เพื่อปฏิบัติแบบโต้ตอบ (ตัวแก้ไขโค้ดในตัวและติวเตอร์ AI ตลอด 24/7) และปลดล็อคส่วนที่เหลือของคอร์ส Cyber Security Academy ให้อัปเกรดเป็น CoddyKit PRO คอร์ส Cyber Security Academy มีบทเรียนทั้งหมด 4 บทเรียน
คุณจะเรียนรู้อะไรในบทเรียน “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver”
ทำความเข้าใจสถาปัตยกรรมของตัวรับการเชื่อมต่อและเอเจนต์ การกำหนดค่า beacon และขั้นตอนการทำงานของผู้ปฏิบัติการในเฟรมเวิร์ก C2 คุณปฏิบัติ Cyber Security Academy ด้วยโค้ดที่ใช้งานได้จริงที่คุณเรียกใช้โดยตรงในเบราว์เซอร์ และติวเตอร์ AI ตลอด 24/7 ตอบคำถามของคุณขณะที่คุณไปผ่านบทเรียน
คุณต้องมีประสบการณ์ก่อนที่จะเริ่มเรียน Cyber Security Academy หรือไม่
ไม่จำเป็นต้องมีประสบการณ์มาก่อน Cyber Security Academy บน CoddyKit ออกแบบมาสำหรับผู้เริ่มต้นไปจนถึงผู้เรียนขั้นสูง คุณสามารถเริ่มต้นที่นี่หรือเริ่มจากตัวแรกและเรียนด้วยความเร็วของคุณเอง นี่คือบทเรียนที่ 1 จากทั้งหมด 4 บทเรียน
บทเรียน “เฟรมเวิร์ก C2: Cobalt Strike และ Sliver” ใช้เวลานานแค่ไหน
บทเรียน CoddyKit ส่วนใหญ่ใช้เวลาประมาณ 5–10 นาที แต่ละบทเรียนจึงสั้นและเป็นแบบโต้ตอบ คุณสามารถก้าวหน้าอย่างต่อเนื่องและกลับมาเรียนต่อจากตรงที่เพิ่งหยุดบนเว็บและแอปได้เลย
ฉันเขียนและรันโค้ดในบทเรียน Cyber Security Academy นี้ได้ไหม
ได้ บทเรียน Cyber Security Academy ทุกบทมีตัวแก้ไขโค้ดในตัว คุณจึงเขียนและรันโค้ดจริงได้เลยในเบราว์เซอร์ และได้รับข้อเสนอแนะจาก AI ในทันที — ไม่ต้องติดตั้งในเครื่องของคุณ
บทเรียนทั้งหมดในหลักสูตรนี้
- เฟรมเวิร์ก C2: Cobalt Strike และ Sliver
- ไบนารีที่ใช้ประโยชน์จากเครื่องมือในระบบ (LOLBins)
- เทคนิคการเคลื่อนที่ภายในเครือข่าย
- การเขียนรายงานเรดทีม