0Pricing
Cyber Security Academy · Ders

C2 Çerçeveleri: Cobalt Strike ve Sliver

C2 çerçevelerinde dinleyici/aracı mimarisini, beacon yapılandırmasını ve operatör iş akışını anlayın.

C2 Çerçeveleri: Cobalt Strike ve Sliver, CoddyKit'te ücretsiz bir Cyber Security Academy dersidir. Bu, 4 dersinin 1. dersidir. Aşağıdan dersin tamamını ücretsiz okuyabilir, sonra tarayıcıda yerleşik kod editörü ve 7/24 yapay zeka koçu ile uygulamalı olarak pratik yapabilirsin. Bu, Cyber Security Academy öğrenme yolunun bir parçasıdır ve ilerlemeniz web ve CoddyKit uygulaması arasında senkronize olur. Cyber Security Academy kursu toplamda 4 dersten oluşur.

C2 Çerçevesi Nedir?

Komuta ve Denetim (C2) çerçevesi, kırmızı takım operasyonları sırasında ele geçirilmiş sistemleri yönetmeye yönelik bir platformdur. Operatör ile implantlar arasında iletişim kanalları, görev yönetimi, istismar sonrası modüller ve günlük kaydı sağlar.

Cobalt Strike

Cobalt Strike, en yaygın kullanılan ticari C2 çerçevesidir. Özellikleri:

  • Değiştirilebilir C2 profilleri (ağ trafiğini ortama uyacak biçimde özelleştirme)
  • Beacon implantı (HTTP, HTTPS, DNS, SMB iletişimleri)
  • Birden fazla operatörün iş birliği yapması için ekip sunucusu
  • Otomasyon için Aggressor Script

Gerçek tehdit aktörleri tarafından sıklıkla kötüye kullanılır — IR incelemelerinde onu tanıyın.

Cobalt Strike Beacon

Beacon yükü şunları destekler:

  • Algılamayı zamanlama tabanlı olarak atlatmak için değişkenlik içeren uyku aralıkları
  • Şifreli iletişim
  • Bellek içi yürütme (diskte dosya bulunmaz)
  • Ele geçirilmiş ana makineler üzerinden SOCKS vekil sunucusu

Sliver: Açık Kaynaklı Alternatif

Sliver (BishopFox), ücretsiz ve açık kaynaklı bir C2 çerçevesidir:

  • mTLS, HTTP/S, DNS ve WireGuard kanallarını destekler
  • Go ile oluşturulan implantlar (platformlar arası)
  • Yerleşik implant gizleme (Garble)
  • Çoklu operatör desteği
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Metasploit Meterpreter ve Özel C2

Metasploit'in Meterpreter'ı temel düzeyde bir C2'dir; ancak Cobalt Strike ve Sliver gibi özel çerçeveler şunları sunar:

  • Daha iyi operasyonel güvenlik (uyarlanabilir/özel protokoller)
  • Çoklu operatör desteği
  • Daha gelişmiş sömürü sonrası yetenekler
  • Kırmızı takım çalışmaları için günlük kaydı ve raporlama

C2 Altyapısı

C2 altyapısı için operasyonel güvenlik:

  • Gerçek C2 sunucusunu gizlemek için yönlendiriciler (nginx) kullanın
  • Alan adı maskeleme (C2 alan adını gizlemek için CDN üzerinden yönlendirin)
  • Meşru görünen, web filtrelerince uygun kategorilere ayrılmış alan adları edinin
  • Her çalışma için ayrı bir altyapı kullanın

C2 Trafiğinin Tespiti

Mavi ekipler C2'yi şu yollarla tespit eder:

  • Olağandışı HTTP User-Agent dizeleri veya üst bilgileri
  • Periyodik sinyal aralıkları (düzenli giden bağlantılar)
  • Yeni kaydedilmiş veya itibarı düşük alan adlarına yönelik DNS sorguları
  • Cobalt Strike/Sliver imzalarıyla eşleşen Yara kuralları
  • Bellekte bilinen implant kalıplarını tarama

Sömürü Sonrası Modüller

Yaygın C2 sömürü sonrası yetenekleri:

  • Kimlik bilgilerini dökme (Mimikatz tümleştirmesi)
  • Yanal hareket (WMI, PSExec, SMB)
  • Kalıcılık (zamanlanmış görevler, kayıt defteri anahtarları)
  • Ekran görüntüsü alma, tuş kaydedici, dosya tarayıcısı
  • Ele geçirilmiş ana bilgisayarlar üzerinden geçiş

Uyarlanabilir C2 Profilleri

Cobalt Strike'ın uyarlanabilir C2 profilleri, işaret trafiğini meşru uygulamaları (Slack, Teams, OneDrive) taklit edecek şekilde özelleştirir. Ağ savunmaları varsayılan profillerle imza eşleştirmesi yapar; özel profiller bu imzalardan kaçınır.

Etik Kullanım ve Yetkilendirme

C2 çerçeveleri, açık yazılı yetkilendirme gerektiren meşru sızma testi araçlarıdır. C2 çerçevelerinin yetkisiz hedeflere karşı kullanılması federal bir suçtur. Etkileşim kurallarının aşağıdakileri açıkça tanımladığından emin olun:

  • İzin verilen ele geçirilmiş sistemlerin kapsamı
  • Veri dışarı aktarma kısıtlamaları
  • Kapsam dışı hedefler

İncelemelerde C2'yi Tanıma

IR ekipleri şunları arar:

  • Olağandışı üst-alt işlem ilişkileri (Word'ün PowerShell'i başlatması)
  • Dış ağ bağlantıları kuran LOLBin'ler
  • Olay günlüklerinde kodlanmış PowerShell komutları
  • Olağandışı adlara sahip zamanlanmış görevler veya hizmetler
  • Bellekte Cobalt Strike filigranları (Beacon'da Team ID)

Hızlı Kontrol: C2 Çerçeveleri

Cobalt Strike'ın hangi özelliği, operatörlerin işaret ağ trafiğini meşru hizmetleri taklit edecek ve tespitten kaçınacak şekilde özelleştirmesine olanak tanır?

Ders Özeti

C2 çerçeveleri (Cobalt Strike, Sliver), şifrelenmiş kanallar, sömürü sonrası modüller ve çoklu operatör desteğiyle ele geçirilmiş sistemlerdeki implantları yönetir. Uyarlanabilir C2 profilleri, meşru trafiği taklit ederek tespitten kaçar. Tespit göstergeleri: sinyal aralıkları, olağandışı DNS, Yara imzaları. Her zaman yazılı yetkilendirme gerekir; kötüye kullanım suçtur.

Sıkça Sorulan Sorular

“C2 Çerçeveleri: Cobalt Strike ve Sliver” dersi ücretsiz mi?

Evet — “C2 Çerçeveleri: Cobalt Strike ve Sliver” dersin tüm metni burada web'de ücretsiz olarak okunabilir. Etkileşimli olarak pratik yapmak (yerleşik kod editörü ve 7/24 yapay zeka koçu) ve Cyber Security Academy kursunun geri kalanını açmak için CoddyKit PRO'ya yükselt. Cyber Security Academy kursu toplamda 4 dersten oluşur.

“C2 Çerçeveleri: Cobalt Strike ve Sliver” dersinde ne öğreneceğim?

C2 çerçevelerinde dinleyici/aracı mimarisini, beacon yapılandırmasını ve operatör iş akışını anlayın. Cyber Security Academy ile uygulamalı kodu tarayıcıda doğrudan çalıştırarak pratik yaparsın ve 7/24 yapay zeka koçu dersi çalışırken sorularını yanıtlar.

Cyber Security Academy öğrenmeye başlamak için deneyim gerekli mi?

Önceden deneyim gerekmez. CoddyKit'te Cyber Security Academy, başlangıçtan ileri seviyeye kadar yapılandırıldığı için buradan başlayabilir veya başından başlayıp kendi hızında ilerleme yapabilirsin. Bu, 4 dersinin 1. dersidir.

“C2 Çerçeveleri: Cobalt Strike ve Sliver” dersi ne kadar sürer?

Çoğu CoddyKit dersi yaklaşık 5–10 dakika sürer. Her biri kısa ve etkileşimli olduğu için sabit ilerleme yaparsın ve web ile uygulama arasında tam olarak bıraktığın yerden devam edebilirsin.

Bu Cyber Security Academy dersinde kod yazıp çalıştırabilir miyim?

Evet. Her Cyber Security Academy dersi yerleşik bir kod editörü içerir, bu sayede tarayıcıda gerçek kod yazıp çalıştırabilir ve anlık yapay zeka geri bildirimi alırsın — yerel kurulum gerekli değildir.

Bu kursun tüm dersleri

  1. C2 Çerçeveleri: Cobalt Strike ve Sliver
  2. Living-Off-the-Land İkili Dosyaları (LOLBins)
  3. Yanal Hareket Teknikleri
  4. Kırmızı Ekip Raporu Yazma
← Cyber Security Academy Sayfasına Dön