0Pricing
Cyber Security Academy · 课时

C2 框架:Cobalt Strike 与 Sliver

了解 C2 框架中的监听器/代理架构、信标配置和操作员工作流程。

C2 框架:Cobalt Strike 与 Sliver 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。

什么是 C2 框架

命令与控制(C2)框架是在红队行动期间管理受入侵系统的平台。它提供操作人员与植入程序之间的通信信道、任务管理、后渗透模块和日志记录功能。

Cobalt Strike

Cobalt Strike 是使用最广泛的商业 C2 框架。其功能包括:

  • 可变 C2 配置文件(自定义网络流量,使其融入正常流量)
  • Beacon 植入程序(支持 HTTP、HTTPS、DNS、SMB 通信)
  • 用于多操作人员协作的团队服务器
  • 用于自动化的 Aggressor Script

真实的威胁行为者经常滥用它 — 在事件响应调查中请注意识别它。

Cobalt Strike Beacon

Beacon 载荷支持:

  • 带抖动的休眠间隔(躲避基于计时的检测)
  • 加密通信
  • 内存中执行(磁盘上没有文件)
  • 通过受入侵主机建立 SOCKS 代理

Sliver:开源替代方案

Sliver(BishopFox)是一款免费、开源的命令与控制框架:

  • 支持 mTLS、HTTP/S、DNS 和 WireGuard 通道
  • 使用 Go 生成植入程序(跨平台)
  • 内置植入程序混淆功能(Garble)
  • 支持多人协作
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implant

Metasploit Meterpreter 与专用命令与控制框架

Metasploit 的 Meterpreter 是一种基础命令与控制工具,但 Cobalt Strike 和 Sliver 等专用框架提供了:

  • 更好的操作安全性(可塑协议和自定义协议)
  • 支持多名操作员
  • 更复杂的后渗透功能
  • 用于红队行动的日志记录和报告功能

命令与控制基础设施

命令与控制基础设施的操作安全措施:

  • 使用重定向器(nginx)隐藏真正的命令与控制服务器
  • 使用域前置(通过 CDN 路由以隐藏命令与控制域名)
  • 获取看起来合法的域名(并使其通过网络过滤器的分类)
  • 每次行动使用独立的基础设施

命令与控制流量的检测

蓝队通过以下方式检测命令与控制流量:

  • 异常的 HTTP 用户代理字符串或标头
  • 周期性的信标间隔(规律的出站连接)
  • 查询新注册域名或低信誉域名的 DNS 请求
  • 匹配 Cobalt Strike 或 Sliver 特征的 Yara 规则
  • 扫描内存中的已知植入程序特征

后渗透模块

常见的命令与控制后渗透功能:

  • 凭据转储(集成 Mimikatz)
  • 横向移动(WMI、PSExec、SMB)
  • 持久化(计划任务、注册表项)
  • 屏幕截图、键盘记录器、文件浏览器
  • 通过已攻陷的主机进行跳转

可塑性命令与控制配置文件

Cobalt Strike 的可塑性命令与控制配置文件可以自定义信标流量,使其模仿合法应用程序(Slack、Teams、OneDrive)。网络防御会根据默认配置文件进行特征匹配,而自定义配置文件可以规避这些特征。

道德使用与授权

命令与控制框架是合法的渗透测试工具,但需要明确的书面授权。未经授权而针对目标使用命令与控制框架属于联邦犯罪。请确保行动规则清楚定义:

  • 允许攻陷的系统范围
  • 数据窃取限制
  • 范围之外的目标

调查中识别命令与控制

IR 团队会查找:

  • 异常的父子进程关系(Word 生成 PowerShell)
  • 发起外部网络连接的 LOLBins
  • 事件日志中的编码 PowerShell 命令
  • 名称异常的计划任务或服务
  • 内存中的 Cobalt Strike 水印(Beacon 中的 Team ID)

快速检查:命令与控制框架

Cobalt Strike 的哪项功能可以让操作员自定义信标网络流量,使其模仿合法服务并规避检测?

课程回顾

命令与控制框架(Cobalt Strike、Sliver)通过加密通道、后渗透模块和多操作员支持来管理已攻陷系统上的植入程序。可塑性命令与控制配置文件通过模仿合法流量来规避检测。检测重点包括:信标间隔、异常 DNS 请求和 Yara 特征。始终需要书面授权——滥用属于犯罪行为。

常见问题解答

「C2 框架:Cobalt Strike 与 Sliver」课时是免费的吗?

是的 — 「C2 框架:Cobalt Strike 与 Sliver」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。

「C2 框架:Cobalt Strike 与 Sliver」这节课中我会学到什么?

了解 C2 框架中的监听器/代理架构、信标配置和操作员工作流程。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。

学习 Cyber Security Academy 需要有经验吗?

无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。

「C2 框架:Cobalt Strike 与 Sliver」课时需要多长时间?

大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。

我能在这节 Cyber Security Academy 课中编写并运行代码吗?

能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。

此课程中的所有课时

  1. C2 框架:Cobalt Strike 与 Sliver
  2. 借地生存二进制文件(LOLBins)
  3. 横向移动技术
  4. 红队报告撰写
← 返回 Cyber Security Academy