C2 框架:Cobalt Strike 与 Sliver
了解 C2 框架中的监听器/代理架构、信标配置和操作员工作流程。
C2 框架:Cobalt Strike 与 Sliver 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 1 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是 C2 框架
命令与控制(C2)框架是在红队行动期间管理受入侵系统的平台。它提供操作人员与植入程序之间的通信信道、任务管理、后渗透模块和日志记录功能。
Cobalt Strike
Cobalt Strike 是使用最广泛的商业 C2 框架。其功能包括:
- 可变 C2 配置文件(自定义网络流量,使其融入正常流量)
- Beacon 植入程序(支持 HTTP、HTTPS、DNS、SMB 通信)
- 用于多操作人员协作的团队服务器
- 用于自动化的 Aggressor Script
真实的威胁行为者经常滥用它 — 在事件响应调查中请注意识别它。
Cobalt Strike Beacon
Beacon 载荷支持:
- 带抖动的休眠间隔(躲避基于计时的检测)
- 加密通信
- 内存中执行(磁盘上没有文件)
- 通过受入侵主机建立 SOCKS 代理
Sliver:开源替代方案
Sliver(BishopFox)是一款免费、开源的命令与控制框架:
- 支持 mTLS、HTTP/S、DNS 和 WireGuard 通道
- 使用 Go 生成植入程序(跨平台)
- 内置植入程序混淆功能(Garble)
- 支持多人协作
# Generate a Sliver implant:
generate --mtls your.c2server.com:443 --os linux --save ./implantMetasploit Meterpreter 与专用命令与控制框架
Metasploit 的 Meterpreter 是一种基础命令与控制工具,但 Cobalt Strike 和 Sliver 等专用框架提供了:
- 更好的操作安全性(可塑协议和自定义协议)
- 支持多名操作员
- 更复杂的后渗透功能
- 用于红队行动的日志记录和报告功能
命令与控制基础设施
命令与控制基础设施的操作安全措施:
- 使用重定向器(nginx)隐藏真正的命令与控制服务器
- 使用域前置(通过 CDN 路由以隐藏命令与控制域名)
- 获取看起来合法的域名(并使其通过网络过滤器的分类)
- 每次行动使用独立的基础设施
命令与控制流量的检测
蓝队通过以下方式检测命令与控制流量:
- 异常的 HTTP 用户代理字符串或标头
- 周期性的信标间隔(规律的出站连接)
- 查询新注册域名或低信誉域名的 DNS 请求
- 匹配 Cobalt Strike 或 Sliver 特征的 Yara 规则
- 扫描内存中的已知植入程序特征
后渗透模块
常见的命令与控制后渗透功能:
- 凭据转储(集成 Mimikatz)
- 横向移动(WMI、PSExec、SMB)
- 持久化(计划任务、注册表项)
- 屏幕截图、键盘记录器、文件浏览器
- 通过已攻陷的主机进行跳转
可塑性命令与控制配置文件
Cobalt Strike 的可塑性命令与控制配置文件可以自定义信标流量,使其模仿合法应用程序(Slack、Teams、OneDrive)。网络防御会根据默认配置文件进行特征匹配,而自定义配置文件可以规避这些特征。
道德使用与授权
命令与控制框架是合法的渗透测试工具,但需要明确的书面授权。未经授权而针对目标使用命令与控制框架属于联邦犯罪。请确保行动规则清楚定义:
- 允许攻陷的系统范围
- 数据窃取限制
- 范围之外的目标
调查中识别命令与控制
IR 团队会查找:
- 异常的父子进程关系(Word 生成 PowerShell)
- 发起外部网络连接的 LOLBins
- 事件日志中的编码 PowerShell 命令
- 名称异常的计划任务或服务
- 内存中的 Cobalt Strike 水印(Beacon 中的 Team ID)
快速检查:命令与控制框架
Cobalt Strike 的哪项功能可以让操作员自定义信标网络流量,使其模仿合法服务并规避检测?
课程回顾
命令与控制框架(Cobalt Strike、Sliver)通过加密通道、后渗透模块和多操作员支持来管理已攻陷系统上的植入程序。可塑性命令与控制配置文件通过模仿合法流量来规避检测。检测重点包括:信标间隔、异常 DNS 请求和 Yara 特征。始终需要书面授权——滥用属于犯罪行为。
常见问题解答
「C2 框架:Cobalt Strike 与 Sliver」课时是免费的吗?
是的 — 「C2 框架:Cobalt Strike 与 Sliver」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「C2 框架:Cobalt Strike 与 Sliver」这节课中我会学到什么?
了解 C2 框架中的监听器/代理架构、信标配置和操作员工作流程。 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 1 节课,共 4 节。
「C2 框架:Cobalt Strike 与 Sliver」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。
此课程中的所有课时
- C2 框架:Cobalt Strike 与 Sliver
- 借地生存二进制文件(LOLBins)
- 横向移动技术
- 红队报告撰写