Sie kann dedizierte Server, Relays, Peer-to-Peer-Netzwerke, kompromittierte Infrastruktur oder legitime Onlinedienste nutzen. C2 ist eine Rolle und ein Verhalten, nicht ein Protokoll, eine Adresse, ein Werkzeug oder eine generische ausgehende Verbindung.
Ein Implantat kann die Infrastruktur periodisch kontaktieren, eine Sitzung offen halten, Aufgaben über einen gemeinsamen Ort abrufen oder Einweganweisungen empfangen. Der Verkehr kann gängige Anwendungsprotokolle, Verschlüsselung, Proxys und wechselnde Ziele nutzen, um erwarteter Aktivität zu ähneln. Die Untersuchung verbindet daher Kommunikationsmuster mit Prozess-, Identitäts-, Konfigurations- und Aufgabenbeweisen.
Wichtigste Punkte
Operative FunktionenC2 kann Befehle und Konfiguration liefern, zusätzliche Komponenten übertragen, viele Bots koordinieren, Timing oder Infrastruktur ändern sowie Ausführungsergebnisse oder gesammelte Informationen entgegennehmen.
ArchitekturController, Umleitungen, Proxys, kompromittierte Relays, Dead-Drop-Orte, Peer-Beziehungen, Ausweichpfade und die Systeme abbilden, die sie auflösen oder hosten — ohne einen einzelnen zentralen Server anzunehmen.
Erkennung und AbgrenzungUngewöhnliches Timing, Ziele, Protokollverhalten, Prozessabstammung, Domain- oder Zertifikatshistorie, Endpunktereignisse und bekannte Infrastruktur korrelieren; validieren, ob die Kommunikation einen freigegebenen Eigentümer und Zweck hat.
Wichtige EinschränkungBeacon-artiges Timing, Verschlüsselung, dynamische Domains oder Verkehr zu einem Cloud-Dienst können allesamt legitim sein. Das Blockieren eines Ziels kann einen Fallback aufdecken oder Beweise unterbrechen, ohne das Implantat, die gestohlene Identität, Persistenz oder andere betroffene Systeme zu entfernen.