# Was ist Command and Control (C2)?

> Command and Control (C2) ist die Kommunikations- und Koordinationsfunktion des Angreifers, über die kompromittierte Systeme, Konten oder Dienste Anweisungen empfangen und Status, Ergebnisse oder Daten zurückliefern.

- Kanonische URL: https://yellowcube.eu/de/glossary/command-and-control/
- Herausgeber: Yellow Cube
- Sprache: de
- Kontakt: hello@yellowcube.eu

## Inhalt

Sie kann dedizierte Server, Relays, Peer-to-Peer-Netzwerke, kompromittierte Infrastruktur oder legitime Onlinedienste nutzen. C2 ist eine Rolle und ein Verhalten, nicht ein Protokoll, eine Adresse, ein Werkzeug oder eine generische ausgehende Verbindung.

Ein Implantat kann die Infrastruktur periodisch kontaktieren, eine Sitzung offen halten, Aufgaben über einen gemeinsamen Ort abrufen oder Einweganweisungen empfangen. Der Verkehr kann gängige Anwendungsprotokolle, Verschlüsselung, Proxys und wechselnde Ziele nutzen, um erwarteter Aktivität zu ähneln. Die Untersuchung verbindet daher Kommunikationsmuster mit Prozess-, Identitäts-, Konfigurations- und Aufgabenbeweisen.

### Wichtigste Punkte

- **Operative Funktionen:** C2 kann Befehle und Konfiguration liefern, zusätzliche Komponenten übertragen, viele Bots koordinieren, Timing oder Infrastruktur ändern sowie Ausführungsergebnisse oder gesammelte Informationen entgegennehmen.
- **Architektur:** Controller, Umleitungen, Proxys, kompromittierte Relays, Dead-Drop-Orte, Peer-Beziehungen, Ausweichpfade und die Systeme abbilden, die sie auflösen oder hosten — ohne einen einzelnen zentralen Server anzunehmen.
- **Erkennung und Abgrenzung:** Ungewöhnliches Timing, Ziele, Protokollverhalten, Prozessabstammung, Domain- oder Zertifikatshistorie, Endpunktereignisse und bekannte Infrastruktur korrelieren; validieren, ob die Kommunikation einen freigegebenen Eigentümer und Zweck hat.
- **Wichtige Einschränkung:** Beacon-artiges Timing, Verschlüsselung, dynamische Domains oder Verkehr zu einem Cloud-Dienst können allesamt legitim sein. Das Blockieren eines Ziels kann einen Fallback aufdecken oder Beweise unterbrechen, ohne das Implantat, die gestohlene Identität, Persistenz oder andere betroffene Systeme zu entfernen.

### Verwandte Begriffe

[Botnet](<https://yellowcube.eu/de/glossary/botnet/>) · [Remote Access Trojan (RAT)](<https://yellowcube.eu/de/glossary/remote-access-trojan/>) · [Network Detection and Response (NDR)](<https://yellowcube.eu/de/glossary/network-detection-and-response/>) · [Kompromittierungsindikator (IoC)](<https://yellowcube.eu/de/glossary/indicator-of-compromise/>) · [Fast-Flux-Netzwerk](<https://yellowcube.eu/de/glossary/fast-flux-network/>)

### Quellen

[MITRE ATT&CK TA0011: Command and Control](https://attack.mitre.org/tactics/TA0011/) · [MITRE ATT&CK T1102: Web Service](https://attack.mitre.org/techniques/T1102/)

## Quellenangabe und Geltungsbereich

Diese Markdown-Darstellung wird aus denselben freigegebenen Inhalten wie die kanonische HTML-Seite erzeugt. Verwenden Sie beim Zitieren die kanonische URL.

