Il peut utiliser des serveurs dédiés, des relais, des réseaux pair-à-pair, une infrastructure compromise ou des services en ligne légitimes. Le C2 est un rôle et un comportement, pas un protocole, une adresse, un outil ou une simple connexion sortante.
Un implant peut contacter l'infrastructure périodiquement, garder une session ouverte, récupérer des tâches via un emplacement partagé ou recevoir des instructions en sens unique. Le trafic peut employer des protocoles applicatifs courants, du chiffrement, des proxies et des destinations changeantes pour ressembler à l'activité attendue. L'investigation combine donc les schémas de communication avec les preuves de processus, d'identité, de configuration et de tâches.
Points clés
Fonctions opérationnellesLe C2 peut livrer des commandes et de la configuration, transférer des composants supplémentaires, coordonner de nombreux bots, modifier le calendrier ou l'infrastructure et recevoir les résultats d'exécution ou les informations collectées.
ArchitectureCartographier contrôleurs, redirections, proxies, relais compromis, dead drops, relations pair-à-pair, chemins de repli et les systèmes qui les résolvent ou les hébergent, sans présumer d'un serveur central unique.
Détection et délimitationCorréler timings inhabituels, destinations, comportements de protocole, généalogie des processus, historique de domaines ou de certificats, événements des terminaux et infrastructure connue ; valider si la communication a un propriétaire et une finalité approuvés.
Limite importanteUn timing de type beacon, du chiffrement, des domaines dynamiques ou du trafic vers un service cloud peuvent tous être légitimes. Bloquer une destination peut révéler un repli ou interrompre la collecte de preuves sans supprimer l'implant, l'identité volée, la persistance ou les autres systèmes affectés.