# Qu'est-ce que le command and control (C2) ?

> Le command and control (C2 — commandement et contrôle) est la fonction de communication et de coordination de l'attaquant qui permet aux systèmes, comptes ou services compromis de recevoir des instructions et de renvoyer un état, des résultats ou des données.

- URL canonique: https://yellowcube.eu/fr/glossary/command-and-control/
- Éditeur: Yellow Cube
- Langue: fr
- Contact: hello@yellowcube.eu

## Contenu

Il peut utiliser des serveurs dédiés, des relais, des réseaux pair-à-pair, une infrastructure compromise ou des services en ligne légitimes. Le C2 est un rôle et un comportement, pas un protocole, une adresse, un outil ou une simple connexion sortante.

Un implant peut contacter l'infrastructure périodiquement, garder une session ouverte, récupérer des tâches via un emplacement partagé ou recevoir des instructions en sens unique. Le trafic peut employer des protocoles applicatifs courants, du chiffrement, des proxies et des destinations changeantes pour ressembler à l'activité attendue. L'investigation combine donc les schémas de communication avec les preuves de processus, d'identité, de configuration et de tâches.

### Points clés

- **Fonctions opérationnelles:** Le C2 peut livrer des commandes et de la configuration, transférer des composants supplémentaires, coordonner de nombreux bots, modifier le calendrier ou l'infrastructure et recevoir les résultats d'exécution ou les informations collectées.
- **Architecture:** Cartographier contrôleurs, redirections, proxies, relais compromis, dead drops, relations pair-à-pair, chemins de repli et les systèmes qui les résolvent ou les hébergent, sans présumer d'un serveur central unique.
- **Détection et délimitation:** Corréler timings inhabituels, destinations, comportements de protocole, généalogie des processus, historique de domaines ou de certificats, événements des terminaux et infrastructure connue ; valider si la communication a un propriétaire et une finalité approuvés.
- **Limite importante:** Un timing de type beacon, du chiffrement, des domaines dynamiques ou du trafic vers un service cloud peuvent tous être légitimes. Bloquer une destination peut révéler un repli ou interrompre la collecte de preuves sans supprimer l'implant, l'identité volée, la persistance ou les autres systèmes affectés.

### Termes associés

[Botnet](<https://yellowcube.eu/fr/glossary/botnet/>) · [Cheval de Troie d'accès à distance (RAT)](<https://yellowcube.eu/fr/glossary/remote-access-trojan/>) · [Détection et réponse sur le réseau (NDR)](<https://yellowcube.eu/fr/glossary/network-detection-and-response/>) · [Indicateur de compromission (IoC)](<https://yellowcube.eu/fr/glossary/indicator-of-compromise/>) · [Réseau fast-flux](<https://yellowcube.eu/fr/glossary/fast-flux-network/>)

### Sources

[MITRE ATT&CK TA0011 : Command and Control](https://attack.mitre.org/tactics/TA0011/) · [MITRE ATT&CK T1102 : Web Service](https://attack.mitre.org/techniques/T1102/)

## Attribution et portée

Cette version Markdown est générée à partir des mêmes contenus approuvés que la page HTML canonique. Utilisez l’URL canonique pour toute citation.

