Dedikált szervereket, reléket, peer-to-peer hálózatokat, kompromittált infrastruktúrát vagy legitim online szolgáltatásokat használhat. A C2 szerep és viselkedés — nem egyetlen protokoll, cím, eszköz vagy közönséges kimenő kapcsolat.
Az implantátum időszakosan kapcsolódhat az infrastruktúrához, nyitva tarthat egy munkamenetet, megosztott helyről tölthet le feladatokat, vagy egyirányú utasításokat kaphat. A forgalom közös alkalmazásprotokollokat, titkosítást, proxykat és változó célállomásokat használhat, hogy az elvárt tevékenységhez hasonlítson. A vizsgálat ezért a kommunikációs mintákat a folyamat-, identitás-, konfigurációs- és feladatbizonyítékokkal kombinálja.
Legfontosabb pontok
Operatív funkciókA C2 parancsokat és konfigurációt kézbesíthet, további komponenseket tölthet át, sok botot koordinálhat, módosíthatja az időzítést vagy az infrastruktúrát, és fogadhatja a végrehajtási eredményeket vagy az összegyűjtött információt.
ArchitektúraFel kell térképezni a vezérlőket, az átirányítókat, a proxykat, a kompromittált reléket, a dead-drop helyeket, a peer-kapcsolatokat, a tartalék útvonalakat és a feloldó vagy hosztoló rendszereket — anélkül hogy egy központi szervert feltételeznénk.
Észlelés és kiterjedésfelmérésKorrelálni kell a szokatlan időzítést, célállomásokat, protokollviselkedést, folyamat-származást, a domain- vagy tanúsítványtörténetet, a végponteseményeket és az ismert infrastruktúrát; validálni kell, hogy a kommunikációnak van-e jóváhagyott tulajdonosa és célja.
Fontos korlátA beacon-szerű időzítés, a titkosítás, a dinamikus domainek vagy a felhőszolgáltatás felé irányuló forgalom mind legitim lehet. Egy cél blokkolása felfedheti a tartalék csatornát vagy megszakíthatja a bizonyítékot anélkül, hogy eltávolítaná az implantátumot, az ellopott identitást, a perzisztenciát vagy a többi érintett rendszert.