# Mi a parancs- és vezérlés (C2)?

> A parancs- és vezérlés (command and control, C2) a támadói kommunikációs és koordinációs funkció, amely lehetővé teszi, hogy a kompromittált rendszerek, fiókok vagy szolgáltatások utasításokat kapjanak, és állapotot, eredményeket vagy adatokat adjanak vissza.

- Kanonikus URL: https://yellowcube.eu/hu/glossary/command-and-control/
- Kiadó: Yellow Cube
- Nyelv: hu
- Kapcsolat: hello@yellowcube.eu

## Tartalom

Dedikált szervereket, reléket, peer-to-peer hálózatokat, kompromittált infrastruktúrát vagy legitim online szolgáltatásokat használhat. A C2 szerep és viselkedés — nem egyetlen protokoll, cím, eszköz vagy közönséges kimenő kapcsolat.

Az implantátum időszakosan kapcsolódhat az infrastruktúrához, nyitva tarthat egy munkamenetet, megosztott helyről tölthet le feladatokat, vagy egyirányú utasításokat kaphat. A forgalom közös alkalmazásprotokollokat, titkosítást, proxykat és változó célállomásokat használhat, hogy az elvárt tevékenységhez hasonlítson. A vizsgálat ezért a kommunikációs mintákat a folyamat-, identitás-, konfigurációs- és feladatbizonyítékokkal kombinálja.

### Legfontosabb pontok

- **Operatív funkciók:** A C2 parancsokat és konfigurációt kézbesíthet, további komponenseket tölthet át, sok botot koordinálhat, módosíthatja az időzítést vagy az infrastruktúrát, és fogadhatja a végrehajtási eredményeket vagy az összegyűjtött információt.
- **Architektúra:** Fel kell térképezni a vezérlőket, az átirányítókat, a proxykat, a kompromittált reléket, a dead-drop helyeket, a peer-kapcsolatokat, a tartalék útvonalakat és a feloldó vagy hosztoló rendszereket — anélkül hogy egy központi szervert feltételeznénk.
- **Észlelés és kiterjedésfelmérés:** Korrelálni kell a szokatlan időzítést, célállomásokat, protokollviselkedést, folyamat-származást, a domain- vagy tanúsítványtörténetet, a végponteseményeket és az ismert infrastruktúrát; validálni kell, hogy a kommunikációnak van-e jóváhagyott tulajdonosa és célja.
- **Fontos korlát:** A beacon-szerű időzítés, a titkosítás, a dinamikus domainek vagy a felhőszolgáltatás felé irányuló forgalom mind legitim lehet. Egy cél blokkolása felfedheti a tartalék csatornát vagy megszakíthatja a bizonyítékot anélkül, hogy eltávolítaná az implantátumot, az ellopott identitást, a perzisztenciát vagy a többi érintett rendszert.

### Kapcsolódó kifejezések

[Botnet](<https://yellowcube.eu/hu/glossary/botnet/>) · [Távoli hozzáférési trójai (RAT)](<https://yellowcube.eu/hu/glossary/remote-access-trojan/>) · [Hálózati észlelés és reagálás (NDR)](<https://yellowcube.eu/hu/glossary/network-detection-and-response/>) · [Kompromittálódási indikátor (IoC)](<https://yellowcube.eu/hu/glossary/indicator-of-compromise/>) · [Fast-flux hálózat](<https://yellowcube.eu/hu/glossary/fast-flux-network/>)

### Források

[MITRE ATT&CK TA0011: Command and Control](https://attack.mitre.org/tactics/TA0011/) · [MITRE ATT&CK T1102: Web Service](https://attack.mitre.org/techniques/T1102/)

## Forrásmegjelölés és hatókör

Ez a Markdown-változat ugyanazokból a jóváhagyott tartalmi rekordokból készül, mint a kanonikus HTML-oldal. Hivatkozáskor a kanonikus URL-t használja.

