# Čo je command and control (C2)?

> Command and control (C2) je komunikačná a koordinačná funkcia útočníka, ktorá umožňuje kompromitovaným systémom, účtom alebo službám prijímať inštrukcie a vracať stav, výsledky alebo údaje.

- Kanonická URL: https://yellowcube.eu/sk/glossary/command-and-control/
- Vydavateľ: Yellow Cube
- Jazyk: sk
- Kontakt: hello@yellowcube.eu

## Obsah

Môže používať dedikované servery, relaye, peer-to-peer siete, kompromitovanú infraštruktúru alebo legitímne online služby. C2 je rola a správanie, nie jeden protokol, adresa, nástroj alebo generické odchádzajúce spojenie.

Implant môže kontaktovať infraštruktúru periodicky, udržiavať reláciu otvorenú, sťahovať úlohy cez zdieľané umiestnenie alebo prijímať jednosmerné inštrukcie. Prevádzka môže používať bežné aplikačné protokoly, šifrovanie, proxy a meniace sa destinácie, aby pripomínala očakávanú aktivitu. Vyšetrovanie preto kombinuje komunikačné vzory s dôkazmi procesov, identít, konfigurácie a úloh.

### Kľúčové body

- **Operačné funkcie:** C2 môže doručovať príkazy a konfiguráciu, prenášať ďalšie komponenty, koordinovať mnohé boty, meniť časovanie alebo infraštruktúru a prijímať výsledky vykonania alebo nazbierané informácie.
- **Architektúra:** Mapovať kontroléry, presmerovania, proxy, kompromitované relaye, miesta dead-drop, peer vzťahy, záložné cesty a systémy, ktoré ich rezolvujú alebo hostia, bez predpokladania jedného centrálneho servera.
- **Detekcia a ohraničenie:** Korelovať nezvyčajné časovanie, destinácie, správanie protokolov, predkov procesov, históriu domén alebo certifikátov, udalosti koncových zariadení a známu infraštruktúru; validovať, či má komunikácia schváleného vlastníka a účel.
- **Dôležité obmedzenie:** Časovanie pripomínajúce beaconing, šifrovanie, dynamické domény alebo prevádzka na cloudovú službu môžu byť všetky legitímne. Zablokovanie jednej destinácie môže odhaliť záložnú cestu alebo prerušiť dôkazy bez odstránenia implantu, ukradnutej identity, perzistencie alebo iných dotknutých systémov.

### Súvisiace pojmy

[Botnet](<https://yellowcube.eu/sk/glossary/botnet/>) · [Trójsky kôň na vzdialený prístup (remote access trojan, RAT)](<https://yellowcube.eu/sk/glossary/remote-access-trojan/>) · [Detekcia a reakcia v sieti (network detection and response, NDR)](<https://yellowcube.eu/sk/glossary/network-detection-and-response/>) · [Indikátor kompromitácie (IoC)](<https://yellowcube.eu/sk/glossary/indicator-of-compromise/>) · [Sieť fast-flux](<https://yellowcube.eu/sk/glossary/fast-flux-network/>)

### Zdroje

[MITRE ATT&CK TA0011: Command and Control](https://attack.mitre.org/tactics/TA0011/) · [MITRE ATT&CK T1102: Web Service](https://attack.mitre.org/techniques/T1102/)

## Uvedenie zdroja a rozsah

Táto verzia Markdown sa generuje z rovnakých schválených záznamov ako kanonická stránka HTML. Pri citovaní použite kanonickú URL.

