目前已經探討完了攻擊 7 個階段
今日要討論的是命令與控制(C2)
攻擊者會透過 C2 遠端遙控植入的後門。
常見的C2 框架是 Cobalt Strike(CS)
它本來是合法的紅隊工具,卻被大量盜版濫用
今天會來講解 Cobalt Strike

對防守方而言,我們需要找的是 Beacon
Beacon 是活在我們網路裡、定期對外回報的後門。
Beacon 會定期對外發出信號,問 C2:「有沒有新指令給我?」


Malleable C2 設定檔(Malleable = 「可塑的」)
這可以讓操作者(攻擊方)自訂 Beacon 跟 C2 通訊的樣子,把惡意流量偽裝成正常網路流量。
如何撰寫 Malleable C2:https://bluescreenofjeff.com/2017-01-24-how-to-write-malleable-c2-profiles-for-cobalt-strike/

設定檔裡最重要的偵測線索之一是 SpawnTo
當 Beacon 要執行某些工作時,它會衍生一個新處理程式,再把自己的程式碼注入進去藏身。
SpawnTo 指定的就是「要偽裝成哪個處理程式」。

2022 年 SpawnTo 統計研究:https://x.com/thomas_bonner/status/1459170993788919813?s=20&t=ZjCxSZv3Z5xitViG88awlw
Malleable C2 讓「特徵比對」失效,
但 Beacon 還是有一些行為破綻:

明天 Day 25,會探討把 Day 12 討論的 C2 網址、加上今天學的 Beacon 知識
實際討論動手解析一個 Cobalt Strike Beacon 的設定檔