Aller au contenu principal
Malwares et attaquesMis à jour le 3 septembre 2026

Infrastructure C2

L’infrastructure de commande et contrôle est le serveur, le domaine ou la ressource cloud par lesquels un malware reçoit ses instructions et exfiltre des données. Bloquer les IP et domaines C2 au pare-feu et au niveau DNS coupe les infections actives avant tout mouvement latéral.

L’infrastructure C2, c’est tout ce qu’un opérateur monte pour que les machines infectées puissent recevoir des ordres : les domaines qu’elles résolvent, les adresses auxquelles elles se connectent, les certificats de ces points d’accès, les redirecteurs placés devant et le panneau de contrôle derrière. Une même campagne peut faire tourner des dizaines de domaines tout en gardant un seul serveur d’arrière-plan.

Cet empilement est voulu. Les redirecteurs absorbent démantèlements et mises en liste de blocage ; le vrai serveur n’est jamais exposé à la victime. Les indicateurs observables (domaines et adresses de premier saut) tournent donc vite, tandis que ce qui identifie la campagne (empreintes de serveur, réutilisation de certificats, choix d’hébergement) change lentement.

Les traqueurs exploitent la couche lente. Un framework C2 répond d’une manière reconnaissable, utilise un certificat ou un port par défaut, et un balayage de l’espace d’adressage trouve les nouveaux serveurs avant qu’aucune victime ne les signale. Ces balayages sont la matière des flux C2.

Exemple

Un flux liste une nouvelle adresse comme serveur d’équipe Cobalt Strike, repéré par son certificat TLS par défaut. La recherche d’IP inversée montre cinq domaines tout neufs sur l’adresse ; l’historique DNS montre que deux d’entre eux pointaient auparavant vers un autre serveur listé. Une touche de balayage, six indicateurs.

Dans isMalicious

Le flux C2 sur /data/c2-feeds agrège la sortie des traqueurs en adresses et domaines avec le framework ou la famille nommés, et un rapport d’IP ou de domaine affiche un signalement C2 avec sa source et sa date de dernière observation, pour que la fraîcheur de l’indicateur fasse partie du verdict.

Questions fréquentes

Qu’est-ce que Infrastructure C2 ?

L’infrastructure de commande et contrôle est le serveur, le domaine ou la ressource cloud par lesquels un malware reçoit ses instructions et exfiltre des données. Bloquer les IP et domaines C2 au pare-feu et au niveau DNS coupe les infections actives avant tout mouvement latéral.

Quel est le lien entre Infrastructure C2 et C2 (commande et contrôle) ?

Infrastructure C2 et C2 (commande et contrôle) sont deux notions clés du renseignement sur les menaces. Un serveur de commande et contrôle est l’infrastructure par laquelle un attaquant pilote à distance les machines compromises (un botnet), transmet des instructions, exfiltre des données ou pousse des mises à jour de malware. Bloquer les communications C2 est l’un des moyens les plus efficaces de casser une attaque en cours.

Termes liés

Mettez ce renseignement au travail

Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.

Vérifier un indicateur gratuitement
← Retour au glossaire