Infrastructure C2
L’infrastructure de commande et contrôle est le serveur, le domaine ou la ressource cloud par lesquels un malware reçoit ses instructions et exfiltre des données. Bloquer les IP et domaines C2 au pare-feu et au niveau DNS coupe les infections actives avant tout mouvement latéral.
L’infrastructure C2, c’est tout ce qu’un opérateur monte pour que les machines infectées puissent recevoir des ordres : les domaines qu’elles résolvent, les adresses auxquelles elles se connectent, les certificats de ces points d’accès, les redirecteurs placés devant et le panneau de contrôle derrière. Une même campagne peut faire tourner des dizaines de domaines tout en gardant un seul serveur d’arrière-plan.
Cet empilement est voulu. Les redirecteurs absorbent démantèlements et mises en liste de blocage ; le vrai serveur n’est jamais exposé à la victime. Les indicateurs observables (domaines et adresses de premier saut) tournent donc vite, tandis que ce qui identifie la campagne (empreintes de serveur, réutilisation de certificats, choix d’hébergement) change lentement.
Les traqueurs exploitent la couche lente. Un framework C2 répond d’une manière reconnaissable, utilise un certificat ou un port par défaut, et un balayage de l’espace d’adressage trouve les nouveaux serveurs avant qu’aucune victime ne les signale. Ces balayages sont la matière des flux C2.
Exemple
Un flux liste une nouvelle adresse comme serveur d’équipe Cobalt Strike, repéré par son certificat TLS par défaut. La recherche d’IP inversée montre cinq domaines tout neufs sur l’adresse ; l’historique DNS montre que deux d’entre eux pointaient auparavant vers un autre serveur listé. Une touche de balayage, six indicateurs.
Dans isMalicious
Le flux C2 sur /data/c2-feeds agrège la sortie des traqueurs en adresses et domaines avec le framework ou la famille nommés, et un rapport d’IP ou de domaine affiche un signalement C2 avec sa source et sa date de dernière observation, pour que la fraîcheur de l’indicateur fasse partie du verdict.
Questions fréquentes
Qu’est-ce que Infrastructure C2 ?
L’infrastructure de commande et contrôle est le serveur, le domaine ou la ressource cloud par lesquels un malware reçoit ses instructions et exfiltre des données. Bloquer les IP et domaines C2 au pare-feu et au niveau DNS coupe les infections actives avant tout mouvement latéral.
Quel est le lien entre Infrastructure C2 et C2 (commande et contrôle) ?
Infrastructure C2 et C2 (commande et contrôle) sont deux notions clés du renseignement sur les menaces. Un serveur de commande et contrôle est l’infrastructure par laquelle un attaquant pilote à distance les machines compromises (un botnet), transmet des instructions, exfiltre des données ou pousse des mises à jour de malware. Bloquer les communications C2 est l’un des moyens les plus efficaces de casser une attaque en cours.
Termes liés
C2 (commande et contrôle)
Un serveur de commande et contrôle est l’infrastructure par laquelle un attaquant pilote à distance les machines compromises (un botnet), transmet des instructions, exfiltre des données ou pousse des mises à jour de malware. Bloquer les communications C2 est l’un des moyens les plus efficaces de casser une attaque en cours.
Botnet
Un botnet est un réseau d’appareils compromis (des « bots ») contrôlés par un attaquant via un serveur C2. Les botnets servent aux attaques par déni de service, aux campagnes de spam, au bourrage d’identifiants et à la diffusion de rançongiciels. Les machines infectées l’ignorent souvent.
Flux rapide (fast flux)
Le flux rapide est une technique DNS par laquelle un attaquant change très fréquemment les adresses IP associées à un domaine — parfois des centaines d’IP en quelques minutes. Elle rend les serveurs C2 et les sites de phishing résistants au blocage par IP et aux démantèlements.
Mettez ce renseignement au travail
Interrogez les indicateurs indexés — IP, domaines, URL et empreintes — en quelques secondes.