Przejdź do treści
Cyberbezpieczeństwo

Serwery Command & Control (C2): jak działają i jak je wykryć w sieci

Czym jest serwer Command & Control (C2), jak malware komunikuje się z atakującym przez HTTPS, DNS i usługi chmurowe oraz jak wykryć i zablokować ruch C2.

CZCzarek ZawolskiAktualizacja: 7 min czytania
Ilustracja serwera sterującego siecią zainfekowanych komputerów

W skrócie

  • Serwer Command & Control (C2) to infrastruktura, przez którą atakujący wydaje polecenia zainfekowanym urządzeniom i odbiera od nich dane.
  • Współczesne malware rzadko używa egzotycznych protokołów — ukrywa się w HTTPS, DNS albo w legalnych usługach jak Telegram, Discord czy dyski w chmurze.
  • Typowy wzorzec C2 to beaconing: zainfekowany host regularnie „melduje się” u serwera, często z losowym odchyleniem (jitter).
  • Wykrywanie opiera się na kilku warstwach: threat intelligence (znane IP i domeny), analizie ruchu i DNS (NDR), zachowaniu procesów na stacjach (EDR) i filtrowaniu ruchu wychodzącego.
  • Te same frameworki C2 (np. Cobalt Strike, Sliver, Mythic) używają legalnie zespoły red team — i nielegalnie grupy przestępcze.
Spis treści

Serwer Command & Control (C2, C&C) to infrastruktura, za pomocą której atakujący steruje zainfekowanymi komputerami: wysyła im polecenia, dogrywa kolejne moduły złośliwego oprogramowania i odbiera wykradzione dane. Bez kanału C2 większość malware jest „głucha” — dlatego wykrycie i odcięcie tej komunikacji to jeden z najskuteczniejszych sposobów na zatrzymanie ataku, nawet jeśli infekcja już nastąpiła.

W tym tekście wyjaśniam, jak działa komunikacja C2, w jakich architekturach się ją buduje, jak ukrywa się w zwykłym ruchu sieciowym i — co najważniejsze dla administratora — jak ją wykryć i zablokować.

Jak działa serwer Command & Control

Schemat jest podobny niezależnie od rodzaju malware:

  1. Infekcja. Ofiara uruchamia złośliwy załącznik, instalator lub exploit trafia w niezałataną usługę. Na urządzeniu pojawia się implant (agent, bot, „beacon”).
  2. Pierwsze połączenie. Implant łączy się z adresem zapisanym w kodzie, wyliczonym algorytmem lub pobranym z legalnej usługi. Zwykle wysyła podstawowe dane o systemie: nazwę hosta, użytkownika, wersję Windows, uprawnienia.
  3. Beaconing. Implant cyklicznie „melduje się” serwerowi i pyta, czy są nowe zadania. Odstępy bywają długie (minuty, godziny) i losowo zmieniane (tzw. jitter), żeby utrudnić wykrycie.
  4. Wykonywanie poleceń. Atakujący zleca np. rozpoznanie sieci, kradzież haseł, ruch boczny do innych maszyn, pobranie ransomware albo udział w ataku DDoS.
  5. Eksfiltracja. Wyniki i wykradzione pliki wracają do serwera C2 lub do osobnej infrastruktury.

Prawie zawsze to zainfekowany komputer inicjuje połączenie wychodzące. Dzięki temu C2 działa za NAT-em i firewallem, który przepuszcza ruch wychodzący — a w wielu sieciach przepuszcza go bez ograniczeń.

W klasyfikacji MITRE ATT&CK komunikacja C2 to osobna taktyka (Command and Control, TA0011), obejmująca techniki od używania standardowych protokołów aplikacyjnych po szyfrowanie i ukrywanie ruchu.

Architektury C2: scentralizowana, P2P i z przekaźnikami

Typy serwerów Command & Control i architektur sterowania botnetem

Scentralizowany serwer

Jeden lub kilka serwerów, z którymi łączą się wszystkie boty. Proste w obsłudze, ale to pojedynczy punkt awarii: zablokowanie adresu lub przejęcie serwera odcina cały botnet. Historycznie w ten sposób działały botnety sterowane przez kanały IRC.

Peer-to-peer

Boty komunikują się między sobą, a polecenia rozchodzą się po sieci jak w P2P. Nie ma jednego serwera do wyłączenia, więc takie botnety są znacznie odporniejsze na przejęcie. Wadą dla atakującego jest większa złożoność i bardziej „hałaśliwy” ruch między hostami.

Przekaźniki (redirectory) i infrastruktura warstwowa

Dziś najczęstszy model: implant łączy się nie z właściwym serwerem C2, tylko z przekaźnikiem — wynajętym VPS-em, przejętą stroną, funkcją w chmurze lub siecią CDN. Przekaźnik przepuszcza dalej tylko poprawny ruch, a resztę (np. skanery badaczy) odsyła na niewinną stronę. Po spaleniu przekaźnika atakujący stawia nowy, a serwer główny zostaje nietknięty.

Hosting „kuloodporny” i legalne usługi

Infrastrukturę C2 często utrzymuje się w tzw. bulletproof hostingu — u dostawców, którzy ignorują zgłoszenia nadużyć. Coraz częściej jednak atakujący w ogóle nie stawiają własnego serwera, tylko używają legalnych usług: botów Telegrama, webhooków Discorda, repozytoriów GitHub, dysków w chmurze czy usług poczty. Ruch do takich domen jest w firmie normalny, więc trudno go zablokować bez skutków ubocznych.

Kanały komunikacji C2 — jak malware ukrywa ruch

KanałJak wyglądaNa co zwrócić uwagę
HTTP/HTTPSzwykłe żądania do serwera WWW, często udające ruch przeglądarki lub APIregularne połączenia do młodych lub rzadkich domen, nietypowe User-Agent, odcisk TLS (JA3/JA4) niepasujący do przeglądarki
DNSdane zakodowane w subdomenach i odpowiedziach TXTbardzo długie, losowo wyglądające nazwy, dużo zapytań do jednej domeny, nietypowe typy rekordów
Usługi chmurowe i komunikatoryTelegram, Discord, Slack, GitHub, OneDrive, Google Drivepołączenia do tych usług od procesów, które nie powinny ich używać (np. rundll32.exe, skrypty)
ICMP i inne tuneledane ukryte w pakietach ping lub innych protokołachnietypowy rozmiar i częstotliwość pakietów
DGA (Domain Generation Algorithm)malware codziennie generuje setki nazw domen, atakujący rejestruje tylko kilkawiele nieudanych zapytań DNS (NXDOMAIN) o losowo wyglądające domeny

Techniki tunelowania przez ICMP i DNS szczegółowo opisuje tekst o eksfiltracji danych za pomocą ICMP i tunelowania.

Frameworki C2: narzędzia red teamów i przestępców

Wiele kanałów C2 nie jest pisanych od zera. Istnieją gotowe frameworki, które zespoły red team wykorzystują legalnie do testów penetracyjnych i symulacji ataków, a grupy przestępcze — w atakach na prawdziwe firmy:

  • Cobalt Strike — komercyjne narzędzie, którego nielegalne, „złamane” kopie przez lata były jednym z najczęściej spotykanych elementów ataków ransomware. W 2023 r. Microsoft, Fortra i Health-ISAC podjęli kroki prawne wymierzone w infrastrukturę wykorzystującą takie kopie.
  • Sliver, Mythic, Havoc — otwartoźródłowe frameworki, coraz częściej spotykane także w realnych incydentach.
  • Metasploit z Meterpreterem — klasyka testów penetracyjnych; więcej w artykule czym jest Meterpreter.

Do tej samej rodziny należą też RAT-y, czyli trojany zdalnego dostępu, które łączą implant i panel sterowania w jednym produkcie — zobacz czym jest oprogramowanie RAT.

Do czego atakujący używają kanału C2

  • Botnety DDoS — tysiące przejętych urządzeń (często kamer IP i routerów) na sygnał z C2 zalewają ruchem wybrany cel. Jak się przed tym bronić, opisuje tekst o atakach DDoS.
  • Loadery i ransomware — pierwszy implant służy tylko do zainstalowania kolejnych narzędzi i przygotowania szyfrowania.
  • Kradzież danych — infostealery wysyłają przez C2 hasła z przeglądarek, ciasteczka sesyjne i portfele kryptowalut.
  • Długotrwałe szpiegostwo — w atakach APT kanał C2 bywa utrzymywany miesiącami, z bardzo rzadkim beaconingiem.

Rozbicie infrastruktury C2 to główny cel międzynarodowych akcji policyjnych. Przykłady to przejęcie infrastruktury Emotet (2021), operacja przeciwko Qakbotowi (2023) i Operation Endgame (od 2024 r.), wymierzona w tzw. droppery i loadery.

Jak wykryć komunikację z serwerem C2

Threat intelligence i wskaźniki IOC

Najprostsza warstwa: porównywanie ruchu z listami znanych adresów IP, domen i skrótów plików związanych z C2. Darmowe źródła to m.in. projekty abuse.ch (Feodo Tracker, ThreatFox, URLhaus). Listy IOC warto ładować do firewalla, proxy, resolvera DNS i SIEM. Jak z nich sensownie korzystać, opisuje artykuł jak wykorzystać IOC w scenariuszach bezpieczeństwa.

Ograniczenie jest oczywiste: IOC wykrywają tylko to, co ktoś już opisał. Infrastruktura C2 zmienia się często, dlatego potrzebne są metody behawioralne.

Analiza ruchu sieciowego (NDR)

Systemy klasy NDR i narzędzia takie jak Zeek czy RITA analizują metadane połączeń i szukają wzorców charakterystycznych dla C2:

  • połączeń w regularnych odstępach czasu, nawet z jitterem,
  • długotrwałych sesji o małym transferze,
  • połączeń do domen zarejestrowanych kilka dni wcześniej lub nigdy wcześniej niewidzianych w firmie,
  • odcisków TLS (JA3/JA4) znanych z frameworków C2,
  • anomalii DNS: długich subdomen o wysokiej entropii, dużej liczby odpowiedzi NXDOMAIN.

Więcej o tej klasie rozwiązań przeczytasz w tekście co to jest NDR.

Zachowanie na stacji końcowej (EDR)

EDR widzi to, czego nie widzi analiza sieci: który proces nawiązał połączenie. powershell.exe uruchomiony przez Worda, który łączy się z nieznaną domeną, to znacznie mocniejszy sygnał niż samo połączenie HTTPS. Narzędzia EDR wykrywają też wstrzykiwanie kodu do innych procesów, typowe dla implantów C2.

Wskazówka: Prosty, skuteczny test w małej firmie: przejrzyj logi DNS lub proxy pod kątem domen, z którymi łączy się tylko jeden komputer w sieci, i to regularnie. Legalne usługi zwykle odwiedza wiele maszyn, implant C2 — jedna lub kilka.

Jak ograniczyć ryzyko i zablokować C2

  1. Filtruj ruch wychodzący. Serwery i stacje nie powinny mieć nieograniczonego dostępu do internetu. Serwer bazy danych rzadko kiedy musi łączyć się z dowolnym adresem na porcie 443.
  2. Wymuś DNS firmowy. Blokuj zapytania DNS do zewnętrznych resolverów i DNS-over-HTTPS spoza listy dozwolonych, a na własnym resolverze włącz filtrowanie złośliwych i nowo zarejestrowanych domen.
  3. Używaj proxy z kategoryzacją. Blokowanie kategorii „niesklasyfikowane”, „nowo zarejestrowane” i „hosting dynamiczny” odcina sporą część infrastruktury C2.
  4. Wdroż EDR na stacjach i serwerach — i ktoś musi faktycznie reagować na jego alerty.
  5. Segmentuj sieć, żeby jeden przejęty komputer nie dawał dostępu do wszystkiego.
  6. Aktualizuj systemy i urządzenia brzegowe. Routery, kamery i VPN-y z niezałatanymi lukami to dziś częsty element botnetów i przekaźników C2.

Ważne: Po wykryciu połączeń z serwerem C2 samo zablokowanie adresu nie kończy incydentu. Zainfekowany komputer trzeba odizolować, ustalić, co zostało wykonane przez kanał C2 (kradzież haseł, ruch boczny), i zmienić poświadczenia, które mogły wyciec.

Najczęściej zadawane pytania

Co to jest serwer C2?

Serwer Command & Control to system kontrolowany przez atakującego, z którym łączy się złośliwe oprogramowanie na zainfekowanych urządzeniach. Przez niego malware pobiera polecenia, dodatkowe moduły i wysyła wykradzione dane.

Jak wykryć komunikację z serwerem C2?

Szukaj regularnych połączeń wychodzących do rzadko odwiedzanych domen, nietypowych zapytań DNS (długie, losowo wyglądające subdomeny), połączeń od procesów, które nie powinny korzystać z sieci, oraz trafień w listach IOC z threat intelligence.

Czym różni się C2 od botnetu?

Botnet to sieć zainfekowanych urządzeń (botów), a C2 to infrastruktura, która nią steruje. Bez działającego kanału C2 boty nie dostają nowych poleceń, dlatego organy ścigania przy rozbijaniu botnetów przejmują właśnie serwery C2.

Czy można zablokować serwery C2 firewallem?

Częściowo. Blokowanie znanych adresów i domen z list threat intelligence pomaga, ale C2 ukryte w HTTPS lub w popularnych usługach chmurowych przejdzie przez prosty firewall. Potrzebne są filtrowanie DNS, proxy z kontrolą ruchu wychodzącego, EDR i NDR.

CZ

Autor

Czarek Zawolski

Założyciel i redaktor XAD.pl. Pisze o sieciach, bezpieczeństwie IT, administracji systemami Windows i Linux oraz o sprzęcie, który sprawia ludziom problemy na co dzień.