W erze cyfrowej, gdzie zagrożenia cybernetyczne stają się coraz bardziej powszechne, kluczowym elementem skutecznych ataków jest ustanowienie kanału Command and Control (C2). Po zainstalowaniu złośliwego oprogramowania na komputerze ofiary, atakujący, taki jak „Megatron”, dąży do zdalnej kontroli nad zainfekowanym systemem. W tym opracowaniu przyjrzymy się, w jaki sposób atakujący nawiązuje komunikację C2 oraz jakie protokoły są obecnie najczęściej wykorzystywane w tej działalności.
Ustanawianie Kanału C2
Po uzyskaniu trwałości i aktywowaniu złośliwego oprogramowania, „Megatron” otwiera kanał C2, co pozwala mu na manipulowanie i kontrolowanie ofiary. Ta komunikacja, znana również jako C&C lub C2 Beaconing. Polega to na stałym wymienianiu informacji między serwerem C2 a złośliwym oprogramowaniem na zainfekowanej maszynie. Termin „beaconing” odnosi się do regularnych sygnałów wysyłanych przez zainfekowany host w celu utrzymania połączenia z serwerem atakującego.
Zhakowany punkt końcowy, nawiązując połączenie z zewnętrznym serwerem skonfigurowanym przez atakującego, umożliwia mu pełną kontrolę nad maszyną ofiary. W przeszłości popularnym kanałem C2 była komunikacja za pośrednictwem protokołu IRC (Internet Relay Chat). Obecnie ta metoda stała się mniej efektywna, ponieważ nowoczesne zabezpieczenia potrafią wykrywać złośliwy ruch IRC.
Najpopularniejsze Kanały C2
Obecnie atakujący korzystają z różnych metod, aby skutecznie zarządzać zainfekowanymi systemami. Oto najczęściej wykorzystywane kanały C2:
- Protokół HTTP i HTTPS: Wykorzystanie portu 80 dla HTTP oraz portu 443 dla HTTP. Pozwala to na zatarcie granic między złośliwym a legalnym ruchem. Dzięki temu atakujący mogą omijać zapory sieciowe i inne systemy zabezpieczeń, co zwiększa szansę na utrzymanie dostępu do zainfekowanego systemu.
- DNS (Domain Name Server): Kolejną popularną metodą jest wykorzystanie tunelowania DNS. W tym przypadku zainfekowana maszyna regularnie wysyła żądania DNS do serwera DNS kontrolowanego przez atakującego. Tego rodzaju komunikacja C2 umożliwia atakującym utrzymanie połączenia z maszyną ofiary, a jednocześnie utrudnia wykrycie złośliwego ruchu.
Podsumowanie
Ustanowienie kanału C2 stanowi kluczowy element strategii atakującego, umożliwiając mu zdalne zarządzanie zainfekowanymi systemami. W miarę jak cyberzagrożenia stają się coraz bardziej wyrafinowane, metody komunikacji również ewoluują, by unikać detekcji przez nowoczesne rozwiązania zabezpieczające. Zrozumienie popularnych kanałów C2, takich jak tunelowanie DNS czy komunikacja przez protokoły HTTP/HTTPS, jest niezbędne dla skutecznej obrony przed zagrożeniami cybernetycznymi. W obliczu rosnących ataków, organizacje muszą wprowadzać odpowiednie środki zaradcze, aby chronić swoje systemy przed niebezpieczeństwami w cyberprzestrzeni.
źródło: https://tryhackme.com/room/cyberkillchainzmt dostęp 23.02.2025
