C2服务器并没有单一标准形态,按基础设施、通信方式和架构模式来分,主流类型大致包括VPS/云主机型、被攻陷服务器型、HTTP/HTTPS通信型、DNS隧道型、域前置型和P2P网状型。 其中VPS和云服务器是当前红队和攻击团伙最常用的载体,因为它们成本低、部署快、IP可随时更换。
从基础设施角度分类:C2服务器都有哪些载体
VPS搭建C2服务器常用平台有哪些
行业共识认为,VPS是C2服务器最普遍的载体,攻击者通常在海外机房租用VPS,安装Cobalt Strike、Sliver或Metasploit等框架,把团队服务器直接暴露在公网。
常见的VPS选择包括:
- 低价VPS商(年付几十到上百美元)
- 大厂云厂商的轻量应用服务器
- 支持加密货币付款的离岸VPS服务商
这类C2的特征很好识别:IP从未出现在企业历史访问记录中、ASN归属地与目标业务毫无关联、443/80端口只响应特定URI的请求。
被攻陷的合法服务器作为C2
把盗来的合法服务器改造成C2,隐蔽性会明显提升,攻击者通过漏洞拿下一台配置较差的Web服务器或文件服务器,上传C2组件,通过防火墙白名单和域信任关系实现持久驻留。
这种C2服务器在排查时的难点是:流量从内部可信IP发出,证书可能是合法申请的,域名也看起来”正常”,但多数情况下,被植入的C2会有定时外连、非业务端口通信等行为,这在EDR和NDR的检测视野内并不难捕捉。
高防IP与CDN背后的C2
有些C2会直接挂在CDN或高防IP后面,用来隐藏真实回源地址,攻击者把C2域名解析到CDN节点,C2客户端通过HTTPS回连,安全设备看到的都是CDN的IP,溯源难度陡增。
按控制通道划分:安全人员口中的C2有哪些类型
HTTP/HTTPS Beacon型C2
这是最常见的C2种类,Cobalt Strike的HTTP Beacon、Sliver的HTTP模式、Metasploit的web_delay都属于这种类型,Beacon以固定时间间隔向C2服务器发送GET或POST请求,从响应中获取指令。
这类C2的行为痕迹包括:
- 请求间隔异常规律(如每60秒一次)
- URL路径多为静态资源风格(/images/logo.png)长度与正常业务不匹配
HTTP型C2在流量层面比DNS型更容易被发现,但比DNS型更稳定、回连速度更快。 这也是红队评估中多数情况选择HTTPS Beacon的原因。
DNS隧道型C2
DNS隧道把指令和数据编码在DNS查询记录中,客户端不断向指定的权威DNS服务器发送子域名查询,以TXT或A记录回传内容,Fireeye Mandiant曾公开指出,部分APT组织使用DNS信道作为备用C2通道。
要识别DNS隧道型C2,重点看DNS查询的域名熵值和请求频率。 正常业务的DNS解析每秒几次到几十次,而隧道型C2可能每秒上百次,且子域名含有随机字符串或Base64特征。
域前置型C2
域前置(Domain Fronting)技术把流量伪装成访问高信誉域名的HTTPS请求,但实际通过CDN转发到真实C2地址,2016年后CDN服务商陆续封禁这类行为,目前使用率明显下降,不过部分小型CDN和云函数平台仍被利用。
基于云函数的无服务器架构C2
近年来,云函数(Serverless)被用作C2的趋势在上升,攻击者把响应逻辑部署在云函数中,C2客户端每次请求都会调用不同函数实例,没有固定IP、没有固定进程、日志分散,传统基于IP封禁的策略几乎失效。
国内不少红队提到”云函数C2″,通常指的是利用酷番云、简米云函数计算来构建的短期指挥通道,好在云厂商对恶意函数封禁速度也很快,这类C2平均存活周期较短。
按网络拓扑划分:C2服务器有哪些架构模式
单节点直连型C2
小规模攻击或钓鱼演练中最常见,攻击者租一台VPS,运行Cobalt Strike团队服务器,所有受害者Beacon直连这单一节点,这种架构部署最快,但反制风险最大:一旦蓝队获取了C2的权限,全盘皆输。
- 优点:部署简单、调试方便
- 缺点:单点故障、暴露面大
- 适用场景:短平快的红队项目、小范围定向钓鱼
多层跳板型C2
为对抗IP追查,攻击者构建多层代理链,受害者Beacon先回连到一层跳板(通常是CDN或转发服务器),再由跳板把流量导流到真正的C2后端。
这种结构的核心优势在于:即便蓝队拿到一层跳板权限,也拿不到真实控制端的任何信息。流量链路越长,延时越明显,所以多层结构一般最多三层。
P2P对等网格型C2
P2P型C2没有集中的服务器,每台被控主机既是客户端又是中继节点,数据通过加密协议在节点间转发,这类C2必须要有初始节点列表或种子地址才能引导入网。
P2P结构适合僵尸网络规模较大的场景,一旦节点数破万,蓝队就很难彻底清除整个网络
,不过国内网络环境下,P2P C2的时延较高,指令下发不稳定,在实战红队中应用不如VPS直连和域前置广泛。
如何检测C2服务器流量:匹配特征和排查路径
网络层排查思路
在出口防火墙或核心交换机做流量镜像,重点关注以下特征组合:
- 源IP为内网服务器,目的端口为443/80,流量出向峰值有明显的周期性节奏
- 同一源IP高频访问少量域名,且这些域名近期刚注册
- 流量存在sleep间隔规律(例如10秒、30秒的整数倍)
- 证书与域名不符,或证书由免费CA颁发
如果在流量中命中2条以上特征,就值得用威胁情报平台查一下域名和IP的信誉度,据国内安全厂商的通报,相当一部分C2域名在首次投入使用前7天内就被安全社区标记,但由于时间窗口太短,大量企业依然会漏报。
终端侧排查路径
在被控主机上,C2进程通常伪装成系统进程名,或运行在临时目录,可以在EDR控制台执行以下检索路径:
- 查询进程命令行包含base64、powershell -enc、certutil -decode等常见混淆执行关键字
- 查询最近7天内新出现的计划任务,名称与业务命名规范不一致
- 查看网络连接列表中,长期处于ESTABLISHED状态且对端IP在威胁情报库有标记的进程
日志侧排查路径
在DNS日志和代理日志中查询以下关键词模式的域名:
- 长度超过20位的子域名
- 包含随机数字和字母组合的域名
- 查询频率高但响应记录为N/A的域名
- 非工作时间段的高频外连记录
比较高效的做法,是先把所有域名解析记录导出,再统计每天的解析次数Top 100,然后人工复核异常的域名。 这种方法的检出率不低,而且操作门槛低。
如何检测C2服务器流量特征需要关注的通信协议
不要只盯TCP流量。ICMP隧道和DNS隧道仍然是很多C2的首选隐蔽通道。 在出口设备上,ICMP流量的大小和频率是有效指标正常ping包在64字节左右,而隧道型ICMP报文普遍超过512字节且负载无规律,SSH端口被改造成C2通道在实战中也时有发生。
企业如何降低C2服务器带来的风险
收敛互联网暴露面
C2之所以能建立通信,前提是目标主机能访问互联网,在生产网络和办公网络中,默认禁止内网主机直接访问公网,通过统一代理服务器出网,这样C2回连的源IP被限制,DNS解析也有审计点。
启用威胁情报封禁
在防火墙上配置C2威胁情报的自动封禁规则,情报源可以选国内的微步在线、奇安信等平台的免费或商业订阅。情报本身有小时级延迟,所以适合做批量封禁,不适合做实时阻断。
加强红队和应急演练
多做一些基于C2攻击链的攻防演练,让安全运营人员熟悉VPS型C2和云函数型C2的行为特征,蓝队如果没有见过真实的Cobalt Strike流量,仅靠规则库和默认策略很难做出有效研判。
关于C2服务器的常见疑问解答
C2服务器都是用的Linux系统吗
不是,C2的服务端可以运行在Linux和Windows两类系统上,Cobalt Strike的服务端原生支持Linux(常见部署在Ubuntu和CentOS),而部分商业远控的服务端则要求Windows Server环境,攻击者选择系统时会优先考虑目标环境的相似性,以便在落地时规避安全软件的白名单。
C2服务器还可以用哪些安全工具搭建
除Cobalt Strike之外,Sliver、Mythic、Havoc、Brute Ratel等开源或商业框架也常被用来构建C2基础设施,这些工具在模块化程度、流量特征、对抗杀软能力上各有差异,但底层通信方式大体不脱离HTTP/HTTPS、DNS、TCP、SMB这几类协议,还有部分攻击者直接使用MSF的Metasploit Payload作为C2通道,并不单独部署C2框架,这种方式的隐蔽性较弱,在目前的主流内网渗透中心已不占主要比例。
国内C2服务器被溯源追踪的概率高吗
国内网络环境对拨号、云主机、IDC机房的IP管控非常严格,攻击者如果想在中国境内部署C2,被溯源的概率相当高,国内云厂商实名制要求、公安备案核查和IDC接入商的对外通报机制,都让长期存活的C2难以立足,所以多数专业红队和高级攻击组织选择在香港、美国、德国、荷兰等地区部署C2,然后通过CDN或前置代理把流量转发回来,相比境内直连,这类方案在成本和延迟上有所增加,但安全性高出一个量级,是当前的事实主流选择。
C2服务器的形态一直与技术对抗的强度密切相关,早期单一的HTTP VPS型已经演变成云函数、CDN转发、P2P网状等复合架构,C2检测思路也相应的需要从单点指标转为多维度行为关联,要想防住C2,关键还是回归基础:收敛出网、留足日志、常态化红蓝对抗,让C2在这一套流程里无处藏身。
首发原创文章,作者:王坚,如若转载,请注明出处:https://idctop.com/article/686993.html





