Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

C2 (Command and Control)

hacking

Définition

Le C2, Command and Control, désigne l'infrastructure technique et les canaux de communication qu'un attaquant utilise pour piloter à distance les machines qu'il a compromises : transmission de commandes d'exécution, déploiement de charges utiles complémentaires (staging), et exfiltration des données collectées vers l'infrastructure de l'attaquant. Cette infrastructure peut adopter une architecture centralisée classique, plus simple à opérer mais présentant un point de défaillance unique vulnérable au démantèlement, ou une architecture décentralisée pair-à-pair et redondante, plus résiliente aux tentatives de neutralisation. Les frameworks offensifs modernes, Cobalt Strike, Sliver, Mythic ou Havoc, chiffrent systématiquement leur trafic de bout en bout et l'imitent délibérément sous des protocoles légitimes largement présents dans le trafic normal d'une organisation, HTTPS avec certificats valides, DNS via l'encodage de commandes dans des requêtes de résolution de noms apparemment anodines, ou domain fronting exploitant l'infrastructure d'un CDN légitime pour masquer la véritable destination du trafic derrière un domaine de façade autorisé. Cette dissimulation vise spécifiquement à échapper aux outils de détection basés sur la signature ou la réputation de destination réseau. La détection du C2 repose désormais principalement sur l'analyse comportementale du trafic, la détection d'anomalies de timing et de volume, et la corrélation via des solutions NDR ou XDR plutôt que sur le seul blocage de domaines connus.

Fonctionnement technique

Une fois l'implant déployé, il initie systématiquement la connexion vers l'extérieur (beaconing sortant), ce qui contourne les règles de pare-feu entrantes. Le beacon interroge le serveur à intervalles réguliers, définis par un sleep (délai) et un jitter (variation aléatoire de 10 à 50 %) destiné à casser la régularité temporelle des communications.

  • Canaux de transport : HTTP/HTTPS, DNS (DNS tunneling), SMB via named pipes pour le pivot interne, ICMP ou WebSocket
  • Malleable profiles : personnalisation des en-têtes, URI et User-Agent pour imiter un trafic légitime (Office 365, Google Analytics)
  • Chiffrement : couche TLS doublée d'un chiffrement applicatif AES/RSA du contenu des tâches
  • Domain fronting et redirecteurs CDN pour masquer l'adresse réelle du team server

Cas d'usage et exemples concrets

Le C2 constitue le pivot central de la phase post-exploitation. Les groupes APT et les opérateurs de ransomware l'utilisent pour l'escalade de privilèges, le mouvement latéral, la reconnaissance Active Directory et l'exfiltration avant chiffrement. Côté offensif légitime, les équipes de pentest et de Red Team s'appuient sur ces frameworks pour simuler une intrusion réaliste et valider la capacité de détection du SOC.

Détection et indicateurs

  • Analyse de périodicité : détection du beaconing par écart-type des intervalles de connexion et régularité de la taille des paquets
  • Certificats TLS : empreintes JA3/JA3S connues, certificats auto-signés ou champs par défaut de Cobalt Strike
  • Requêtes DNS anormales : sous-domaines longs, encodés en base32/base64, volume élevé de TXT
  • Comportement mémoire : injection de processus, régions RWX non mappées, détection de beacon par scan YARA
  • Domaines récents (newly registered domains) et connexions vers des ASN de VPS peu réputés

Contre-mesures et remédiation

La défense repose sur la réduction des chemins de sortie : proxy web avec inspection TLS obligatoire, blocage du DNS direct au profit de résolveurs internes, et filtrage par catégorie et réputation. La segmentation réseau limite le mouvement latéral une fois l'implant actif. En cas d'incident, isolez l'hôte avant toute analyse, capturez la mémoire vive pour extraire la configuration du beacon, puis bloquez l'ensemble de l'infrastructure identifiée — un blocage partiel avertit l'attaquant qui bascule sur ses canaux de secours.

Outils recommandés

  • RITA et Zeek : analyse statistique des logs réseau pour identifier le beaconing
  • Suricata avec règles Emerging Threats et signatures JA3
  • Volatility et BeaconHunter : extraction de configuration depuis la mémoire
  • EDR couplé à un SIEM pour corréler télémétrie hôte et réseau
  • Cartographie des techniques via MITRE ATT&CK (tactique TA0011)

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis