C2 (Command & Control)
generalDéfinition
Le C2 (Command and Control), ou infrastructure de commande et contrôle, désigne l'ensemble des serveurs et canaux de communication qu'un attaquant utilise pour maintenir un contact persistant avec les systèmes compromis, leur transmettre des commandes et exfiltrer des données, constituant l'épine dorsale opérationnelle d'une cyberattaque au-delà de l'accès initial. Référencé dans MITRE ATT&CK sous la tactique dédiée TA0011, le C2 emprunte des canaux variés pour se fondre dans le trafic légitime et échapper à la détection : HTTP/HTTPS mimant du trafic web classique, DNS tunneling encapsulant des commandes dans des requêtes de résolution de noms, ou plus rarement des canaux exotiques comme les réseaux sociaux ou des services cloud légitimes (technique dite de C2-as-a-Service via Slack ou Dropbox). Des frameworks comme Cobalt Strike, Sliver, Mythic ou Metasploit fournissent une infrastructure C2 complète, historiquement destinée aux tests d'intrusion légitimes mais massivement détournée par des groupes cybercriminels et étatiques, y compris via des versions piratées de Cobalt Strike largement documentées dans les campagnes de ransomware. La détection du C2 repose sur l'analyse comportementale du trafic réseau (beaconing régulier, volumes anormaux), l'inspection DNS et la corrélation de journaux via des règles Sigma ou YARA, l'infrastructure C2 constituant souvent le point de pivot le plus exploitable pour attribuer et contenir une intrusion en cours.
Évolution des architectures C2
Les infrastructures C2 modernes utilisent des techniques d'évasion sophistiquées : chiffrement des communications, utilisation de services cloud légitimes (Google Drive, Slack) comme canaux, domain fronting, DNS tunneling, et même utilisation de la blockchain comme canal de communication.
Frameworks C2
Les frameworks comme Cobalt Strike, Sliver, Havoc et Mythic sont utilisés tant par les Red Teams que par les attaquants réels. La détection des communications C2 est un enjeu majeur pour les équipes de défense, nécessitant des solutions NDR capables d'identifier les patterns caractéristiques.
Détection
La détection repose sur l'analyse du beaconing régulier, la taille et fréquence des paquets, les communications avec des domaines récemment enregistrés. Les règles Sigma et l'analyse des métadonnées DNS enrichissent les capacités de détection en identifiant les infrastructures C2 connues.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés. 2.1.7
Un projet cybersécurité ?
Expert dispo · Réponse 24h