C2 Traffic Identification
forensicsDéfinition
L'identification du trafic C2 (Command and Control) est une discipline forensique réseau visant à détecter les communications entre des systèmes compromis et l'infrastructure de contrôle des attaquants. C'est l'une des phases les plus critiques d'une investigation DFIR car localiser le C2 permet de comprendre l'étendue de la compromission et de couper les communications malveillantes. Les malwares modernes utilisent des techniques sophistiquées pour masquer leurs communications C2. Le HTTP/HTTPS over port 80/443 est le vecteur le plus courant car il se fond dans le trafic légitime. Des frameworks comme Cobalt Strike utilisent des 'malleable C2 profiles' pour personnaliser l'apparence du trafic HTTP et imiter des sites légitimes (Amazon CloudFront, Google Analytics). Le DNS over HTTPS (DoH) permet d'encapsuler le C2 DNS dans du trafic HTTPS, contournant les filtres DNS. La détection du beaconing est la technique forensique principale pour identifier le C2. Le beaconing est le pattern de communication périodique d'un malware avec son C2 : toutes les X minutes/heures, le malware envoie une requête pour recevoir des instructions. Ce pattern périodique, même avec du jitter (variation aléatoire de l'intervalle), est détectable statistiquement dans les logs réseau ou PCAP. Des outils comme RITA (Real Intelligence Threat Analytics) analysent les logs Zeek/Bro pour détecter automatiquement les beacons. D'autres indicateurs de trafic C2 incluent : User-Agent strings inhabituelles ou faux (malwares se faisant passer pour des navigateurs, mais avec des strings incorrectes), connexions vers des domaines nouvellement enregistrés ou à forte entropie, trafic TLS vers des certificats auto-signés ou avec des informations de certificat génériques, taille des requêtes et réponses anormalement uniforme (padding du C2), et communications hors des heures de bureau vers des destinations géographiques suspectes. Le fingerprinting JA3/JA3S permet d'identifier les clients et serveurs TLS par leur négociation (handshake) caractéristique, indépendamment des certificats. Des bases de données de fingerprints JA3 connus pour Cobalt Strike, Metasploit, et d'autres outils permettent une identification rapide.
Fonctionnement
Le C2 moderne utilise HTTP/HTTPS pour l'évasion. La détection repose sur l'analyse comportementale : beaconing (périodicité), profil de trafic (taille, timing), domaines suspects (DGA, NRD - Newly Registered Domains), et corrélation avec les IOCs connus. L'analyse de JA3 permet de fingerprinter le client TLS même sans déchiffrer le trafic.
Application DFIR
Workflow C2 detection : 1) Extraire les connexions sortantes des logs firewall/proxy, 2) Filtrer les destinations connues légitimes, 3) Analyser le beaconing avec RITA ou Zeek analytics, 4) Vérifier les domaines inconnus (Threat Intel, VirusTotal), 5) Capturer le PCAP sur les flux suspects, 6) Analyser les headers HTTP, JA3, et les patterns de payload.
Outils
RITA (beaconing detection), Zeek/Bro (network logs), JA3/JA3S (TLS fingerprinting), Suricata (signatures Emerging Threats), Arkime/Moloch (indexation PCAP), Threat Intel : VirusTotal, IBM X-Force, Shodan. CobaltStrike detection : Cobalt Strike C2 Tracker, cs-parser. SIEM : règles Sigma C2 detection.
Articles liés
Expert en cybersécurité offensive et intelligence artificielle. Pentest, audit et développement IA sur-mesure.
Services
- Audit Infrastructure
- Audit Kubernetes
- Audit Microsoft 365
- Audit Sécurité Réseau
- Analyse de Risques
- Audit Active Directory
- Audit Application Web
- Audit Cloud (AWS/Azure/GCP)
- Audit Messagerie
- Audit API (OWASP Top 10)
- Audit DevSecOps & CI/CD
- Audit Code Source (SAST)
- Audit Postes de Travail
- Audit Sauvegarde & Résilience
- Audit OT/SCADA (IEC 62443)
- Développement IA
- Formations
Ressources
Projets & Outils
© 2026 Ayi NEDJIMI Consultants. Tous droits réservés.
Un projet cybersécurité ?
Expert dispo · Réponse 24h