Перейти к содержимому
>_ITDITDПлатформа веб-безопасности

Глоссарий

Что такое C2 (command and control) — канал, через который злоумышленники управляют устройством после взлома

C2 (Command and Control) — канал, через который взломанное устройство «звонит обратно» на сервер злоумышленника за командами и для вывода данных. Как его выдаёт beaconing и как защититься: контроль исходящего трафика и DNS, IOC/IOA.

Опубликовано 2026-06-11 Обновлено 2026-06-11 3 мин чтения

«После взлома как именно злоумышленник продолжает управлять устройством?» Этот трафик и есть C2. Разберём, как он работает и как его обнаружить и остановить (без инструментов и деталей проведения атак).

Где он находится в цепочке атаки

C2 — это не сам взлом, он идёт после него.

1) Взлом (например, RCE, фишинг, вредоносное ПО)
2) Устройство «звонит обратно» на сервер злоумышленника (beacon = периодический пульс)
3) Получение команд / вывод данных (удалённое управление)
После взлома (входа) устройство звонит обратно на сервер злоумышленника (C2). Это и есть шанс обнаружить и оборвать связь.

Важный момент: исходящий трафик на шаге (2) — это шанс обнаружить и оборвать. Предотвратить взлом на 100% сложно, но есть пространство, чтобы заметить и остановить его на выходе.

Как его обнаружить (подсказки)

ПодсказкаНа что смотреть
Beaconing (периодический трафик)Регулярный исходящий трафик на один и тот же адрес через равные промежутки
Незнакомые адресаПодозрительные домены/IP (сопоставление с известными вредоносными = IOC)
Странный DNSЗапросы к незнакомым доменам; аномально много DNS
Неожиданные путиИсходящий трафик по неожиданным портам/протоколам

Как защищаться

1

Не дать себя взломать в принципе (фундамент)

Обновления (мониторинг CVE), минимум привилегий, MFA, никаких секретов в открытом виде. C2 — это стадия «после взлома», поэтому чем сильнее укреплён вход, тем меньше у него простора.
2

Ограничить выход (egress)

Ограничьте исходящий трафик серверов и устройств только нужными адресами/портами (фильтрация исходящего трафика). Даже при взломе C2 буксует, когда устройство не может позвонить наружу.
3

Мониторить DNS и журналы трафика

Достигните состояния, в котором вы способны замечать подозрительный периодический трафик, незнакомые адреса и аномальный DNS (→ IOA = замечать по поведению).
4

Сопоставлять и блокировать известные вредоносные адреса

Сверяйте известные адреса C2 (IOC) из threat-фидов с вашими журналами трафика и межсетевым экраном и блокируйте.

Мнение этого сайта: защищайте «выход», а не только вход — и подтверждение «нет C2» — часть расследования

Главный урок, который несёт концепция C2, — что защита бывает не только на входе (на взломе). Даже когда идеальная профилактика недостижима, есть пространство, чтобы ограничить выход (исходящий трафик) и заметить подозрительные обратные звонки. На этом сайте мы держим главной целью «проектирование, которое не дают взломать (обновления, минимум привилегий, MFA)», но при этом сохраняем контроль исходящего трафика и мониторинг трафика как последний рубеж. Заметьте: при подозрении на взлом подтверждение того, что нет резидентного C2 (бэкдора или скрытого периодического трафика) — ключевой шаг: чтобы заключить «воздействие было ограничено», нельзя пропустить проверку стороны выхода.

Читать дальше

FAQ

QЧто такое C2 (command and control)?
A

Это канал удалённого управления, через который скомпрометированное устройство (ПК/сервер, заражённый вредоносным ПО или захваченный через уязвимость) «звонит обратно» на сервер злоумышленника — чтобы получать команды и отправлять украденные данные. В цепочке атаки это стадия после успешного взлома (например, RCE), нужная для дальнейшего управления устройством.

QКак обнаружить C2?
A

Ключ — исходящий трафик. Заражённое устройство часто шлёт периодический «пульс» (beacon) на сервер злоумышленника через равные промежутки. Регулярный периодический трафик на необычный адрес, DNS-запросы к незнакомым доменам и исходящий трафик по неожиданным портам/протоколам — это подсказки. Их можно ловить по следам (IOC) или по поведению (IOA).

QКаковы основы защиты от C2?
A

(1) Не дать себя взломать в принципе (обновления, минимум привилегий, MFA); (2) ограничить выход — «фильтрация исходящего трафика», ограничивающая исходящие соединения; (3) мониторить DNS и журналы трафика, чтобы замечать подозрительный периодический трафик или адреса; (4) сопоставлять известные вредоносные адреса C2 (IOC) из threat-фидов и блокировать их. Ключевая идея: взлом можно остановить не только на входе, но и на выходе.