Threat

Command and Control (C2)

Command and Control (C2) ist der Kanal, über den Angreifer kompromittierte Systeme fernsteuern und Daten abziehen.

Command and Control (C2) bezeichnet die Infrastruktur, über die Angreifer kompromittierte Systeme fernsteuern. Über den C2-Kanal senden sie Befehle und empfangen Daten.

So funktioniert es

Nach einer Infektion baut die Malware eine Verbindung zu einem Server des Angreifers auf. Meist geschieht das von innen nach aussen, weil ausgehende Verbindungen weniger streng kontrolliert werden. Die Kommunikation tarnt sich oft als normaler Webverkehr über HTTPS oder DNS. Manche Gruppen nutzen legitime Dienste wie Cloud-Speicher oder Chat-Plattformen als Kanal. Bekannte Werkzeuge für C2 sind etwa Cobalt Strike oder Sliver, die ursprünglich für Tests entwickelt wurden.

Ein Beispiel aus der Praxis

Ein Server baut alle 60 Sekunden eine kurze Verbindung zu derselben unbekannten Domain auf. Die Datenmenge ist klein und gleichmässig. NDR erkennt dieses regelmässige Muster als sogenanntes Beaconing. Das SOC findet auf dem Server einen versteckten Prozess und isoliert das System.

Worauf Sie achten sollten

  • Überwachen Sie ausgehende Verbindungen, nicht nur eingehende.
  • Achten Sie auf regelmässige Verbindungen zu neuen oder seltenen Domains.
  • DNS-Logs sind eine wichtige Quelle, weil viele C2-Kanäle DNS nutzen.
  • Beschränken Sie den Internetzugang von Servern auf das Nötige.
  • Blockieren Sie bekannte C2-Adressen aus CTI-Quellen, aber verlassen Sie sich nicht darauf.

Warum es wichtig ist

Ohne C2-Kanal kann der Angreifer das System kaum steuern. Wer diesen Kanal früh erkennt und unterbricht, stoppt den Angriff oft vor dem eigentlichen Schaden. Die Erkennung von C2 ist deshalb ein zentraler Teil von NDR und EDR.

Typische Fehler

Häufig dürfen Server uneingeschränkt ins Internet verbinden. Das macht es Angreifern leicht, einen Kanal aufzubauen. Ein zweiter Fehler ist das alleinige Vertrauen auf Blocklisten. Angreifer wechseln ihre Adressen schneller, als Listen aktualisiert werden.

So setzen wir es um

Wir erkennen C2-Verbindungen über NDR, DNS-Logs und EDR. Betroffene Systeme isolieren wir und blockieren die Gegenstelle innerhalb des Mandats.

So setzen wir das um