El Command & Control (C2) es la infraestructura que permite al operador controlar de forma remota las máquinas comprometidas. En cada equipo corre un implante (agente/beacon) que se comunica con el servidor C2 para recibir tareas y devolver resultados.
El patrón "call back"
El implante inicia la conexión hacia afuera (beaconing): cada cierto intervalo, llama al servidor del atacante a pedir órdenes. Esto evade los firewalls, que bloquean conexiones entrantes pero permiten el tráfico saliente normal.
Cómo se mantiene oculto
- Canales comunes: HTTPS, DNS o servicios legítimos, para mezclarse con el tráfico real.
- Domain fronting / redirectores: ocultar la dirección real del servidor C2.
- Jitter y sleep: variar el tiempo entre llamadas para no generar un patrón regular.
- Cifrado del tráfico para que el contenido no sea inspeccionable.
Frameworks conocidos (uso autorizado)
| Framework | Nota |
|---|---|
| Cobalt Strike | Comercial, muy usado en Red Team (y abusado por atacantes) |
| Sliver, Mythic, Havoc | Alternativas abiertas para ejercicios |
Cómo lo detecta el Blue Team
Buscando conexiones salientes repetitivas a destinos raros, beaconing a intervalos fijos, dominios recién creados y certificados TLS sospechosos.
Para que el implante ni siquiera arranque, antes hay que sortear las defensas del endpoint. El próximo tema: evasión de AV/EDR.