Saltar al contenido
cd ..
RUTA PRORED TEAM OPS

Command & Control (C2)

RUTA PRO · MUY PRONTO

El tramo inicial del mapa es gratis y siempre lo será.

El Command & Control (C2) es la infraestructura que permite al operador controlar de forma remota las máquinas comprometidas. En cada equipo corre un implante (agente/beacon) que se comunica con el servidor C2 para recibir tareas y devolver resultados.

El patrón "call back"

El implante inicia la conexión hacia afuera (beaconing): cada cierto intervalo, llama al servidor del atacante a pedir órdenes. Esto evade los firewalls, que bloquean conexiones entrantes pero permiten el tráfico saliente normal.

Cómo se mantiene oculto

  • Canales comunes: HTTPS, DNS o servicios legítimos, para mezclarse con el tráfico real.
  • Domain fronting / redirectores: ocultar la dirección real del servidor C2.
  • Jitter y sleep: variar el tiempo entre llamadas para no generar un patrón regular.
  • Cifrado del tráfico para que el contenido no sea inspeccionable.

Frameworks conocidos (uso autorizado)

FrameworkNota
Cobalt StrikeComercial, muy usado en Red Team (y abusado por atacantes)
Sliver, Mythic, HavocAlternativas abiertas para ejercicios

Cómo lo detecta el Blue Team

Buscando conexiones salientes repetitivas a destinos raros, beaconing a intervalos fijos, dominios recién creados y certificados TLS sospechosos.

Para que el implante ni siquiera arranque, antes hay que sortear las defensas del endpoint. El próximo tema: evasión de AV/EDR.

TU PROGRESO

¿Ya estudiaste este tema?

Marcá el tema como hecho para ganar su medalla y avanzar en el mapa.

MATRIZ DEL TEMA

Hacia qué pilares apunta este nodo (referencial).

FUNDREDESOSCRIPTOWEBPENTESTWEBHACKREDTEAMDEFENSADFIRGRCCLOUDOSINT