网络安全专业术语
C2
Command & Control
命令与控制 · 黑客的远程遥控器
攻击/渗透恶意软件
C2
- 定义
- C2(Command & Control)是网络安全领域的专业术语。C2 是攻击者与被入侵主机之间的通信通道,用于下发指令、窃取数据和维持持久化访问。
最后更新:2026-03-18
什么是C2?
C2 是攻击者与被入侵主机之间的通信通道,用于下发指令、窃取数据和维持持久化访问。Cobalt Strike 是最知名的 C2 框架,被红队和真实攻击者广泛使用。
- C2 通信常伪装成正常 HTTP/DNS 流量
- Cobalt Strike 是最流行的商业 C2 框架
- 检测 C2 通信是防御方的核心任务
C2详解
C2 基础设施是高级攻击的核心组件,攻击者通过它远程控制被植入后门的主机(Bot)。现代 C2 框架支持多种通信协议(HTTP、DNS、SMB)和加密方式来规避检测。防御方需要通过网络流量分析、行为检测和威胁情报来识别 C2 通信。C2 的演进趋势包括:使用合法云服务作为中转、域前置(Domain Fronting)隐藏真实 C2 地址、以及去中心化 C2 架构。
C2的应用场景
正式定义
攻击者用于远程控制被入侵主机、下发指令和回传数据的通信基础设施
应用场景
- 红队演练的攻击基础设施
- 恶意软件分析中的通信追踪
- 网络威胁检测和响应
常见误区
- C2 不只是一个服务器,是完整的通信架构
- 合法的远程管理工具也可能被滥用为 C2
- 检测 C2 不能只看 IP 黑名单,行为分析更重要
实际案例
📌 Cobalt Strike 的双面性
Cobalt Strike 是最流行的商业 C2 框架,红队用它做渗透测试,但破解版也被真实攻击者广泛使用,约 70% 的高级攻击中检测到 Cobalt Strike 的痕迹。
关于C2的常见问题
- C2 服务器是做什么的
- 攻击者用来远程控制被入侵主机的服务器,下发指令、回收数据、更新恶意软件,是 APT 攻击的核心基础设施。
- 怎么检测 C2 通信
- 监控异常 DNS 查询、非标准端口流量、周期性信标通信、加密隧道,结合威胁情报 IOC 匹配。