LELexEdge词汇锋面
网络安全专业术语

C2

Command & Control

命令与控制 · 黑客的远程遥控器

攻击/渗透恶意软件
C2
定义
C2Command & Control网络安全领域的专业术语C2 是攻击者与被入侵主机之间的通信通道,用于下发指令、窃取数据和维持持久化访问。

最后更新:2026-03-18

什么是C2?

C2 是攻击者与被入侵主机之间的通信通道,用于下发指令、窃取数据和维持持久化访问。Cobalt Strike 是最知名的 C2 框架,被红队和真实攻击者广泛使用。

  • C2 通信常伪装成正常 HTTP/DNS 流量
  • Cobalt Strike 是最流行的商业 C2 框架
  • 检测 C2 通信是防御方的核心任务

C2详解

C2 基础设施是高级攻击的核心组件,攻击者通过它远程控制被植入后门的主机(Bot)。现代 C2 框架支持多种通信协议(HTTP、DNS、SMB)和加密方式来规避检测。防御方需要通过网络流量分析、行为检测和威胁情报来识别 C2 通信。C2 的演进趋势包括:使用合法云服务作为中转、域前置(Domain Fronting)隐藏真实 C2 地址、以及去中心化 C2 架构。

C2的应用场景

正式定义

攻击者用于远程控制被入侵主机、下发指令和回传数据的通信基础设施

应用场景

  • 红队演练的攻击基础设施
  • 恶意软件分析中的通信追踪
  • 网络威胁检测和响应

常见误区

  • C2 不只是一个服务器,是完整的通信架构
  • 合法的远程管理工具也可能被滥用为 C2
  • 检测 C2 不能只看 IP 黑名单,行为分析更重要

实际案例

📌 Cobalt Strike 的双面性

Cobalt Strike 是最流行的商业 C2 框架,红队用它做渗透测试,但破解版也被真实攻击者广泛使用,约 70% 的高级攻击中检测到 Cobalt Strike 的痕迹。

关于C2的常见问题

C2 服务器是做什么的
攻击者用来远程控制被入侵主机的服务器,下发指令、回收数据、更新恶意软件,是 APT 攻击的核心基础设施。
怎么检测 C2 通信
监控异常 DNS 查询、非标准端口流量、周期性信标通信、加密隧道,结合威胁情报 IOC 匹配。