什么是命令与控制(CC)

文章目录

    • C&C会造成什么危害
    • C&C的通信方式
    • 如何检测并防御C&C
    • 华为如何帮助您防御C&C



随着恶意软件和恶意攻击的产业化发展,网络攻击者大都不再使用单台主机实施攻击行为,取而代之的是操控一定规模数量的受害主机发动集体攻击。这不仅扩大了攻击效果,也分散了被发现和屏蔽的风险。攻击者对受害主机进行操控的关键技术之一就是C&C,更确切的说,是通过C&C服务器对受害主机进行操控。
C&C服务器不仅可以收集被害主机的信息,如操作系统、应用软件和开放端口等,还可以向被害主机发送控制指令,指使它执行某些恶意行为。攻击者也可以将被害主机作为跳板,通过其感染更多网络内的主机,最终由C&C服务器进行统一控制。


C&C会造成什么危害

当前,大多数网络边界防护手段比较有效,这使得攻击者很难从外部直接联系目标主机。然而,对于从内部发起的网络连接,往往却没有进行严格的限制,这就给了攻击者可乘之机。C&C通信过程针对这个“漏洞”进行了设计。当受害主机已经被植入恶意程序,通常该程序会建立一个出方向的连接,攻击者成功接触到内网主机后即可进行如下几种类型的操作:

  • 横向移动
    由于第一台被入侵的主机往往并不是很有价值的目标(这也很好理解,重要的目标肯定会严加防护,很难被直接攻击),所以攻击者会利用该主机作为跳板,获取网络中其他主机的信息,寻求在网络中进行横向移动的机会。攻击者会不断重复这个过程,直到获得对高价值目标的访问权和控制权。

  • 机密数据盗取
    由于C&C通信是双向的,所以攻击者不仅可以向被害主机发送指令,还可以令其发送机密数据给自己。在很多攻击事件中,攻击者往往会在盗取机密数据后,对受害者进行勒索,如果不支付相应的财物,攻击者就会散播或出售这些机密数据。

  • DDoS攻击
    DDoS(distributed denial of service,分布式拒绝服务)攻击是由僵尸网络发起的一种恶意攻击行为。所谓僵尸网络,简单讲就是指已被恶意程序感染并被攻击者控制的一组主机,这些被感染的主机一般称为肉鸡。攻击者通过C&C服务器向肉鸡发送指令,即可对目标实施DDoS攻击。

  • APT攻击
    APT(Advanced Persistent Threat,高级长期威胁)攻击往往是一个比较漫长的过程,攻击者有时会故意进行到某一阶段就停止。例如,攻击者通过C&C服务器获得某些主机的控制权后,并不实施犯罪行为,他可能会潜伏下去,以寻找更好的攻击时机,也可能寻找感兴趣的买家,将C&C服务器和被害主机打包出售给他。


C&C的危害性

C&C的通信方式

C&C通信过程中包含两个重要角色:C&C服务器和C&C客户端。C&C服务器是由黑客控制的主机,C&C客户端就是被植入恶意程序的受害主机。C&C服务器不仅可以收集C&C客户端的信息,如操作系统、应用软件和开放端口等,还可以向C&C客户端发送控制指令,指使它执行某些恶意行为。攻击者也可以将C&C客户端作为跳板,通过其感染更多网络内的主机,扩大C&C客户端的规模。

C&C通信过程中的主要角色

一般来讲,恶意程序可以通过钓鱼邮件、恶意网站、伪装成正常软件等方式感染受害主机。由于感染的过程充满随机性,攻击者并不能预测到哪些主机被感染,所以需要恶意程序主动联系C&C服务器。恶意程序会保持和C&C服务器的联络,并在断线的时候重新发起连接。

下面介绍几种常见的C&C通信方式:

  • 通过IP地址访问C&C服务器
    这是最常见的一类C&C服务器。攻击者在恶意程序里硬编码写上C&C服务器的IP地址,然后C&C客户端会发送通信请求给此IP地址。这种方法很简单,但是很容易被发现,一旦网络管理者封禁这个IP地址,C&C客户端就不再受攻击者控制了。

  • 通过域名访问C&C服务器
    在恶意程序里硬编码写上C&C服务器的域名,以此代替IP地址,这个方法可以起到一定隐蔽作用。但是,这种方法也比较容易被发现,网络管理者同样可以封禁这个域名,使C&C客户端不再受控制。

  • Fast-flux
    Fast-flux是一种不断改变域名和IP地址映射关系的技术。这提升了C&C服务器IP地址或域名被发现的难度,即使发现了几个,也难以屏蔽所有的组合。但这也只是提高了挖掘难度而已,并不是难以发现,例如网络管理者可以利用较短的TTL时间来挖掘出所有的IP地址和域名组合。

  • 使用网站或论坛作为C&C服务器
    攻击者在一些论坛的冷门区域或者在热门网站上发送C&C控制指令,然后让恶意程序通过爬虫的方法获取指令。这种方法很难发现,但是相对比较好处理,只需举报给相应的网站,封禁涉及到的账号即可。

  • 使用DGA生成随机域名
    DGA即域名生成算法,通过此算法可生成大量的随机域名,C&C客户端即是对这些随机域名进行访问。这是当前比较主流的一种C&C通信方法,由于域名是随机生成的,所以较难发现和防御。一般通过机器学习的方法对DGA域名进行检测,自动将域名加入黑名单或阻断相关流量。

如何检测并防御C&C

C&C的攻防要点在于:攻击者能不能成功隐藏C&C服务。如果网络管理者发现了隐藏的C&C服务,即可使用技术手段切断C&C通信,然后再对受害主机进行处理。

下面介绍几种检测C&C的思路:

  • 外发流量
    大多数网络安全防御措施关注的是传入流量中是否包含威胁,较少关注外发流量。这恰恰是C&C的优势,连接基本是由受害主机发起,所以后续很多交互过程和下载恶意程序的行为都不会被阻止。对于这种情况,可以在网关上配置一些规则,对由内到外的流量进行检测,防止其处于无监管的状态。

  • 信标
    恶意程序感染主机后会发送一个信标,通知攻击者已成功部署。此后,恶意程序可以在系统上闲置,定期向C&C服务器签入以获取进一步指令。也可以作为一种心跳发送,以通知攻击者该主机处于活动状态。

  • 日志
    网络管理者可以尽可能多的收集相关日志,并对这些日志进行分析。在过去,大都依赖安全分析师从海量日志中查找不寻常的信息,例如看似没问题的HTTPS或DNS请求中可能就包含着恶意程序文件。当前,已经有很多安全产品/系统支持对海量日志进行智能分析,这大大提高了分析和处理的效率。

  • 关联分析
    有时攻击者将恶意行为隐藏的非常巧妙,网络管理者很难从单一的事件中发现威胁。此时,可以从网络整体角度对收集到的海量数据进行分析,从中寻找相关数据的关联性,挖掘出隐藏的恶意行为。

由于C&C技术主要用于恶意程序感染主机之后,所以我们更倾向于引导人们事前的安全行为和安全意识,下面是一些防范建议:

  • 尽量从正规网站下载软件,不要从小型网站、网盘、论坛等渠道下载软件。
  • 主机安装安全软件,定期扫描系统,防止病毒、木马的入侵。
  • 及时升级或更新各种软件和系统,防止出现基于已知漏洞的攻击。
  • 加强网络安全建设,提高攻击入侵难度,拦截绝大多数攻击和威胁。

华为如何帮助您防御C&C

如果C&C客户端一直处于潜伏阶段,的确较难发现,但是一般来讲它会主动联系C&C服务器,这就为发现潜在威胁提供了突破口。无论是通过信标、日志、流量等原始数据,还是通过关联分析的方法,都可以发现C&C通信的蛛丝马迹。

HiSec Insight高级威胁分析系统

HiSec Insight高级威胁分析系统采用大数据平台技术和智能检测算法,可对海量数据进行多维度关联分析,实时发现各类安全威胁事件,并还原出整个APT攻击链。同时,提供全网安全态势展示功能,帮助用户对网络安全状况有总体了解。HiSec Insight支持对多种威胁进行检测,包括C&C异常检测、加密流量检测、事件关联分析、隐蔽通道检测等。

USG6000E防火墙

USG6000E防火墙在提供NGFW能力的基础上,可以联动其他安全设备,增强边界检测能力,有效防御高级威胁。USG6000E防火墙提供智能检测引擎,采用基于机器学习和深度学习的安全检测算法,可以针对DGA域名请求、C&C恶意流量、恶意加密流量等进行检测。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/1145313.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

学霸同款10个AI论文工具,助你搞定本科毕业论文!

学霸同款10个AI论文工具,助你搞定本科毕业论文! AI 工具如何让论文写作不再“难” 对于大多数本科生而言,撰写毕业论文是一场漫长而复杂的旅程。从选题、调研、收集资料,到撰写初稿、修改润色、查重降重,每一个环节都可…

系统结构总结

Spring框架原理动态代理JDK动态代理:InvocationHandler Proxy.newProxyInstanceCGLIB动态代理:MethodInterceptor EnhancerProfile注解注解标识:指定生效环境环境激活:spring.profiles.active配置加载逻辑:ProfileCo…

没GPU怎么跑AI实体检测?云端镜像5分钟部署,2块钱玩转

没GPU怎么跑AI实体检测?云端镜像5分钟部署,2块钱玩转 引言:当毕设遇到显卡危机 距离答辩只剩两周,你的笔记本却只有集成显卡,而GitHub上的实体检测模型要求CUDA11.7——这可能是很多大学生做毕设时的真实噩梦。我见过…

导师严选10个AI论文软件,专科生毕业论文必备!

导师严选10个AI论文软件,专科生毕业论文必备! AI 工具助力论文写作,让学术之路更顺畅 随着人工智能技术的不断发展,AI 工具在学术领域的应用越来越广泛。对于专科生而言,撰写毕业论文不仅是学业的重要环节,…

导师严选2026 TOP10 AI论文平台:专科生毕业论文全攻略

导师严选2026 TOP10 AI论文平台:专科生毕业论文全攻略 2026年AI论文平台测评:专科生如何高效选工具 随着人工智能技术在学术领域的不断渗透,AI写作工具已成为学生完成毕业论文的重要辅助。尤其是对于专科生群体,面对繁重的写作任…

job_log_id(日志ID)批量删除 `sys_job_log` 表

你提供的这段代码是 MyBatis 的 Mapper XML 中的一个删除操作语句,核心需求是根据传入的多个 job_log_id(日志ID)批量删除 sys_job_log 表中的定时任务日志记录。 代码完整解析与优化 首先,我先把这段代码补充完整并优化&#xff…

AI智能体对比评测:Qwen vs DeepSeek,2小时低成本完成

AI智能体对比评测:Qwen vs DeepSeek,2小时低成本完成 引言:为什么需要快速对比AI智能体? 在AI技术快速发展的今天,企业面临一个共同挑战:如何在有限资源和时间内,选择最适合业务需求的AI智能体…

算法竞赛备考冲刺必刷题(C++) | 洛谷 B3758 括号序列

本文分享的必刷题目是从蓝桥云课、洛谷、AcWing等知名刷题平台精心挑选而来,并结合各平台提供的算法标签和难度等级进行了系统分类。题目涵盖了从基础到进阶的多种算法和数据结构,旨在为不同阶段的编程学习者提供一条清晰、平稳的学习提升路径。 欢迎大…

Android 原生/混合应用的自动化测试脚本开发,尤其适合需要批量编写测试用例、强调可维护性的场景。

你提供的这段代码是基于 Appium 框架封装的 Android 移动端自动化测试核心操作类,命名为 AndroidEncapsulateOperation,它把 Appium 原生的零散操作(如点击、滑动、长按、键盘模拟等)封装成了标准化、可配置的方法,方便…

智能侦测数据回流:自动优化模型的闭环

智能侦测数据回流:自动优化模型的闭环 1. 什么是数据回流与模型自动优化? 想象一下,你开了一家奶茶店,每天顾客的反馈(比如"太甜了""珍珠不够Q弹")如果能自动变成第二天调整配方的依…

基于多时段动态电价的电动汽车有序充电策略优化MATLAB实现

✅作者简介:热爱科研的Matlab仿真开发者,擅长数据处理、建模仿真、程序设计、完整代码获取、论文复现及科研仿真。🍎 往期回顾关注个人主页:Matlab科研工作室👇 关注我领取海量matlab电子书和数学建模资料 &#x1f34…

AI侦测模型热更新:云端无缝切换新版本,服务0中断

AI侦测模型热更新:云端无缝切换新版本,服务0中断 1. 为什么需要模型热更新? 想象一下你正在玩一个在线游戏,突然服务器维护停机了,所有玩家都被踢出游戏。这种体验很糟糕吧?对于AI侦测模型的运维团队来说…

AI异常检测极速版:手机APP+云端分析,1分钟创建监测任务

AI异常检测极速版:手机APP云端分析,1分钟创建监测任务 1. 什么是AI异常检测? 想象一下,你开了一家便利店,每天有上百笔交易。突然有一天,收银员不小心多按了一个零,或者有顾客故意用假币。这些…

2025年北京大学计算机考研复试机试真题(解题思路 + AC 代码)

2025年北京大学计算机考研复试机试真题 2025年北京大学计算机考研复试上机真题 历年北京大学计算机考研复试上机真题 历年北京大学计算机考研复试机试真题 更多学校完整题目开源地址:https://gitcode.com/u014339447/pgcode 01 最小生成树-北京大学 题目描述 …

智能安防快速体验:5个预训练模型任选,1元起试用

智能安防快速体验:5个预训练模型任选,1元起试用 1. 为什么需要智能安防解决方案? 想象一下这样的场景:你是一家硬件销售商,客户对AI摄像头很感兴趣,但他们最常问的问题是"这摄像头能识别什么&#x…

算法竞赛备考冲刺必刷题(C++) | 洛谷 P1746 离开中山路

本文分享的必刷题目是从蓝桥云课、洛谷、AcWing等知名刷题平台精心挑选而来,并结合各平台提供的算法标签和难度等级进行了系统分类。题目涵盖了从基础到进阶的多种算法和数据结构,旨在为不同阶段的编程学习者提供一条清晰、平稳的学习提升路径。 欢迎大…

隐私合规实体识别:云端隔离环境+数据自动清除,安全审计友好

隐私合规实体识别:云端隔离环境数据自动清除,安全审计友好 1. 为什么银行需要隐私合规实体识别? 银行合规部门每天都要处理大量包含客户敏感信息的文档和工单。传统的人工审核方式不仅效率低下,还存在以下痛点: 合规…

用HDBSCAN稳住罕见病亚型聚类

📝 博客主页:jaxzheng的CSDN主页 用HDBSCAN稳住罕见病亚型聚类:数据科学赋能精准医疗新突破目录用HDBSCAN稳住罕见病亚型聚类:数据科学赋能精准医疗新突破 引言:罕见病聚类的临床困境与数据科学机遇 HDBSCAN&#xff1…

LUT调色包大全(附下载木木馆长繁花链接)

在视频后期调色中,LUT(颜色查找表)是快速定调、强化氛围的核心工具,而影调作为画面的灵魂,直接决定作品的情绪基调。下面结合几款热门调色资源,从内容特性到使用方法,为大家做一次集中梳理&…

AI侦测数据标注神器:云端多人协作,效率提升300%

AI侦测数据标注神器:云端多人协作,效率提升300% 引言:数据标注的痛点与云端解决方案 当你需要标注10万张图片来训练AI模型时,传统本地标注工具往往会成为效率瓶颈。团队成员各自安装软件、频繁传输文件、版本混乱冲突、硬件性能…