マルテクテクBETA Security+
C2
Command and Control

C2(指令・制御(C&C))とは

ひとことで

攻撃者が侵害済み端末に指示を送り、情報を受け取るための通信基盤。定期的なビーコン通信が検知の手がかりになる。

たとえると

スパイ映画で、敵地に潜入した工作員が本部と定期的に連絡を取り、「次は何をするか」の指示を受け、集めた情報を送り返す通信経路です。この連絡を断てば、工作員は指示を受けられなくなります。

現場ではこう使う

社内のあるPCが、業務時間外も含めてぴったり5分おきに、同じ見慣れない外部ドメインへ小さな通信を送っていることが、プロキシのログから見つかりました。調べると、マルウェアが攻撃者のC2サーバーへ定期的に接続し、指示を待っていたことが分かりました。担当者は通信先をブロックし、端末をネットワークから隔離しました。

試験のポイント

EXAM POINT「一定間隔の外部への通信(ビーコン)」「感染端末が外部のサーバーから指示を受ける」と出てきたらC2です。検知の手がかりとして、規則的な通信、不審なドメインへの通信、DNSなど通常の通信に紛れた通信が問われます。C2への通信を遮断すると、その経路では攻撃者が端末を操作できなくなるため、封じ込めとして有効です。ただし攻撃者が予備の通信経路を持っていることもあるため、遮断だけで終わらせず、感染端末の隔離や駆除まで行う点も押さえましょう。

混同しやすい用語との違い

  • ボットネットC2から指示を受ける大量の感染端末の集まり。C2はその指示を出す仕組み
  • IoC侵害の痕跡。C2サーバーのドメインやIPアドレスはIoCの一例
  • データの持ち出し情報を外部へ送る行為そのもの。C2の通信経路が使われることもある

関連用語

C2 が出てくる Security+ の問題に挑戦してみましょう。

無料で演習を始める