C2 인프라 (원격 지휘·제어)¶
C2는 침해한 시스템에 대한 공격자의 통제 수단 — 작전의 심장이자 생명줄. C2 설계의 질이 성패를 가른다.
통신 방식¶
| 방식 | 특성 |
|---|---|
| 동기식 (Synchronous) | 실시간, 상시 연결 필요. 탐지에 취약 |
| 비동기식 (Asynchronous) | 침해 시스템이 일정 간격으로 서버에 접속해 명령을 가져옴. 통신 타이밍 통제 가능, 외부로 나가는 통신이라 방화벽 우회. 레드팀 권장 |
| 요청 시에만 (On-demand) | 요원이 건드릴 때만 통신 (웹쉘, 이메일 기반) |
C2 통신 채널¶
| 채널 | 특성 |
|---|---|
| HTTP/HTTPS | 일반 웹 트래픽에 섞임, 80/443 포트는 대개 외부 통신 허용, TLS가 내용을 보호 |
| DNS | 감염 시스템이 C2 서버와 직접 연결하지 않음, 엄격한 외부 통신 정책도 우회. 단, DNS 로깅이 되면 이상하게 보임 |
| SMB | named pipe 활용, Windows 내부 측면 이동에 적합 |
| SSH | 이미 쓰이는 정상 원격 관리 도구를 이용 |
C2 단계(티어) 구조¶
한 바구니에 담지 않는다 — 한 통로가 발각돼도 작전이 계속되도록 여러 층으로.
| 단계 | 명칭 | 용도 | 재접속 주기 |
|---|---|---|---|
| 3단계 | 작업용 (Interactive) | 일상 명령, 조사, 스캔, 유출. 발각 위험이 가장 높음 | 빠름~실시간 |
| 2단계 | 단기 백업 (Short Haul) | 작업용 세션이 끊기면 복구하는 백업 | 12~24시간 |
| 1단계 | 장기 백업 (Long Haul) | 단기 백업까지 끊겼을 때 쓰는 최후 수단 | 24시간~수일 |
단계별 규칙¶
- 각 단계는 정해진 용도로만 사용
- 새 세션은 같거나 낮은 단계로만 전달 (장기 백업 → 단기 백업/작업용 가능, 역방향 불가)
- 단계마다 다른 통신 방식·포트·프로토콜·재접속 주기 사용
- 사용하지 않을 때는 재접속 주기를 늦춘다
중계 서버 (Redirector)¶
- 대상과 C2 서버 사이에 놓는 경유 서버 — 진짜 C2 서버 주소를 숨긴다
- 방어자 눈에 보이고 차단되는 건 중계 서버 — 소모품 취급, 차단되면 갈아끼운다
- 대상 ↔ C2 서버 직접 통신 금지 — 모든 통신은 중계 서버 경유
- 요원이 C2 서버를 관리하는 접근도 레드팀 IP만 허용 (Cobalt Strike 3.5 원격 실행 취약점처럼 C2 도구 자체도 뚫릴 수 있으므로)
- 구현 예: Linux
socat, Windowsnetsh portproxy, AWS/디지털오션/Linode 같은 VPS + API로 자동 생성·폐기
도메인 위장 (Domain Fronting)¶
신뢰도 높은 CDN(Google App Engine, CloudFront, Azure)을 경유해 실제 C2 목적지를 숨기는 기법. HTTP Host 헤더를 이용해 겉으로는 유명 도메인, 실제로는 C2로 전달.
현재는 거의 막힘
주요 사업자들이 이 기법을 적극 차단하면서 현재는 사용성이 크게 줄었다. 개념 이해용으로만 참고할 것.
대표 C2 도구¶
| 도구 | 특성 |
|---|---|
| Cobalt Strike | 상용. 침해 시스템에 심는 통신 도구를 'beacon'이라 부름. 동기·비동기 모두 지원 |
| Empire | 오픈소스 PowerShell 도구. 2019년 개발 중단 |
| Metasploit | Meterpreter 페이로드. 침투에는 유용하나 알려진 흔적이 많아 C2로는 부적합 |
| 기타 | Apfell, Covenant, Sliver, Faction 등 — 필요에 맞게 테스트 후 선택 |
인프라 준비 체크리스트¶
- 다양한 도메인 확보 (.com/.net/.org, 대상 조직과 어울리는 이름, 도메인 평판·분류 확인)
- 정상 SSL 인증서
- 피싱용/중계용/C2용 서버를 분리해 인터넷에 배치 (VPS)
- C2 도구 설치·설정 완료
은밀 작전용 C2 설계 예¶
C2 서버 3대(단계별) + 중계 서버 여러 대 + IP당 도메인 1~2개 + 표준 포트의 일반 프로토콜 + 전 구간 암호화.
탐지 훈련용 설계 예¶
서버 1~2대 + 중계 없음 + IP 직접 통신 + 암호화는 선택 — 은폐가 목표가 아니라 블루팀 반응을 보려는 작전일 때.