14. 现代C2演进
14.1 新一代C2框架
| 框架 | 特点 |
|---|---|
| Sliver | Go编写,模块化,社区活跃 |
| Brute Ratel C4 | 高规避性,专为红队设计 |
| Mythic | 平台化C2,支持多Agent |
| Havoc | 开源,支持间接系统调用 |
| Cobalt Strike 4.x | 仍然主流但特征化严重,需大量定制 |
14.2 C2流量伪装演进
- GraphQL封装: 将C2指令伪装为GraphQL API调用
- WebRTC通道: 利用WebRTC的P2P特性建立C2(穿透NAT/防火墙)
- QUIC协议: 基于UDP的加密传输,指纹识别困难
- 域前置演进: CDN厂商收紧后转向HTTP/2多路复用/SNI伪造
- Living-off-the-Land C2: Teams/Slack/Discord/Telegram Bot/Google Drive作为C2通道
14.3 边缘设备植入
- VPN设备(Fortinet/Palo Alto/Ivanti) → 长期驻留 → 中间人流量
- 路由器植入 → 网络嗅探/DNS劫持
- 防火墙植入 → 规则篡改/流量放行