كيفية التعرف على أوامر وتحكم (Command and Control) في حركة مرور الشبكة

يتم التعرف على أوامر وتحكم من خلال تخطيط التدفق، والأوقات، والبروتوكولات، وDNS/TLS/HTTP، وعلاقتها بالموارد. الحزمة أو الاتصال الواحد هو دليل جزئي، ولذلك يتم بناء تسلسل وتأكيده بمصادر إضافية.
توفر حركة مرور الشبكة منظورًا لا يعتمد فقط على نقطة النهاية. فهي تتيح تحديد من تحدث مع من، وبأي بروتوكول، وبأي ترتيب، وبأي حجم، ولكنها تتطلب فهمًا لحدود الرؤية والتشفير. يركز هذا المقال على التعرف على أوامر وتحكم وهو مخصص لمحللي SOC وصيادي التهديدات. الهدف هو توفير منهجية عمل يمكن تطبيقها في التدريب، وفي المقابلات المهنية، وفي بيئة العمل، دون الاكتفاء بتعريف معجمي.
التحدي الرئيسي هو أن البيانات غالبًا ما تكون جزئية. يمكن أن يشير beacon interval و jitter و rare destination إلى اتجاه، ولكن معناها يعتمد على الوقت، والأصل، والمستخدم، والنشاط المتوقع. لذلك، سنبني الفحص حول سؤال تحقيق، وأدلة مطلوبة، ومعيار واضح للإنجاز.
السيناريو العملي في المقال هو: التعرف على أنماط من اتصالات الشبكة الوهمية. جميع الأمثلة هي بيانات مختبرية أو وصف لعمليات. عندما يتعلق الأمر بـPenetration Testing أو Web أو Cloud، يجب العمل فقط بموافقة صريحة، ونطاق محدد، والقدرة على إيقاف الفحص.




