Cómo identificar Command and Control en el tráfico de red

La identificación de Command and Control se realiza mediante el mapeo de Flujos, tiempos, protocolos, DNS/TLS/HTTP y el contexto del activo. Un paquete o una conexión única son pruebas parciales, por lo que se construye una secuencia y se verifica con fuentes adicionales.
El tráfico de red proporciona un punto de vista que no depende únicamente del punto final. Permite identificar quién habló con quién, con qué protocolo, en qué orden y en qué volumen, pero requiere una comprensión de los límites de la visibilidad y el cifrado. Este artículo se enfoca en la identificación de Command and Control y está dirigido a analistas de SOC y Threat Hunters. El objetivo es proporcionar un método de trabajo que se pueda aplicar en la práctica, en una entrevista profesional y en un entorno de trabajo, sin limitarse a una definición de diccionario.
El principal desafío es que los datos casi siempre son parciales. El intervalo de beacon, la fluctuación, el destino poco frecuente pueden indicar una dirección, pero su significado depende del tiempo, el activo, el usuario y la actividad esperada. Por lo tanto, construiremos la investigación en torno a una pregunta de investigación, la evidencia requerida y un criterio claro para su finalización.
El escenario práctico en el artículo es: identificación de patrones de conexiones de red simuladas. Todos los ejemplos son datos de laboratorio o una descripción de procesos. Cuando se trata de Penetration Testing, Web o Cloud, solo se debe trabajar con aprobación explícita, alcance definido y la capacidad de detener la prueba.




