Как обнаружить Command and Control в сетевом трафике

Обнаружение Command and Control осуществляется путем сопоставления потоков (Flow), временных меток, протоколов, DNS/TLS/HTTP и контекста актива. Отдельный пакет или соединение являются частичным доказательством, поэтому строится последовательность и проводится проверка с использованием дополнительных источников.
Сетевой трафик предоставляет перспективу, которая не зависит исключительно от конечной точки. Он позволяет определить, кто с кем общался, по какому протоколу, в каком порядке и в каком объеме, но требует понимания границ видимости и шифрования. Данная статья посвящена обнаружению Command and Control и предназначена для аналитиков SOC и Threat Hunters. Цель состоит в том, чтобы предложить рабочий метод, который можно применять на практике, на профессиональном собеседовании и в рабочей среде, не ограничиваясь словарным определением.
Основная проблема заключается в том, что данные почти всегда неполны. Beacon interval, jitter, rare destination могут указывать на направление, но их значение зависит от времени, актива, пользователя и ожидаемой активности. Поэтому мы будем строить проверку вокруг исследовательского вопроса, необходимых доказательств и четкого критерия завершения.
Практический сценарий в статье: обнаружение паттерна из имитированных сетевых подключений. Все примеры являются лабораторными данными или описанием процессов. При работе с Penetration Testing, Web или Cloud следует действовать только с явного разрешения, определенного Scope и возможностью остановить тестирование.




