C2
Steuerung kompromittierter Systeme
Command and Control
C2 bezeichnet die Infrastruktur und Kommunikation, über die ein Angreifer kompromittierte Systeme fernsteuert — Befehle erteilt, Daten abzieht und weitere Schadsoftware nachlädt. Sie ist die Nabelschnur zwischen Angreifer und Opfer. Ihre Erkennung ist einer der wirksamsten Hebel, um einen laufenden Angriff zu stoppen.
Historie & Fakten. Nach dem Erstzugang braucht ein Angreifer einen Rückkanal, um zu agieren — genau das ist C2. Um nicht aufzufallen, tarnt sich diese Kommunikation häufig als legitimer Verkehr, etwa über verbreitete Webprotokolle oder bekannte Cloud-Dienste, und nutzt wechselnde oder verschleierte Steuerserver. In Bedrohungsdaten sind C2-Adressen und -Domains zentrale Indikatoren (IoC).
Ausblick & Empfehlung. Weil sich C2-Verkehr im Netz abspielt, ist die Netzwerk-Sichtbarkeit (NDR/NSM) hier besonders wertvoll — gerade dort, wo am Endpunkt kein Agent läuft. Der Abgleich des ausgehenden Verkehrs gegen kuratierte Indikatorquellen und Verhaltensmuster kann eine Kompromittierung aufdecken, bevor das eigentliche Ziel erreicht ist. Die Unterbrechung der C2-Verbindung ist oft die schnellste Eindämmungsmaßnahme.