// ŘÍZENÍ ÚTOKU
C2 (command and control): jak útočník ovládá přístup v síti
C2, zkratka pro command and control, je komunikační kanál, kterým útočník ovládá přístup získaný uvnitř sítě: posílá přes něj příkazy dovnitř a odvádí výsledky ven. MITRE ATT&CK ho vede jako taktiku Command and Control. Vzniká až potom, co se útočník do sítě dostane, takže patří do pozdní fáze útoku. Pro obránce je to jedna z posledních příležitostí útok zachytit dřív, než dosáhne cíle.
// 01
K čemu C2 v útoku slouží?
C2 slouží útočníkovi ke třem věcem: udržet si přístup, který získal, posílat dovnitř příkazy a odvádět ven výsledky, třeba ukradená data. Bez toho kanálu by ovládal jeden počítač a nedostal se dál.
V průběhu útoku přichází až po průniku. Nejdřív se útočník dostane dovnitř a rozšíří přístup, teprve pak potřebuje kanál, kterým to celé řídí na dálku. MITRE ATT&CK ho vede jako taktiku Command and Control (TA0011), tedy jednu z fází, na které rozkládá postup útočníka; kde v řetězci taktik C2 leží, ukazuje heslo o ATT&CK. Čemu C2 obvykle předchází, tedy pohybu doménou, který útočník přes něj řídí, se věnuje samostatný článek.
// 02
Jak se C2 provoz pozná?
C2 provoz se pozná podle vzorců komunikace, ne podle obsahu. Obsah kanálu bývá šifrovaný, takže se nedá číst; nápadné je spíš to, jak provoz vypadá: kam míří a jak pravidelně se ozývá. Jestli byste takovou komunikaci u sebe zachytili, se dá ověřit jen v ostrém provozu, red team operací v tichém režimu.
Kam dál
Obsah revidován 2026-09-01.
// DALŠÍ KROK
Zjistěte, jestli byste takovou komunikaci ve své síti zachytili
Napište nám, co chcete otestovat. Ozveme se a domluvíme si hovor, na kterém upřesníme rozsah, termín i cenu.