ボットネットのC&Cサーバは何をするの?

一言でいうと、感染した端末(ボット)に命令を出す司令塔です。情報を集める指示、DDoSの攻撃開始、攻撃停止、次の標的変更まで、C&Cサーバが遠隔でコントロールします。

アニメーションで見る C&C の役割

感染端末(ボット)

マルウェア感染後、端末は「次に何をすればよいか」を待ちます。自発的ではなく、C&Cの命令で動きます。

C&C Server

命令配信 / 状況収集 / 攻撃タイミング制御

攻撃対象

C&Cが指定した対象へ、ボット群が一斉アクセスします。これがDDoSや情報窃取の実行フェーズです。

命令パケット(C&C→ボット) 収集データ(ボット→C&C) 攻撃トラフィック(ボット→標的)

4ステップで理解する

STEP 1

感染後にC&Cへ接続

マルウェアは起動するとC&Cに連絡し、「生存報告」を送ります。

STEP 2

命令を受信

「どの情報を集めるか」「どこを攻撃するか」を端末ごとに受け取ります。

STEP 3

実行して結果を返す

窃取データや実行結果をC&Cに返し、次の命令待ち状態に戻ります。

STEP 4

一斉制御される

1台では小さい攻撃でも、C&Cが多数端末を同時に動かすと大規模攻撃になります。

再生中: STEP 1

試験・実務での押さえどころ

問題文で「C&Cサーバの役割は?」と聞かれたら、感染端末へ遠隔で命令を出して攻撃や情報収集を制御すると答えれば正解です。防御側は、未知の外部通信先、周期的なビーコン通信、同時多発アクセスを監視してC&C通信を遮断します。

実技TOPへ戻る IPS実技へ進む