Cobalt Strike Beacon: как увидеть ритм C2 в событиях SIEM
Повторяющиеся сетевые соединения к внешней инфраструктуре могут быть не обычным сетевым шумом, а признаком Beacon-активности. Разбираем, как связать данные CRATU ThreatLens, IoC и события инфраструктуры в расследование внутри Security Capsule SIEM.
Cobalt Strike давно перестал быть только инструментом для легитимного тестирования защищённости. В реальных атаках его Beacon-компонент часто используется как канал управления: скомпрометированный узел периодически обращается к внешней инфраструктуре, получает команды и передаёт результаты выполнения действий.
Почему Beacon-активность сложно увидеть вручную
Для защитника важен не сам факт упоминания Cobalt Strike в отчёте или публикации. Важен практический вопрос: может ли служба ИБ увидеть похожую активность в своей инфраструктуре и довести её до понятного инцидента?
Один сетевой запрос к домену или IP-адресу ещё не всегда выглядит как инцидент. Он может потеряться среди тысяч событий proxy, DNS, межсетевого экрана, антивируса или журналов рабочих станций.
Но если соединения повторяются с характерным интервалом, идут с одного и того же хоста, связаны с подозрительным процессом или совпадают с IoC из базы угроз, это уже основание для проверки гипотезы о канале управления.
Важно видеть не одно событие, а повторяемый паттерн
Beacon-активность часто проявляется как повторяющийся ритм обращений к внешней инфраструктуре. Поэтому одного совпадения по IoC недостаточно: его нужно сопоставить с временной последовательностью, источником, хостом и процессом.
Что даёт CRATU ThreatLens в таком сценарии
CRATU ThreatLens помогает рассматривать угрозу не как разрозненный список индикаторов, а как связанную сущность: семейство, инфраструктура, IoC, возможные связи с кампаниями и другими объектами киберразведки.
Для Cobalt Strike это особенно важно: отдельный IP-адрес, домен или URL может не объяснять картину сам по себе. Аналитику нужно понять, с какой угрозой связан индикатор, какие источники событий могут его подтвердить и как проверить его в инфраструктуре заказчика.
IoC полезен, когда его можно проверить в собственной инфраструктуре
Индикатор становится частью расследования, когда его можно найти в событиях, связать с хостом, пользователем, процессом и последующими действиями.
Какие признаки нужно связать внутри SIEM
Сценарий с Cobalt Strike Beacon показывает разницу между простым совпадением по IoC и полноценным расследованием. Для уверенного вывода нужно собрать несколько слоёв контекста.
Сетевое соединение
Proxy, DNS, межсетевой экран или другой сетевой источник фиксирует обращение к домену, IP-адресу или URL, связанному с подозрительной инфраструктурой.
Повторяемость во времени
Важен не только сам факт обращения, но и ритм: повторяющиеся соединения с близким интервалом могут указывать на Beacon-поведение.
Хост и рабочая станция
Для расследования нужно понимать, какой узел инициировал активность, где он находится и является ли это сервером, АРМ пользователя или другим объектом инфраструктуры.
Процесс и командная строка
События Windows и Sysmon помогают уточнить, какой процесс инициировал сетевое соединение, какой был родительский процесс и какие параметры запуска использовались.
Пользователь и AD-контекст
Контекст Active Directory помогает связать активность с доменной учётной записью, группами, правами и значимыми изменениями в инфраструктуре.
Инцидент и расследование
Практическая ценность появляется тогда, когда признаки связываются правилом корреляции и превращаются в инцидент, пригодный для работы SOC.
Как это выглядит в логике SC SIEM
Security Capsule SIEM принимает события от разных источников: сетевых средств защиты, DNS/proxy, антивирусов, Windows, Sysmon, Active Directory и других компонентов инфраструктуры. В сценарии с Cobalt Strike ценность возникает не в одном событии, а в связке признаков.
Например, в инфраструктуре может появиться событие сетевого соединения, где внешний адрес или домен совпадает с IoC из CRATU ThreatLens. Само по себе это событие фиксирует технический факт. Но SIEM должна ответить на более важные вопросы: откуда пришла активность, кто работал на узле, какой процесс инициировал соединение и повторялось ли оно во времени.
От совпадения по IoC к подтверждаемому контексту
IoC → сетевое событие → хост → пользователь → процесс → повторяемость → правило корреляции → инцидент → расследование.
Такой подход переводит анализ из режима «мы нашли IoC» в режим «мы понимаем, что происходило на конкретном узле».
От IoC к управляемому инциденту
- 01
CRATU ThreatLens
Даёт контекст по угрозе: сущность Cobalt Strike, связанные IoC, инфраструктуру и аналитические связи.
- 02
Источники событий
Proxy, firewall, DNS, Windows, Sysmon, AD и средства защиты дают фактические признаки активности.
- 03
SC SIEM
Собирает события, сопоставляет признаки, учитывает повторяемость и формирует инцидент.
- 04
Расследование
Аналитик получает карточку инцидента, контекст, связи, таймлайн и основу для технического вывода.
Что важно проверить в пилоте
Такой сценарий полезен на стадии пилота не как демонстрация ради демонстрации, а как проверка зрелости мониторинга. Он помогает понять, может ли инфраструктура заказчика увидеть признаки Beacon-активности и собрать их в понятную картину для аналитика.
Важно проверить не только наличие событий, но и качество их связки:
- видны ли сетевые обращения к внешней инфраструктуре;
- есть ли контекст хоста и пользователя;
- поступают ли события Windows и Sysmon;
- можно ли использовать IoC из CRATU ThreatLens;
- формируется ли в SC SIEM инцидент, пригодный для дальнейшей обработки.
Если эти вопросы закрываются, пилот показывает не абстрактную работу SIEM, а конкретную операционную ценность: от внешнего индикатора угрозы до управляемого расследования.
От внешней киберразведки — к подтверждаемому инциденту
Cobalt Strike Beacon хорошо показывает разницу между простым сбором логов и полноценной корреляцией событий. Один IoC помогает начать проверку, но сам по себе не даёт ответа, был ли инцидент.
Ответ появляется только тогда, когда индикатор связывается с поведением хоста, пользователем, процессами, сетевыми соединениями и временной последовательностью событий.
Threat Intelligence должен заканчиваться проверкой в собственной инфраструктуре
Ценность Threat Intelligence раскрывается тогда, когда данные о внешней угрозе можно проверить в собственных событиях и использовать в управляемом расследовании.
Проверьте, увидит ли ваша инфраструктура признаки Cobalt Strike Beacon
Мы можем включить сценарий SC SIEM + CRATU ThreatLens в программу пилота: от IoC и событий источников до инцидента, расследования и итогового вывода для вашей команды ИБ.


