最終更新日:2026年10月6日
fe fe-technology security network
まず結論
C&Cサーバ(Command and Controlサーバ)とは、マルウェアに感染した端末へ命令を送り、応答や窃取した情報を受け取るための指令・制御基盤です。
FE科目Aでは、次の役割で切り分けます。
| 用語 | 役割 |
|---|---|
| ボット | 命令を受けて動く感染端末 |
| ボットネット | 多数のボットをまとめたネットワーク |
| C&Cサーバ | ボットへ命令を送る指令役 |
| DDoS | 多数の端末などから大量通信を送り付ける攻撃 |
問題文に「感染端末へ命令」「遠隔操作」「応答を受け取る」とあれば、C&Cサーバを疑います。
直感的な説明
ボットネットを「指令を受けて動く集団」と考えると分かりやすいです。
C&Cサーバ自身がDDoSの大量通信をすべて送る、と考えるのではありません。
- C&Cサーバ:命令する側
- ボット:命令を実行する側
この役割分担が重要です。
定義・仕組み
C&Cは Command and Control(指令・制御) の略です。C2と表記されることもあります。
典型的な流れは次のとおりです。
- 端末がマルウェアに感染する
- 感染端末がボットとして外部と通信する
- C&Cサーバなどから命令を受け取る
- ボットが命令を実行する
- 実行結果や窃取情報を外部へ返す
多数のボットをまとめて制御できる状態がボットネットです。
攻撃者側から感染端末へ一方的に接続する形だけではなく、感染端末側から外部のC&C基盤へ接続し、命令を取得する方式もあります。
そのため、セキュリティ監視では外部から内部への通信だけでなく、内部端末から外部への不審な通信も手掛かりになります。
科目Aでどう出る?
科目Aでは、似て見える役割からC&Cサーバを選ばせる問題に注意します。
| 問題文の表現 | 優先して考えるもの |
|---|---|
| 感染端末へ命令を送り遠隔操作する | C&Cサーバ |
| 多数の感染端末をまとめて利用する | ボットネット |
| 多数の端末から一斉に大量通信を送る | DDoS |
| Webコンテンツをキャッシュして配信負荷を減らす | CDN |
| 利用者が本人か確認する | 認証サーバ |
特に、C&CとCDNはどちらも「サーバ」が出てきますが、目的が全く違います。
- 命令・制御 → C&C
- コンテンツ配信・負荷軽減 → CDN
- 本人確認 → 認証
サーバ名ではなく「何をしているか」を読むのが判断ポイントです。
科目Bでどう使う?
科目Bの情報セキュリティでは、不審な通信や感染端末への対応を考える材料になります。
例えば、社内PCが一定間隔で未知の外部サーバへ接続し、その後に不審な処理を実行している場合です。
社内PC
↓ 不審な外向き通信
外部サーバ
↓ 命令
社内PCが不審な処理
このような状況では、外部からの侵入通信だけを見るのではなく、感染端末から外部へのC&C通信の可能性も考えます。
対応では、通信を遮断するだけで終わらず、感染端末の隔離、ログ確認、影響範囲の調査などにつなげます。
どんな場面で使う?
C&Cの仕組みは、ボットネットを利用したDDoS、スパム送信、情報窃取、追加マルウェアの取得など、感染端末を遠隔制御する場面で使われます。
FEでは攻撃手法を細かく暗記するより、次の関係を押さえる方が有効です。
攻撃者
↓
C&C:指令・制御
↓
ボット:感染端末
↓
ボットネット:多数のボット
↓
攻撃を実行
よくある誤解・混同
C&Cサーバ=ボットネット?
違います。
- C&Cサーバ:命令する側
- ボットネット:命令を受けて動く感染端末群
C&Cサーバ=攻撃対象サーバ?
違います。DDoSなどで被害を受けるサーバは攻撃対象です。C&Cサーバは、感染端末を指令・制御するための基盤です。
C&Cサーバ=認証サーバ?
違います。認証サーバは正規利用者の本人確認などを行います。C&Cサーバは感染端末を不正に制御する側です。
外部から社内への通信だけ見ればよい?
不十分です。感染端末側からC&C基盤へ接続する場合、社内から外部への不審な通信に兆候が現れます。
ボット・ボットネット・DDoSは全部同じ?
違います。
- ボット → 1台の感染端末
- ボットネット → 感染端末の集まり
- C&C → 指令・制御
- DDoS → 実行される攻撃の一つ
「端末」「集まり」「指令役」「攻撃」を分けると迷いにくくなります。
まとめ(試験直前用)
- C&C = Command and Control(指令・制御)
- C&Cサーバ = 感染端末へ命令を送る指令役
- ボット = 命令を受けて動く感染端末
- ボットネット = 多数のボットの集まり
- DDoS = ボットネットなどが実行する攻撃の一つ
- 「命令・遠隔操作・応答」が出たらC&Cを疑う
- 感染端末から外部への不審な通信にも注意する