# Hunting For Domain Fronting C2 Traffic

> 通过分析代理日志中的 SNI 与 HTTP Host 头不匹配以及使用 pyOpenSSL 进行证书检查，检测域前置（domain fronting）C2 流量和 TLS 证书差异。

- Skill: `killvxk/hunting-for-domain-fronting-c2-traffic` (Agent Skill, multi-file: 4 files)
- Install (CLI): `npx skillmds@latest add killvxk/hunting-for-domain-fronting-c2-traffic`
- Raw SKILL.md: https://api.skillmd.com/api/skills/killvxk/hunting-for-domain-fronting-c2-traffic/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Coding & Dev Tools
- License: Apache-2.0
- Author: killvxk (https://skillmd.com/u/killvxk)
- Updated: 2026-09-17
- Page: https://skillmd.com/skills/killvxk/hunting-for-domain-fronting-c2-traffic

---


# 狩猎域前置 C2 流量

## 概述

域前置（MITRE ATT&CK T1090.004）是一种攻击技术，攻击者在 TLS SNI 字段和 HTTP Host 头中使用不同的域名，将 C2 流量伪装在合法 CDN 托管域名之后。本技能通过解析代理/Web 网关日志中的 SNI-Host 头不匹配情况、分析 TLS 证书以识别 CDN 提供商、标记 SNI 指向高信誉域名但 Host 头指向攻击者控制域名的连接，以及与已知 CDN 提供商 IP 范围进行关联，来检测域前置行为。

## 前置条件

- 包含 SNI 和 Host 头字段的 Web 代理或安全 Web 网关日志
- Python 3.8+ 及 pyOpenSSL 和 cryptography 库
- 代理上启用 TLS 检查以获得 Host 头可见性
- CDN 提供商 IP 范围列表（CloudFront、Azure CDN、Cloudflare）

## 步骤

1. 解析代理日志，查找同时包含 SNI 和 Host 头字段的连接
2. 将 SNI 域名与 HTTP Host 头进行比较，寻找不匹配情况
3. 使用 pyOpenSSL 提取 TLS 证书的 Subject 和 SAN 字段
4. 通过证书颁发者和 IP 范围识别 CDN 托管连接
5. 标记高置信度的域前置情况（SNI 和 Host 在 CDN IP 上存在差异）
6. 根据域名信誉差异对告警评分
7. 生成包含网络流上下文的检测报告

## 预期输出

JSON 报告，包含检测到的域前置指标及其 SNI-Host 对、证书详情、CDN 提供商识别、置信度评分和 MITRE ATT&CK 技术映射。

