Los frameworks de comando y control son la columna vertebral de cualquier operación de red team. Una vez que tienes acceso inicial, el C2 es lo que te mantiene dentro — y lo que determina si te detectan o no.

El mercado cambió radicalmente en los últimos años. El precio de Cobalt Strike (~$5,000/año) empujó a muchos equipos hacia alternativas de código abierto, y esas alternativas alcanzaron el nivel rápidamente. Sliver y Havoc ya no son sustitutos de bajo presupuesto — son herramientas legítimas con ventajas propias.

Esta guía desglosa los tres: qué hacen bien, dónde fallan y cómo decidir cuál pertenece a tu kit.


¿Qué es un Framework C2?

Un framework de comando y control es software que gestiona la comunicación entre la infraestructura del atacante y los sistemas comprometidos. Después del acceso inicial, despliegas un implante (beacon, agente, payload) en el objetivo. Ese implante se comunica con tu servidor C2 según un intervalo definido, recibe tareas, las ejecuta y devuelve resultados.

Un buen framework C2 te proporciona:

  • Acceso persistente — sobrevive reinicios, gestiona reconexiones
  • Evasión — comunicaciones maleables, ofuscación de sleep, bypasses de AMSI/ETW
  • Colaboración — múltiples operadores, sesiones compartidas, logging
  • Módulos de post-explotación — movimiento lateral, robo de credenciales, pivoting
  • Controles OPSEC — perfilado de tráfico, redirectors, jitter

El framework que elijas define toda la operación. Elegir mal puede costarte el acceso.


Cobalt Strike

Tipo: Comercial
Costo: ~$5,000/año por operador
Lenguaje: Java (servidor), C (beacon)
Protocolos: HTTP, HTTPS, DNS, SMB, TCP
Soporte de SO: Windows (principal), beacon para Linux disponible

Cobalt Strike es el estándar de la industria. Creado por Raphael Mudge, ahora mantenido por Fortra. Ha sido la herramienta de referencia para red teams desde 2012 y sigue siendo el benchmark contra el cual se mide todo lo demás.

Por qué es el estándar

Perfiles Malleable C2. La característica definitoria de CS. Puedes hacer que el tráfico del beacon parezca cualquier cosa: jQuery, solicitudes legítimas a CDNs, APIs personalizadas. Los perfiles bien diseñados derrotan la mayoría de las detecciones basadas en red. El lenguaje de perfiles es maduro y la comunidad tiene miles de ejemplos funcionales.

Aggressor Script. Lenguaje de scripting integrado para automatizar flujos de trabajo, crear comandos personalizados y extender el framework. Hay un ecosistema masivo de BOFs (Beacon Object Files) — pequeño código C independiente de posición que se ejecuta en memoria.

Post-explotación madura. Todo el arsenal está disponible: integración con Mimikatz, pass-the-hash, escaneo de puertos, pivoting vía proxies SOCKS, movimiento lateral, inyección de procesos. Si existe una técnica, probablemente haya un BOF para ella.

Fiabilidad probada en batalla. Más de diez años de operaciones reales. Los casos borde son conocidos. Los bugs están documentados. Tu equipo probablemente ya lo ha usado antes.

Dónde falla

Costo. $5,000/año es una barrera significativa para equipos pequeños, consultoras y investigadores independientes. El precio también lo convirtió en objetivo de crackers — hay versiones filtradas por todas partes, lo que generó un problema de detección (los defensores ahora buscan activamente patrones de Cobalt Strike).

Servidor Java. Overhead de rendimiento. No es un bloqueador, pero vale la pena tenerlo en cuenta si tu infraestructura es limitada.

Detección. Como existe desde hace tanto tiempo y es tan ampliamente utilizado (incluyendo por actores de amenazas con versiones crackeadas), los defensores tienen contenido de detección extenso para Cobalt Strike. Las configuraciones por defecto son detectadas de inmediato. Necesitas un perfil malleable sólido y disciplina OPSEC desde el primer día.

Señal de atribución. Los artefactos de CS — incluso los personalizados — tienen características identificables que los equipos de threat intel rastrean activamente. Si estás simulando TTPs de actores de nación-estado, considera si CS es la elección correcta.

Ideal para

Equipos de red team empresariales, programas de seguridad maduros, operaciones que requieren el conjunto completo de funciones y colaboración en equipo. Vale el precio si tus clientes son organizaciones maduras con defensas avanzadas que requieren las capacidades de evasión que CS puede ofrecer.


Sliver

Tipo: Código abierto
Costo: Gratuito
Lenguaje: Go (servidor + implantes)
Protocolos: HTTP, HTTPS, DNS, mTLS, WireGuard
Soporte de SO: Windows, Linux, macOS

Sliver es el framework C2 de código abierto de BishopFox. Multiplataforma, con mantenimiento activo y genuinamente capaz. No es “Cobalt Strike pero gratis” — tiene su propia filosofía de diseño y ventajas reales en ciertos escenarios.

Por qué destaca

Implantes multiplataforma. Go compila a binarios nativos para cualquier plataforma. Windows, Linux, macOS — mismo framework, mismo flujo de trabajo. Esto importa si tus operaciones van más allá de entornos solo Windows.

mTLS y WireGuard. Las opciones de transporte por defecto incluyen TLS mutuo y WireGuard — ambos más difíciles de detectar que HTTP plano y más resistentes a la interceptación. Buenos defaults de OPSEC desde el primer uso.

Armory. El gestor de paquetes integrado de Sliver para extensiones. Instala BOFs, herramientas de la comunidad e integraciones de terceros con un solo comando. El ecosistema crece y está cerrando la brecha con el contenido comunitario de CS.

Desarrollo activo. BishopFox lo mantiene activamente. El GitHub está vivo. Los bugs se corrigen. Se agregan funciones. No es software abandonado.

Multiplayer. Soporte completo para múltiples operadores con control de acceso basado en roles. Los operadores pueden compartir sesiones y coordinarse en tiempo real.

Defaults de OPSEC. Jitter aleatorio, configuraciones de implantes generadas proceduralmente, sin defaults conocidos que griten “esto es Sliver” a un defensor. Aún necesitas trabajar, pero no partes de una línea base reconocida.

Dónde falla

Sin Malleable C2. Esta es la brecha más grande. La personalización de tráfico de Sliver existe pero no alcanza la flexibilidad y madurez de los perfiles maleables de CS. Si necesitas que tu tráfico C2 parezca una aplicación legítima específica, llegarás a un límite.

Ecosistema de BOFs más pequeño. Creciendo, pero la comunidad de Aggressor Script de CS tiene una década de ventaja. Menos herramientas listas implica más desarrollo personalizado.

Menos probado contra objetivos de alta madurez. CS tiene diez años de ajustes contra defensas de élite. Sliver es más nuevo y algunos casos borde alrededor de la evasión de EDR requieren más esfuerzo.

Brechas en documentación. Mejorando, pero aún llegarás a áreas poco documentadas más rápido que con CS.

Ideal para

Equipos con restricciones presupuestarias, operaciones multiplataforma, operadores que quieren OPSEC sólido sin pagar $5K/año. También sólido para entornos de entrenamiento y CTFs. Un VPS en Vultr o DigitalOcean es suficiente para correr un servidor de equipo Sliver completo.


Havoc

Tipo: Código abierto
Costo: Gratuito
Lenguaje: C++/Go (servidor + implantes)
Protocolos: HTTP, HTTPS, SMB
Soporte de SO: Windows (implante Demon), Linux (parcial)

Havoc es más reciente — surgió de forma prominente en 2022 del desarrollador Paul Ungur. Fue construido específicamente para abordar la evasión de EDR moderna y tiene un enfoque arquitectónico diferente. El implante se llama “Demon”.

Por qué destaca

Construido para evasión de EDR moderna. El implante Demon de Havoc fue diseñado desde cero con la tecnología defensiva actual en mente. Sleep masking, stack spoofing, syscalls indirectas — son funciones de primera clase, no añadidos. Contra herramientas como SentinelOne, CrowdStrike y Microsoft Defender, las capacidades de evasión de Demon son sólidas.

Syscalls indirectas y sleep masking. Demon los implementa de forma nativa. Ambas técnicas son críticas para evadir el análisis de comportamiento de los EDR modernos. CS requiere BOFs y configuraciones personalizadas para llegar al mismo punto; Havoc lo hace por defecto.

Personalización de tráfico HTTP. Soporta cabeceras HTTP personalizadas, user agents y rutas de endpoints. No son perfiles maleables, pero es suficiente para mezclarse en muchos entornos.

Sistema de perfiles C2. Havoc introdujo configuración basada en perfiles que te da control significativo sobre cómo se comunica Demon. Aún madurando, pero funcional.

Interfaz visual. Havoc tiene una GUI basada en Qt que algunos operadores prefieren para la conciencia situacional. Preferencia personal, pero está disponible.

Dónde falla

Madurez. Es más nuevo. El código base ha tenido problemas de inestabilidad. El uso en producción en operaciones de alto riesgo requiere pruebas cuidadosas previas.

Enfocado en Windows. El implante Demon es Windows primero. El soporte para Linux existe pero es limitado. Las operaciones multiplataforma necesitan otra herramienta.

Comunidad más pequeña. Menos operadores, menos contribuciones comunitarias, menos extensiones listas. Estás más solo cuando llegas a casos borde.

Inestabilidad por desarrollo activo. El proyecto ha tenido períodos de actividad reducida. Los frameworks C2 de código abierto dependen de la motivación del mantenedor — algo a monitorear antes de comprometerte con él para una operación larga.

La detección al día. A medida que Havoc gana popularidad, los defensores están construyendo detección. El período inicial de “nadie detecta esto” terminó para la mayoría de los entornos maduros.

Ideal para

Operaciones contra entornos con EDR agresivo donde la capacidad de evasión importa más que la profundidad del ecosistema. Bueno como C2 secundario o para fases específicas de una operación donde sus capacidades de syscall y sleep masking te dan ventaja.


Comparativa Directa

CaracterísticaCobalt StrikeSliverHavoc
Costo~$5,000/añoGratuitoGratuito
Lenguaje del implanteCGoC++
PlataformasWindows (principal)Win/Linux/MacWindows (principal)
Personalización de tráficoMalleable C2 (mejor de su clase)Perfiles limitadosPerfiles HTTP
Evasión de EDRBuena (con esfuerzo)ModeradaFuerte (nativa)
Ecosistema BOF/extensionesMasivoCreciendoPequeño
Multi-operador
Sleep MaskingVía BOFParcialNativo
Syscalls indirectasVía BOFLimitadoNativo
MadurezAltaMediaMedia-Baja
Cobertura de detecciónAlta (objetivo frecuente)MediaCreciendo
DocumentaciónExcelenteBuenaEscasa

Consideraciones OPSEC para los Tres

La elección del framework solo te lleva hasta cierto punto. La OPSEC es disciplina del operador, no solo herramientas.

Usa redirectors. Nunca expongas tu servidor de equipo directamente. Todo el tráfico debe pasar por un redirector (Apache/Nginx con mod_rewrite, o un proxy basado en la nube) que filtre el tráfico que no sea del implante y reenvíe solo los callbacks válidos. Una instancia en Vultr sirve como redirector barato y efectivo.

Dominios categorizados. Tu dominio C2 necesita ser antiguo, categorizado y limpio. Los dominios nuevos son detectados por soluciones de proxy. Usa dominios caducados con historial o envejece un dominio antes de la operación.

HTTPS en todo. El C2 solo por HTTP es detectado casi siempre por defensas maduras. TLS con un certificado válido es lo mínimo.

No uses configuraciones por defecto. Todos los defaults de cada framework son conocidos y tienen firmas. Cambia todo — puertos, endpoints, user agents, tiempos de sleep, jitter. Para CS, usa un perfil malleable personalizado. Para Sliver y Havoc, personaliza el perfil antes del primer uso.

Kill date. Configura los implantes con una fecha de caducidad. Si un implante queda sin atención pasada la fecha de fin de la operación, es un riesgo.


¿Cuál deberías usar?

Elige Cobalt Strike si:

  • Tu organización puede absorber el costo de licencia
  • Operas contra defensas maduras que requieren la mejor evasión de tráfico
  • Necesitas el ecosistema completo de BOFs de la comunidad y scripts de Aggressor
  • Tu equipo ya está entrenado en él y la consistencia importa

Elige Sliver si:

  • El presupuesto es una restricción
  • Realizas operaciones multiplataforma
  • Quieres OPSEC sólido por defecto sin pagar precios de CS
  • Estás desarrollando capacidades internas con tiempo para adaptarte

Elige Havoc si:

  • Atacas entornos con EDR moderno agresivo
  • Necesitas sleep masking y evasión de syscalls nativas y robustas
  • Lo usas junto a otro C2 (Havoc como secundario es un patrón inteligente)
  • Estás cómodo con un código base menos maduro

La respuesta honesta para la mayoría de los equipos: Sliver como C2 principal, Havoc como secundario para objetivos con EDR agresivo, Cobalt Strike si el presupuesto y los requisitos de madurez lo justifican.


Configurando tu Infraestructura C2

Cualquiera de estos frameworks funciona bien en un VPS básico. Para un servidor de equipo necesitas:

  • 2 vCPUs, 4GB RAM mínimo — el servidor en sí es liviano; el margen importa cuando tienes múltiples sesiones activas
  • Redirector(es) separados — una instancia barata por operación activa
  • Red privada entre redirectors y servidor de equipo — mantén la IP C2 real fuera de internet
  • Snapshots — antes y después de la configuración, para poder restaurar limpio si algo sale mal

Tanto Vultr como DigitalOcean funcionan bien para esto. Vultr ofrece mejor rendimiento por precio en los niveles más bajos. DigitalOcean tiene mejor documentación si eres nuevo en la gestión de VPS. Cualquiera de los dos funciona.


Conclusión

Cobalt Strike sigue siendo el estándar de oro — pero “estándar de oro” y “mejor opción para tu situación” no siempre son lo mismo. Las alternativas de código abierto son herramientas reales ahora. Sliver maneja bien la mayoría de las operaciones. Havoc cubre la brecha de evasión de EDR donde Sliver se queda corto.

Elige según tus requisitos reales: presupuesto, entorno objetivo, experiencia del equipo y qué fase de la operación estás equipando. El mejor framework C2 es el que tu equipo conoce bien y ha probado contra las defensas específicas que enfrentarás.


¿Necesitas contenido profesional de red team para tu blog de seguridad o programa de concienciación? CipherWrite entrega artículos técnicamente precisos y listos para publicar por profesionales de ciberseguridad.