华为安全大咖谈华为终端检测与响应EDR第03期:全栈数据采集如何使威胁“被看到”

EDR终端检测与响应是一种新型的智能化、迅捷的主动防御概念,以给企业带来攻击全路径的可视、防御、检测、溯源和响应为价值。其中威胁可视是第一步,各类网络空间破坏活动的承载主体绝大部分是恶意代码,不论是肉眼可见的可执行文件、一段注入到系统进程的代码片段,还是几行仅仅在内存中“闪现”的Shellcode,能否“被看到”,决定了检测防御的可行性和能力上限。威胁“被看到”势必需要获取全面的数据,全栈数据采集可以被喻为EDR的能力基石和黑土地。

为什么数据采集在EDR

或终端安全防护软件中如此重要

数据采集是终端安全防护软件中与操作系统甚至硬件关系最紧密的能力。从功能上看,需要对系统中的行为、资源、运行状态等多方面进行监控及记录;从重要性上看,数据采集捕获到的信息,是终端安全防护软件核心业务的下层基础,采集信息的准确性、效率和完备度,决定了行为判定、处置和溯源的有效性。数据采集内容既包括简单的文件哈希信息、可执行程序数字签名,也包括关键的API调用,敏感资源的访问,甚至还包括线程调用栈、CPU的执行指令序列等,更丰富的信息才能满足复杂的安全需求,不错过恶意行为的蛛丝马迹。

数据采集在哪些方面发挥关键作用

1

实时监控与防护

数据采集可以实时监控终端设备上的活动,包括但不限于进程操作、文件操作、注册表操作、网络连接等,把这些数据内容作为行为检测引擎的输入,就可以根据规则实现对主机的防护,即HIPS(Host-basedIntrusionPreventionSystem,主机入侵防御系统),这也是大部分终端安全防护软件具备的关键能力之一,而其中的进程启动和文件操作又可以同病毒扫描引擎协同,实现病毒实时防护的基本能力。

2

威胁检测

数据采集的多种数据源,可以帮助EDR产品实现对恶意软件行为的抽象,通过以主体操作客体的表达方式,来对多种进程行为、系统行为进行描述,大量的描述汇聚成图,然后通过检测引擎可识别出诸如恶意脚本执行、进程挖空、Shellcode异常外连等行为,进一步可以确定勒索、挖矿、横向移动等多种攻击场景,以此发现环境中的已知威胁、未知威胁,促进提升安全防御能力。

3

威胁响应

在终端安全防护软件尤其是EDR产品中,通过HIPS规则检测、病毒查杀、联动等手段,可以识别到目标恶意程序,但在处置过程,单纯的对目标文件清理往往并不能达到最佳效果,多种持久化手段可以让恶意程序反复生成,频繁发作,触发恶意行为。借助数据采集的能力,可以对恶意程序从初始访问到持久化,从持久化到命令执行等每个阶段的行为进行记录,甚至也可以做到多终端的协同运作,这样在处置阶段更容易对整个执行链路进行清理,达到有效清除威胁、防止进一步扩散的目的。

数据采集需要采集哪些行为信息

操作系统对不同的系统资源提供了访问、修改方式,针对经常面临安全风险的资源和敏感操作,通常包括以下采集项:

进程行为、文件行为、注册表行为、网络连接、DNS访问、内核对象创建

一段恶意的代码、一个恶意的模块,一般都是通过独立进程或者利用系统进程来承载,而恶意进程对资源的访问方式有多种,例如执行勒索通常会频繁重命名、删除文件;持久化过程需要操作注册表等启动项;木马窃密存在可疑网络连接以及对隐私文件的访问;程序挖矿会发起特殊的DNS域名请求,此外很多恶意程序还会创建自己的内核对象,如互斥体、管道等。

启动项增加

恶意程序通过持久化,保证操作系统重启后可以继续留存,触发恶意代码的执行,主要的手段包括注册表启动项的增加、启动目录文件的增加、创建系统服务、安装内核模块等。

API调用、系统调用

API调用采集,即对系统中一些重要行为对应的API进行记录,如网络下载、权限修改、内存修改、进程注入、钩子设置等,这些行为虽然并不代表恶意行为,但在恶意程序执行过程中却经常被使用。系统调用的采集与API调用采集类似,目的是识别出系统中发生的某一次对资源的访问、控制,对系统配置的修改。

业界有哪些数据采集方法或手段

基于操作系统以及处理器的能力,在Windows和Linux中有多种数据采集方法,因其使用到的技术不同,在稳定性、可靠性及兼容性等方面有较大差异,图1-1以Windows系统数据采集的不同方法为例做简单对比。

图1-1Windows系统数据采集方法对比

华为终端检测与响应EDR数据采集

华为终端检测与响应EDR产品,结合上述多种采集技术,包括Windows内核驱动、APIHook、ETW以及其他辅助采集技术,汲取多项技术的优点,对系统进程、线程、注册表、文件、网络、DNS请求、API调用等进行监控,基本架构如图1-2所示。

图1-2华为终端检测与响应EDR数据采集架构

在数据采集架构中,EDR内核态实现对系统进程、文件、注册表、网络等资源的监控,通过内核事件过滤器完成数据筛选。用户态对内核生成的事件进行处理,同时也主动采集DNS请求、CPU占用等事件,并接收来自EDR进程外的API调用事件,多种信息经过渲染后被发送至用户态事件过滤器完成筛选,并生成原始事件,最后将原始事件传递至上层检测引擎等安全模块处理。

根据数据采集的具体实现,华为终端检测与响应EDR数据采集在功能和安全性方面具备如图1-3所示的六大特点。

图1-3华为终端检测与响应EDR数据采集特点

数据完整性

深度采集

为保证数据采集的有效性,为抵御绕过、篡改等对抗行为,数据采集内部也构建了进程、文件、注册表、服务等多方位的自身防护能力。

行为抽象

在华为终端检测与响应EDR中,除常规的数据采集能力外,还包含由多种单独事件组合而成的复合行为采集,由内核采集、API调用采集等抽象而成。这种方式可以在不降低置信度的前提下,直接在采集器内部识别出行为异常,降低下游检测引擎规则的复杂程度,例如以下两种:

4

高性能

在多种采集技术中,如文件事件采集、注册表事件采集,以及API调用采集,由于安插了众多采集点,性能成为数据采集技术挑战之一。华为终端检测与响应EDR对此做了大量优化和创新,内核和用户态模块均内置过滤引擎,可针对主体、客体、行为等多元素进行高效过滤,在数据采集最前端实现筛选,并结合可信进程树和专利威胁图降噪技术,单终端数据上报可控制在20MB/天以下,保证关键数据不被丢弃,满足下游检测、防护业务的需求。

5

精细化控制

对于轻量化安全防护场景,华为终端检测与响应EDR专为数据采集提供了精细化的开关控制,可有针对性地开启、关闭或者部分关闭采集功能,进一步降低资源消耗。在对带宽有限制时,也可达到灵活控制数据上报的目的。

6

多平台支持

除Windows平台外,华为终端检测与响应EDR还支持Linux平台数据采集,以基于BPF(BerkeleyPacketFilter,伯克利包过滤器)的高性能数据采集为主,同时兼顾差异化的操作系统版本,借助内核模块以及系统回调机制,在文件、进程、网络、DNS请求等多方面构筑数据采集及防护技术,为上层勒索、挖矿、木马、横向移动等检测和防护场景提供能力基础。

结束语

华为终端检测与响应EDR数据采集,通过文件、网络过滤,内核监控、APIHook、日志采集等机制,结合多项创新技术,多维度感知系统异常和风险,为检测、处置和溯源提供全栈深度可视数据,轻松应对勒索、挖矿、木马和其他未知威胁,为构筑终端安全能力提供黑土地。

往期精彩推荐

华为安全大咖谈|华为终端检测与响应EDR第02期:什么利器让病毒无所遁形

华为安全大咖谈|华为终端检测与响应EDR第01期:小身材如何撬动安全大乾坤

THE END
1.EDR端点检测与响应(终端安全防护)终端检测与响应举例:360天擎终端检测与响应系统,融入了360威胁情报、大数据安全分析等功能,可以实时检测用户端点的异常行为和漏洞,通过与360威胁情报对比,能够及时发现威胁,做出木马隔离和漏洞修补的安全响应。 EDR基本原理与框架: 定义: 端点检测和响应是一种主动式端点安全解决方案,通过记录终端与网络事件(例如用户,文件,进程,注册表https://blog.csdn.net/QuJJan/article/details/135716449
2.什么是EDR(EDR端点检测和响应))IIBM什么是 EDR (终端检测和响应) ? EDR 是一款软件,旨在自动保护组织的最终用户、终端设备和 IT 资产免受那些突破防病毒软件和其他传统终端安全工具安全防线的网络威胁。 EDR 将从网络上的所有终端(台式机和笔记本电脑、服务器、移动设备、IoT(物联网)设备等)中连续收集数据。 它将实时分析这些数据以查找已知或疑似网https://www.ibm.com/cn-zh/topics/edr
3.终端检测响应平台EDR深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更为细致的隔离策略、更为精准的查杀能力、更为持续的检测能力、更为快速的处置能力。在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终http://www.microsoftoffice365.com.cn/secure-page/2459.html
4.什么是端点检测和响应(EDR)?如何选择EDR方案?EDR(Endpoint Detection and Response,端点检测和响应)是Gartner的安东·丘瓦金(Anton Chuvakin)创造的一个术语,用来指代一种端点安全防护解决方案。它记录端点上的行为,使用数据分析和基于上下文的信息检测来发现异常和恶意活动,并记录有关恶意活动的数据,使安全团队能够调查和响应事件。端点可以是员工终端PC或笔记本电脑、https://info.support.huawei.com/info-finder/encyclopedia/zh/EDR.html
5.EDR终端检测响应防护软件安装指南EDR终端检测响应防护软件安装指南 Windows,Mac操作系统安装: 浏览器里面打开网页:https://10.113.7.141:4430/ui/web_install.php,直接下载软件包安装。 验证是安装成功: 桌面右下角点击图标打开 Linux操作系统安装: 复制下面命令,粘贴到服务器运行即可。 wget --no-check-certificate https://10.113.7.141:4430/https://nic.whu.edu.cn/info/1095/8616.htm
6.终端安全响应系统(EDR)终端安全通过自动化的智能响应能力,使终端自身可以实现自动攻击阻止、隔离修复、取证分析和追踪溯源,并将单次的积极响应转化成持续的静态规则,进而对高级威胁持续遏制,补齐终端安全管理平台应对高级威胁的能力短板。 健全调查机制,提高应急响应效率 通过EDR的检测响应能力,配合专业的安全响应流程设计,引导安全运维人员在网络中搜索以https://www.qianxin.com/product/detail/pid/438
7.EDR解决方案FortiEDR终端检测和响应解决方案FortiEDR 可自动高效地实时识别和拦截各类漏洞利用行为。作为 Fortinet SecOps 平台重要组件之一,FortiEDR 可主动缩小攻击面,防止恶意软件感染,快速检测并消除潜在威胁,并支持通过自定义 Playbook 跨以往和现用 Windows、macOS 和 Linux 设备实现自动响应和修复。 https://www.fortinet.com/cn/products/endpoint-security/fortiedr
8.终端检测响应平台EDR网络和终端安全防护割裂,网端形成安全孤岛,无法实现威胁情报共享,安全产品之间也无法产生最大的联动防御效果。网端防御割裂,直接导致无法快速识别并检测出内网威胁,快速响应机制的缺失,也影响安全运维的效率,导致终端整体防御效果不甚理想。 产品概述 深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检http://weishian.cn/Home/ProductDetail/21
9.终端检测与响应系统(EDR)中孚终端检测与响应系统(EDR)系统通过智能关联分析、特征识别等技术,实时检测未知威胁和异常入侵行为,并自动化响应处理,面向云安全、终端安全、应用安全等各种业务场景,为用户提供全面、可靠、高效、精准的统一终端安全防护能力。 系统功能 产品特点 多源异常检测 https://www.zhongfu.net/products/info/105.html
10.终端威胁检测与响应(EDR)技术研究及发展研判随着信息安全技术的发展,网络攻击已经变得更有针对性、隐蔽性和持久性,终端威胁检测与响应(EDR)技术的出现为新型安全威胁的检测和与防护提供了新思路。EDR在面对为未知威胁攻击、0day漏洞攻击和APT攻击等所表现出的先进性和优越性,已经成为网络空间整体安全防护体系的重要组成部分。首先分析了EDR产生的原因和背景,然后介绍https://www.secrss.com/articles/25676
11.终端检测响应平台EDR价值主张胶片课件域终端接入域日审/堡垒/漏扫EDR管理中心上网行为管理下一代防火墙部门A贴合国家政策法规,满足主机恶意代码防范要求,基线检查,确保终端安全合规01政策合规对各区域实施安全保护措施形成立体的安全保护体系02分域保护对终端进行全面防护,有效应对已知、未知、高级威胁03有效防护安全不止合规,持续输送防护+管控+检测+响应https://www.renrendoc.com/paper/233298128.html
12.终端检测响应平台EDR终端检测响应平台EDR-广州市华文计算机科技有限公司-终端安全是影响信息系统安全的根源。从攻击者的角度来看,无论发起多么复杂的攻击,在网络中经历多少环节,采用多少高级技术,这些攻击动作必须通过某一个或多个终端才能完成。企业级用户急需更加有效应对未知威胁的下一http://www.huawenit.cn/product/31.html?productCateId=10
13.终端检测响应平台EDR上海钧派信息科技有限公司围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更细致的隔离策略、更精准的查杀能力、更持续的检测能力、更快速的处置能力。在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终端安全系统。 https://www.sh-junpai.com/qiyejianquan/5.html
14.安天智甲终端防御系统(EDR)安天智甲终端防御系统(EDR)是一款面向办公机、服务器、专用设备等资产的终端安全防护产品。智甲具有资产管理、风险检测、威胁检测与处置、微隔离与事件调查等多种防护能力,以此打造端点识别、塑造、防护、检测和响应的安全闭环运营体系,实现终端安全有效防护。https://m.antiy.cn/Security_Product/edr.html
15.终端检测响应平台EDR深信服终端检测响应平台EDR,围绕终端资产安全生命周期,通过预防、防御、检测、响应赋予终端更为细致的隔离策略、更为精准的查杀能力、更为持续的检测能力、更为快速的处置能力。在应对高级威胁的同时,通过云网端联动协同、威胁情报共享、多层级响应机制,帮助用户快速处置终端安全问题,构建轻量级、智能化、响应快的下一代终http://www.haihuiit.com/chanpinzhongxin/anquan/shenxinfu/741.html
16.EDR(深信服终端检测响应平台软件V3.0)办公套件商业软件EDR(深信服终端检测响应平台软件V3.0) 总价:¥78600.00元 1查看更多>> 详情描述 品牌: 深信服 1 性能参数:最大支持管控EDR客户端数量:纯内网场景或者2000点以上。 安全策略模板一体化设置,全网资产盘点与风险可视,自动化日志可视化报表一键导出,管理账号分权分域,总分平台级联控制;管理平台需搭配客户端软件一齐使用http://www.qhdjinlang.com/goods.php?id=1187
17.瑞星终端威胁检测与响应系统EDR相关问题及帮助中心瑞星终端威胁检测与响应系统 EDR 是一款保护终端设备安全,针对高级威胁进行挖掘、检测、追踪溯源、事件调查的安全产品。 产品咨询 免费试用 产品推荐 瑞星虚拟化恶意代码防护系统 瑞星公司推出的国内首家企业级云安全防护解决方案。地址:北京市丰台区科学城星火路11号3幢3层 邮箱:wangrun@jingxuanxing.com 电话:135-https://www.jingxuanxing.com/space/1437/qa/
18.深信服入侵防御设备EDR(深信服终端检测响应平台软件V3.0)V3.04、基于勒索病毒攻击过程,建立多维度立体防护机制,提供事前入侵防御-事中反加密-事后检测响应的完整防护体系,展示勒索病毒处置情况,对勒索病毒及变种实现专门有效防御。 5、支持客户端的错峰升级或灰度升级,可根据实际情况控制客户端同时升级的最大数量,避免大量终端程序同时更新造成网络拥堵或I/O风暴。 https://www.nmglyxx.cn/product/show/210.html
19.威努特终端检测与响应系统高级威胁检测系统遵循Gartner自适应闭环架构的EDR产品 预防、预测 资产扫描、资产清点、安全检测、微隔离、安全基线、外设管控 响应、调查 文件/终端隔离、感染文件修复、病毒处置响应 阻止、防护 文件监控、漏洞防护、病毒查杀、访问控制、双因子认证、威胁诱捕 检测、监控 恶意行为检测、恶意文件检测、暴力破解检测、违规外联检测 https://www.yun88.com/product/6187.html
20.终端检测响应平台EDR终端检测响应平台EDR 新时代下企业级终端安全面临严峻挑战 相较于个人终端而言,企业终端、数据等资产价值更高,由终端、服务器等不同软硬件所组成办公局域网,带来更为复杂的病毒来源、感染、传播途径,正因此企业用户面临更为严峻的终端安全挑战,对防护、管理、应用等多方面提出更高要求。https://www.songfenginfo.com/productinfo/45509.html
21.服务器攻击检测和响应:迅速识别和缓解威胁(服务器攻击测试)『科普』EDR(终端检测与响应)和传统杀毒软件的区别? EDR,即端点检测与响应,是一种面向未来的终端解决方案。 它基于端点,结合终端安全大数据进行威胁和异常行为分析,能快速响应。 EDR工具能分析和搜索端点数据,找出恶意活动的痕迹,并将高风险数据提示给分析师,同时具备主动应对活动的能力。 https://www.ulidc.com/2024/12/21/%E6%9C%8D%E5%8A%A1%E5%99%A8%E6%94%BB%E5%87%BB%E6%A3%80%E6%B5%8B%E5%92%8C%E5%93%8D%E5%BA%94%EF%BC%9A%E8%BF%85%E9%80%9F%E8%AF%86%E5%88%AB%E5%92%8C%E7%BC%93%E8%A7%A3%E5%A8%81%E8%83%81-%E6%9C%8D%E5%8A%A1/
22.终端安全检测与响应产品市场研究报告发布安信EDR位居第三近日,咨询机构赛迪顾问发布了《中国终端安全检测与响应产品市场研究报告(2022)》。安恒信息明御终端安全及防病毒系统(以下简称“安恒EDR”)占据全国市场份额5%,排名第三。 基于ATT&CK理论(即对抗战术、技术和常识,它是一个站在攻击者的视角来描述攻击中各阶段用到的技术的模型。ATT&CK 是有效分析攻击行为的威胁模型http://rss.jingjiribao.cn/static/detail.jsp?id=430883
23.2020深信服终端检测响应平台EDR用户手册V3.2.36.pdf深信服终端检测响应平台EDR 用户手册 产品版本 3.2.36 文档版本 01 发布日期 2020-12-14 深信服终端检测响应平台 EDR 用户手册 前言 前言 关于本文档 本文档针对深信服终端检测响应平台 EDR 产品,介绍了 EDR 的架构、特性、安装 和运维管理。 产品版本 本文档以下列产品版本为基准写作。 产品名称 版本 EDR 3.2.3https://max.book118.com/html/2023/0902/5220322340010321.shtm