安全 / EPP 和 EDR 主要检测功能

EDR发展路线:

在这里插入图片描述

功能
特征值特征码
启发式引擎可疑程序自动释放可执行文件驻留系统目录、伪装系统文件、注册win32服务获取系统管理权限、通过命令行删除自身文件,调用系统组件svchost.exe来开启后门服务,隐藏自身进程并尝试通过OpenSCManagerA、OpenServiceA、ControlService等函数来开启系统自身的终端服务等条件即可判断为恶意。
威胁情报STIX2.0 包含的:域名、IP、文件、证书、网络连接等
反漏洞hips防止提权、窃取凭证、各应用漏洞 HIDS功能
异常检测进程、网络、行为
无文件攻击防护例如漏洞通过网络包直接注入内核;恶意代码在设备固件;Powershell;命令行解析防护
网络攻击防护流量分析、att&ck
沙箱分析文件分析;跟踪API调用和文件的行为;网络流量分析;内存分析等
勒索缓解快照、回滚文件
ML/AI病毒样本形成样本向量、向量机,建立决策机模型,利用决策树和向量机,进行学习,从而识别恶意程序。
EDR关联端点的网络、进程事件。
给出安全事件调查信息。
将端点修复到感染前状态。

转载于:EPP/EDR主要检测功能_王教主的博客-CSDN博客_epp和edr 

(SAW:Game Over!) 

评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值