写在前面:合法学习边界
本文介绍 EDR 的功能与运维,用于授权环境与安全运营。
一、EDR 是什么
EDR(Endpoint Detection and Response)是终端安全的新一代方案,不只看有没有病毒,还看终端有没有“被攻击的行为”,并支持取证与响应。
1
2
| 传统杀软:特征查杀已知病毒
EDR:行为检测 + 响应 + 溯源
|
二、与传统杀毒的区别
| 维度 | 传统杀毒 | EDR |
|---|
| 方式 | 特征库查杀 | 行为/关联分析 |
| 范围 | 已知样本 | 已知 + 未知(APT/无文件) |
| 能力 | 查杀 | 检测 + 隔离 + 取证 + 溯源 |
| 视角 | 单点 | 终端全生命周期 |
1
| 一句话:杀软防“已知”,EDR 防“未知 + 行为”
|
三、核心功能

1
2
3
4
5
6
7
| 1. 病毒/恶意文件查杀
2. 行为检测:进程链、异常命令、横向行为
3. 内存防护:无文件攻击、进程注入检测
4. 威胁狩猎:主动搜可疑痕迹
5. 隔离响应:一键隔离主机/进程
6. 取证溯源:还原攻击链
7. 与态势感知/防火墙联动
|
四、EDR 重点关注的行为
1
2
3
4
5
| LSASS 被读取(mimikatz 特征)
异常计划任务/服务/注册表(持久化)
进程注入、内存中执行
异常外联(C2 回连)
横向移动特征(SMB/WMI/WinRM)
|
五、主流产品
1
2
| 国内:奇安信天擎、深信服 EDR、360 终端、火绒、微步 OneEDR 等
国外:CrowdStrike、SentinelOne、Microsoft Defender for Endpoint 等
|
六、运维与研判要点
1
2
3
4
5
| 覆盖要全(服务器+PC+云主机都要装)
检测策略分级,避免误杀业务
告警要闭环:研判 → 隔离 → 清理 → 复盘
与态势感知联动,统一处置
定期做终端基线核查
|
部署与操作步骤
1
2
3
4
5
6
| 第 1 步:在服务器/PC/云主机全覆盖安装 Agent
第 2 步:接入 EDR 管理端并下发检测策略
第 3 步:告警分级(避免误杀业务)
第 4 步:研判 → 隔离 → 清理 → 复盘
第 5 步:接入态势感知统一处置
第 6 步:定期终端基线核查与策略调优
|
七、小结
EDR 是终端安全的“最后一道防线”,擅长发现杀软漏掉的“行为类”攻击(无文件、内存马、横向)。运维重点是覆盖全、策略准、处置闭环。对攻防双方来说,EDR 都是终端侧的关键战场。