EDR 专项:终端检测与响应

EDR 终端检测与响应:与传统杀毒区别、核心功能(行为检测/内存防护/威胁狩猎/隔离响应)、主流厂商与运维研判。

写在前面:合法学习边界

本文介绍 EDR 的功能与运维,用于授权环境与安全运营。

一、EDR 是什么

EDR(Endpoint Detection and Response)是终端安全的新一代方案,不只看有没有病毒,还看终端有没有“被攻击的行为”,并支持取证与响应。

1
2
传统杀软:特征查杀已知病毒
EDR:行为检测 + 响应 + 溯源

二、与传统杀毒的区别

维度传统杀毒EDR
方式特征库查杀行为/关联分析
范围已知样本已知 + 未知(APT/无文件)
能力查杀检测 + 隔离 + 取证 + 溯源
视角单点终端全生命周期
1
一句话:杀软防“已知”,EDR 防“未知 + 行为”

三、核心功能

EDR终端Agent与管理端架构图
1
2
3
4
5
6
7
1. 病毒/恶意文件查杀
2. 行为检测:进程链、异常命令、横向行为
3. 内存防护:无文件攻击、进程注入检测
4. 威胁狩猎:主动搜可疑痕迹
5. 隔离响应:一键隔离主机/进程
6. 取证溯源:还原攻击链
7. 与态势感知/防火墙联动

四、EDR 重点关注的行为

1
2
3
4
5
LSASS 被读取(mimikatz 特征)
异常计划任务/服务/注册表(持久化)
进程注入、内存中执行
异常外联(C2 回连)
横向移动特征(SMB/WMI/WinRM)

五、主流产品

1
2
国内:奇安信天擎、深信服 EDR、360 终端、火绒、微步 OneEDR 等
国外:CrowdStrike、SentinelOne、Microsoft Defender for Endpoint 等

六、运维与研判要点

1
2
3
4
5
覆盖要全(服务器+PC+云主机都要装)
检测策略分级,避免误杀业务
告警要闭环:研判 → 隔离 → 清理 → 复盘
与态势感知联动,统一处置
定期做终端基线核查

部署与操作步骤

1
2
3
4
5
6
第 1 步:在服务器/PC/云主机全覆盖安装 Agent
第 2 步:接入 EDR 管理端并下发检测策略
第 3 步:告警分级(避免误杀业务)
第 4 步:研判 → 隔离 → 清理 → 复盘
第 5 步:接入态势感知统一处置
第 6 步:定期终端基线核查与策略调优

七、小结

EDR 是终端安全的“最后一道防线”,擅长发现杀软漏掉的“行为类”攻击(无文件、内存马、横向)。运维重点是覆盖全、策略准、处置闭环。对攻防双方来说,EDR 都是终端侧的关键战场。