Loading...
Skip to Content

产品概述 · E-ITDR

面向内网实战的
横向移动检测与响应

从失陷端点出发,关联账号、认证、进程与网络活动,检测可疑横向移动,追踪涉及的主机与关键资产,并支持授权处置与结果复核。

  • 办公终端 / 服务器 Agent
  • 企业私有化部署
  • 与现有 EDR 互补,不需卸载

Why ITDR

端点失陷之后,移动往往是「合法」的

攻击者进入内网后使用的多是真实账号与系统自带工具。以文件和进程为中心的检测,看到的是合法工具与合法凭据;异常要到身份层面才显形。

凭据被取走
系统凭据存储与进程内存被异常访问,或目录服务收到本不该由这台主机发起的复制请求。凭据一旦落入攻击者手中,后续访问在权限上就是「正当」的。
身份信号:凭据访问 · 异常复制请求
认证链对不上
同一凭据在很短时间里出现在多台主机,票据的请求方式与生命周期不合常规,认证路径与这个账号平时的走法不一致。单看每一次认证都成立,连起来看才不成立。
身份信号:跨主机复用 · 票据异常 · 路径偏离
移动一路向内
通过远程服务发起的跨主机执行,逐步从办公终端走向关键服务器。用的是系统自带的远程管理能力,进程与命令本身都在白名单里。
身份信号:远程执行 · 目标资产等级变化

横向移动留给防守方的时间正在缩短

CrowdStrike《2026 全球威胁报告》指出,在其 2025 年观测中,电子犯罪攻击从初始访问到横向移动至另一系统的平均时间为 29 分钟。及时关联凭据、认证与跨主机活动,有助于缩短调查与响应链路。

CrowdStrike · 2026 全球威胁报告 · 2025 年观测数据

查看报告发现
82%

CrowdStrike 2025 年检测样本中,82% 不涉及恶意软件。

CrowdStrike《2026 Global Threat Report》

机构检测样本,不是全球所有攻击

22%

Verizon 2025 DBIR 所审查的泄露事件中,22% 以失陷凭据作为初始访问途径。

Verizon 2025 DBIR 凭据研究

所审查的事件样本,非实时比例

292 天

IBM 2024 年报告中,涉及失窃或失陷凭据的泄露事件,平均识别并遏制耗时 292 天。

IBM《Cost of a Data Breach Report 2024》p6

识别并遏制耗时,非单独发现耗时

三个数字分别指向攻击方式、凭据入口与调查处置难度,来自不同机构与年份,不能相加。E-ITDR 承接的是其中的端点一侧:凭据在哪台主机上被使用、这次使用是否异常、活动向内网的哪些资产扩散。

Architecture

端点采集,平台调查,在企业内部闭环

E-ITDR 由部署在受支持端点上的 Agent 与企业私有化管理平台两部分组成。数据、规则、告警、调查与响应全部在企业内部完成。

端点 Agent
在受支持的 Windows 与 Linux 主机上采集主机、身份、进程、网络、文件与服务数据,生成统一格式的安全事件与采集器健康状态。网络中断时在本地缓存,恢复后补传。
以最小权限运行
私有化管理平台
承担 Agent 注册与授权、事件接收与检索、规则与版本管理、告警与调查、响应编排与操作审计。平台部署在企业内部,不依赖外部云端组件。
数据不出企业
与现有体系的关系
Agent 与现有 EDR 独立运行、互不干扰,不需要卸载已有产品;安全事件与告警可按标准格式输出到已有的 SIEM 或 SOC 平台。
与 EDR 互补,不作替代
端点侧的 Agent 采集证据并上报,平台完成检测、关联调查与响应编排,授权后的处置命令再下发回端点执行,执行结果沿同一通道回传复核。平台不串联在主机的业务流量路径上。
受支持端点
Windows / Linux
E-ITDR 管理平台
企业私有化部署
检测 调查 响应 审计
授权处置
回执与留痕
事件与遥测上报
授权命令下发
执行回执与审计
端点采集
检测告警
关联调查
授权处置
复核审计

结构示意图,不是产品界面截图。实际部署形态、组件数量与采集范围以接入方案与产品版本为准。

Capabilities

五项能力,对应一次调查的完整过程

从发现异常,到还原路径、评估影响、执行处置与留痕复核。每一项都可以单独查看。

身份威胁与横向移动检测

发现合法身份背后的异常活动。

结合规则、协议特征与威胁情报,检测凭据滥用、横向移动、WebShell 与可疑 C2 外联,保留可回溯的判断依据。

查看能力

攻击溯源与关联分析

把分散的事件串成一条可读的路径。

按时间与对象关系组织认证、进程与连接,还原跨主机路径,缺口单独标出。

查看能力

文件追踪与外传调查

从「被入侵」到「可能涉及了什么」。

已记录的文件活动与网络层传输统计,与身份、进程证据放在同一条时间线上。

查看能力

响应处置与审计

依据授权执行,并核对每一步结果。

下发、接收、执行、复核四个阶段各有可见状态,高风险动作经审批与复核控制。

查看能力

资产身份与采集管理

让证据有稳定的落点。

Agent 身份与网络属性解耦,属性变更以时间快照记录,采集缺口作为一等数据可见。

查看能力

Environments & Boundaries

先确认环境,再决定从哪里开始

部署条件与能力边界放在一起说明。选型需要的是清楚的适用范围,而不是没有前提的结论。

项目说明
部署形态端点 Agent 加企业私有化管理平台。数据、规则、告警、调查与响应全部在企业内部完成。
保护对象与授权办公终端、服务器两类对象分别按数量授权;Windows 与 Linux 为操作系统支持范围,AD 是服务器上的服务之一。
端点系统Windows Server 2016 / 2019 / 2022 与 Windows 10 / 11;Ubuntu、Debian、CentOS / RHEL 等主流 Linux 发行版。
运行方式Agent 以最小权限运行,与现有 EDR 独立运行、互不干扰,不需要卸载已有产品。
通道与凭据Agent 与平台之间使用 TLS 与密钥令牌认证,并实施密钥轮换;平台以认证上下文校验 Agent 身份。
对外输出安全事件与告警可按标准格式输出至企业已有的 SIEM 或 SOC 平台。
需要核对系统版本、运行权限、审计策略、采集配置,以及在业务主机上的运行影响。

当前的能力边界

协议特征的平台差异
Linux 侧支持协议特征分析;Windows 侧以认证、进程与网络事件为主。具体覆盖随系统、采集配置和版本不同。
检测机制
当前以规则、协议特征与威胁情报为主,判定依据可解释、可回溯,不包含大模型推理引擎。
覆盖范围
聚焦端点侧的身份行为,不覆盖云身份目录(如 Entra ID、Okta),与企业已有的 IAM 形成互补。
平台范围
当前支持 Windows 与 Linux。国产 Linux 发行版需按内核、包管理器、日志路径与服务管理器分别适配,服务器版验证不能代替桌面版。
性能数据
设计上采取按需采集、安全降级与执行约束三层保障;目前没有可公开的实测性能数据,建议在试点环境实测确认。
与 EDR 的关系
补齐身份维度的检测,与现有 EDR 互补部署,不作为 EDR 的替代品,也不承诺覆盖其广谱检测范围。

用一个约定好的场景验证

接入按「确认环境与场景 → 小范围部署验证 → 按结果扩展」推进,先在少量端点与关键服务器上完成一次完整的检测到处置。

场景复现
检测与证据关联
路径调查
授权处置
复测

建议在试点前约定测试场景、时间起止、证据标准与运行条件。可记录的观察项包括:横向移动行为的覆盖面、首次发现时间、路径还原完整度、证据可解释性、从发现到处置的时间、部署成本与误报感受。未完成测试前不填报效果数字。

Resources

进一步了解

产品资料、相邻场景与另一款产品的分工。

E-ITDR 产品介绍

产品资料

横向移动检测、路径调查与响应处置的介绍资料,公开版本发布前通过咨询获取。

咨询获取

凭据滥用与横向移动防御

相关场景

一台端点失陷后,如何检测其向关键服务器的移动,并按条件开展处置。

查看场景

Web ITDR

相关产品

面向真实攻击的 Web 检测与阻断,与 E-ITDR 覆盖不同的接入位置与对象。

了解产品

Expert Consultation

用一个内网场景,评估横向移动的可见性

告诉我们您关注的凭据滥用或横向移动风险,以及现有的端点与安全产品情况,我们会给出对应的产品演示与接入建议

环境与场景确认

核对系统版本、权限与采集条件

场景化演示

按您关注的风险演示检测到处置

小范围验证建议

试点范围、观察项与验收标准

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com