场景解决方案 · E-ITDR
凭据滥用与
横向移动防御
一台端点失陷之后,攻击者用的往往是真实账号和系统自带的工具:进程合法、凭据合法、命令也合法。E-ITDR 从身份行为出发,检测凭据访问、异常认证与远程执行,还原跨主机路径,并在授权条件下开展处置与复核。
The Problem
端点失陷之后,移动往往是「合法」的
攻击者拿到一台机器之后,接下来用的多半是真实账号和系统自带的工具:远程执行、计划任务、目录查询。以「文件是否恶意、进程是否异常」为判断标准的产品,在这一段看到的几乎全是正常操作。
Where It Applies
先确认环境,再谈检测覆盖面
检测依赖采集,采集依赖环境。下面几项在部署前就要逐条核对——它们决定同一条规则在您的环境里能不能真的看见。
| 项目 | 适用范围 | 部署前需要核对 |
|---|---|---|
| 端点平台 | Windows 与 Linux(含国产 Linux)工作站与服务器 | 系统版本、内核、发行版差异需分别适配 |
| 身份环境 | 域环境是典型场景,但不限于域环境 | 目录服务版本、认证方式与日志可见性 |
| 采集前提 | Agent 运行在受支持的端点上 | 运行权限、系统审计策略是否开启、采集器是否启用 |
| 现有安全产品 | 与已部署的 EDR 互补运行,不需卸载 | 通过试点验证共存、资源占用与策略兼容 |
| 部署形态 | 私有化部署,数据在企业内部闭环 | 管理平台资源、网络可达性与中继需求 |
| 响应条件 | 授权命令由端点 Agent 执行并回报状态 | 角色权限、审批流程与 Agent 在线状态 |
不覆盖云身份目录:本方案关注端点侧的身份行为,与 IAM 类系统互补,不接管云端目录的账号与授权。Web 与 API 侧的访问入口防护属另一条产品线,见业务访问与身份防护。
规则目录的规模只是目录规模,不代表所有平台默认启用。实际能看到什么,取决于平台、采集级别、运行权限、审计策略与日志可见性;Windows 侧以认证、进程与网络事件为主,不承诺 Linux 侧的协议指纹与通用文件监控覆盖。性能不给数字,建议在试点环境实测确认。
How It Works
一次横向移动,在身份层留下什么
攻击者可以换工具、换载荷、换通信方式,但只要要用别人的权限访问另一台机器,就必须使用凭据;凭据的使用会在认证与身份层面留下痕迹。这条链路就是按这个思路组织的。
| 这一段发生了什么 | 身份层留下的痕迹 | 相关规则域 |
|---|---|---|
| 在失陷主机上取凭据 | 对系统凭据存储与进程内存的异常访问;目录服务收到本不该由该主机发起的复制请求 | 凭据访问 · AD CS |
| 用取到的凭据认证 | 同一凭据短时间内跨多台主机出现;票据的请求方式与生命周期不合常规;认证链出现降级或中继特征 | Kerberos 与身份认证 · NTLM 与中继 |
| 跨主机执行 | 通过远程服务发起的执行,结合发起身份、目标资产等级与委派配置一并判断 | 委派和横向移动 |
| 在目标上站住脚 | 服务与计划任务创建、启动项与注册表变更、Linux 侧的预加载与 SUID 变化 | 持久化 · 防御规避和破坏 |
| 访问与外传 | 文件访问记录与外发连接,按同一条时间线与前面的认证、移动串在一起 | Web 和网络行为 · 文件调查 |
结构说明,不是产品界面截图。连线不等于因果:关联结果的完整性取决于采集范围与日志可见性,缺口会单独标出,不靠推断补齐。上表也不是固定的攻击顺序;检测到这些行为,不必然唯一归属于某一款工具或某个组织。
Division of Responsibility
与 EDR 互补,不替代;最终动作大多在别的系统里
保留现有 EDR 做广覆盖,本方案做端点上的身份深度检测。下表把两侧的分工,以及那些「必须由别人来做」的动作,一并写清楚。
| 环节 | E-ITDR | 由现有系统负责 |
|---|---|---|
| 恶意文件与病毒查杀 | 不做 | EDR / 杀毒:文件检测与查杀 |
| 端点进程与行为基线 | 关注与身份相关的进程与连接 | EDR:通用进程与行为检测 |
| 凭据活动与认证异常 | 检测凭据访问、票据异常与认证链问题 | 通常没有对应系统,这是本方案补的一层 |
| 跨主机路径还原 | 按账号、主机与时序关联,还原疑似移动路径 | SIEM:跨系统日志汇聚与统一研判 |
| 主机隔离与进程处置 | 在授权与审批下由 Agent 执行,并回报状态 | 由企业的响应流程决定是否执行 |
| 账号停用与密码重置 | 不代为执行 | IAM / PAM / 目录服务 |
| 网络封禁与边界策略 | 不代为执行 | 防火墙 / NDR / 网络团队 |
| 备份与恢复 | 不代为执行 | 备份系统与业务团队 |
「不代为执行」不是能力缺失,而是责任边界:停用账号、封禁网段、恢复数据都会直接影响业务,应当由对应系统的责任人在自己的流程里执行。本方案负责把判断依据与影响范围交代清楚,让这些决定有据可依。
Rollout
从关键范围开始,按结果扩展
先在一批关键服务器与代表性工作站上跑通采集与检测,确认这套证据在您的环境里成立,再谈范围。每一阶段都有可以交付的东西。
- 选一批关键服务器与代表性工作站
- 确认运行权限、审计策略与采集器配置
- 按约定场景验证检测与证据
- 扩展到其余服务器与工作站
- 按平台与发行版分别确认适配情况
- 标出采集尚未覆盖的部分
- 告警输出到 SIEM 或工单系统
- 复核与现有 EDR 的共存情况
- 约定响应动作的授权与审批路径
- 规则启停与适用范围调整
- 采集健康巡检与缺口跟进
- 按新的场景补充复测
各阶段所需时间取决于端点规模、变更窗口与审批流程,不按固定周期承诺。扩展之前先把上一阶段的采集缺口处理掉——带着缺口扩大范围,只会把看不见的那部分一起放大。
Validation
在授权范围内,用约定场景验证
场景验证要核对三件事:这类行为能不能被检测到、证据是否足以支持结论、处置动作能不能执行并复核。测试范围与时间由双方事先约定。
官网不公开完整的操作命令,也不进行任何实机攻击执行;上述步骤用于与客户共同制定授权测试范围。回执包括成功、失败或超时,回执成功不等于威胁已经消除。
建议在试点前约定测试场景、时间起止、证据标准与运行条件;未完成测试前不填报检出率一类的数字,也不以某个检出率数字作为验收标准。演示环境展示的是产品演示场景,不是某一位客户的实际事件记录。
Expert Consultation
用一个约定好的横向移动场景,核对检测与采集前提
告诉我们端点构成、域环境与现有安全产品,我们会按您关注的手法给出检测演示、采集前提清单与响应动作的授权条件:
采集前提核对
权限、审计策略与采集器配置
场景化检测演示
按您关注的手法演示告警与证据
响应边界说明
哪些动作由平台执行、哪些由其他系统执行
飞书扫码,即可咨询