Loading...
Skip to Content

场景解决方案 · E-ITDR

凭据滥用与
横向移动防御

一台端点失陷之后,攻击者用的往往是真实账号和系统自带的工具:进程合法、凭据合法、命令也合法。E-ITDR 从身份行为出发,检测凭据访问、异常认证与远程执行,还原跨主机路径,并在授权条件下开展处置与复核。

  • 与现有 EDR 互补部署,不需卸载
  • Windows 与 Linux 端点及服务器
  • 私有化部署,数据留在企业内部

The Problem

端点失陷之后,移动往往是「合法」的

攻击者拿到一台机器之后,接下来用的多半是真实账号和系统自带的工具:远程执行、计划任务、目录查询。以「文件是否恶意、进程是否异常」为判断标准的产品,在这一段看到的几乎全是正常操作。

工具、凭据、进程都是合法的
用系统自带的远程执行手段从一台主机跑到另一台,进程本身没有恶意特征,凭据也是真的。按文件与进程判断的检测,在这一段基本没有可用的告警。
涉及:凭据窃取 · 远程执行
单机视角拼不出路径
每台主机各看各的,跨主机的那条线没有人负责。等到发现异常,已经说不清楚攻击者从哪里进来、走过哪些机器、现在停在什么位置。
涉及:跨主机关联 · 路径还原
答不出「丢了什么」
事后要向管理层与监管说明影响范围,需要的是访问了哪些文件、发生在什么时间、与哪一段移动属于同一条链路,而不是一句「被入侵了」。
涉及:影响评估 · 证据留存
关键服务器缺身份维度的监控
域控、文件服务器、数据库这些目标上,高权限账号的使用本来就频繁。哪些是运维在工作、哪些是攻击者在移动,只看操作类型区分不出来。
涉及:高权限账号 · 关键资产

Where It Applies

先确认环境,再谈检测覆盖面

检测依赖采集,采集依赖环境。下面几项在部署前就要逐条核对——它们决定同一条规则在您的环境里能不能真的看见。

项目适用范围部署前需要核对
端点平台Windows 与 Linux(含国产 Linux)工作站与服务器系统版本、内核、发行版差异需分别适配
身份环境域环境是典型场景,但不限于域环境目录服务版本、认证方式与日志可见性
采集前提Agent 运行在受支持的端点上运行权限、系统审计策略是否开启、采集器是否启用
现有安全产品与已部署的 EDR 互补运行,不需卸载通过试点验证共存、资源占用与策略兼容
部署形态私有化部署,数据在企业内部闭环管理平台资源、网络可达性与中继需求
响应条件授权命令由端点 Agent 执行并回报状态角色权限、审批流程与 Agent 在线状态

不覆盖云身份目录:本方案关注端点侧的身份行为,与 IAM 类系统互补,不接管云端目录的账号与授权。Web 与 API 侧的访问入口防护属另一条产品线,见业务访问与身份防护

规则目录的规模只是目录规模,不代表所有平台默认启用。实际能看到什么,取决于平台、采集级别、运行权限、审计策略与日志可见性;Windows 侧以认证、进程与网络事件为主,不承诺 Linux 侧的协议指纹与通用文件监控覆盖。性能不给数字,建议在试点环境实测确认。

How It Works

一次横向移动,在身份层留下什么

攻击者可以换工具、换载荷、换通信方式,但只要要用别人的权限访问另一台机器,就必须使用凭据;凭据的使用会在认证与身份层面留下痕迹。这条链路就是按这个思路组织的。

端点失陷
凭据获取
认证与远程执行
到达关键资产
数据访问与外传
这一段发生了什么身份层留下的痕迹相关规则域
在失陷主机上取凭据对系统凭据存储与进程内存的异常访问;目录服务收到本不该由该主机发起的复制请求凭据访问 · AD CS
用取到的凭据认证同一凭据短时间内跨多台主机出现;票据的请求方式与生命周期不合常规;认证链出现降级或中继特征Kerberos 与身份认证 · NTLM 与中继
跨主机执行通过远程服务发起的执行,结合发起身份、目标资产等级与委派配置一并判断委派和横向移动
在目标上站住脚服务与计划任务创建、启动项与注册表变更、Linux 侧的预加载与 SUID 变化持久化 · 防御规避和破坏
访问与外传文件访问记录与外发连接,按同一条时间线与前面的认证、移动串在一起Web 和网络行为 · 文件调查

结构说明,不是产品界面截图。连线不等于因果:关联结果的完整性取决于采集范围与日志可见性,缺口会单独标出,不靠推断补齐。上表也不是固定的攻击顺序;检测到这些行为,不必然唯一归属于某一款工具或某个组织。

Division of Responsibility

与 EDR 互补,不替代;最终动作大多在别的系统里

保留现有 EDR 做广覆盖,本方案做端点上的身份深度检测。下表把两侧的分工,以及那些「必须由别人来做」的动作,一并写清楚。

环节E-ITDR由现有系统负责
恶意文件与病毒查杀不做EDR / 杀毒:文件检测与查杀
端点进程与行为基线关注与身份相关的进程与连接EDR:通用进程与行为检测
凭据活动与认证异常检测凭据访问、票据异常与认证链问题通常没有对应系统,这是本方案补的一层
跨主机路径还原按账号、主机与时序关联,还原疑似移动路径SIEM:跨系统日志汇聚与统一研判
主机隔离与进程处置在授权与审批下由 Agent 执行,并回报状态由企业的响应流程决定是否执行
账号停用与密码重置不代为执行IAM / PAM / 目录服务
网络封禁与边界策略不代为执行防火墙 / NDR / 网络团队
备份与恢复不代为执行备份系统与业务团队

「不代为执行」不是能力缺失,而是责任边界:停用账号、封禁网段、恢复数据都会直接影响业务,应当由对应系统的责任人在自己的流程里执行。本方案负责把判断依据与影响范围交代清楚,让这些决定有据可依。

Rollout

从关键范围开始,按结果扩展

先在一批关键服务器与代表性工作站上跑通采集与检测,确认这套证据在您的环境里成立,再谈范围。每一阶段都有可以交付的东西。

01
Pilot
关键范围试点
  • 选一批关键服务器与代表性工作站
  • 确认运行权限、审计策略与采集器配置
  • 按约定场景验证检测与证据
产出:试点验证记录
02
Expand
按结果扩展
  • 扩展到其余服务器与工作站
  • 按平台与发行版分别确认适配情况
  • 标出采集尚未覆盖的部分
产出:覆盖范围清单
03
Integrate
与现有体系对接
  • 告警输出到 SIEM 或工单系统
  • 复核与现有 EDR 的共存情况
  • 约定响应动作的授权与审批路径
产出:运营接口约定
04
Operate
运营与调优
  • 规则启停与适用范围调整
  • 采集健康巡检与缺口跟进
  • 按新的场景补充复测
产出:运营基线

各阶段所需时间取决于端点规模、变更窗口与审批流程,不按固定周期承诺。扩展之前先把上一阶段的采集缺口处理掉——带着缺口扩大范围,只会把看不见的那部分一起放大。

Validation

在授权范围内,用约定场景验证

场景验证要核对三件事:这类行为能不能被检测到、证据是否足以支持结论、处置动作能不能执行并复核。测试范围与时间由双方事先约定。

01 约定范围
事先约定参与验证的主机、账号、手法与时间窗口,以及判定标准。所有操作在书面授权的范围内进行。
前提:书面授权与测试窗口
02 复现与检测
在约定范围内复现凭据获取与跨主机移动,核对告警是否产生、触发依据是否可解释、缺失的采集是否被标出。
核对:告警与触发依据
03 路径与影响
查看关联出的移动路径、涉及资产与证据缺口,确认这条结论到什么程度为止、哪些环节属于推断。
核对:路径证据与缺口标注
04 处置与复测
在授权下执行隔离或取证动作,查看执行回执,并在同一场景中复测一次,确认处置确实改变了这条路径的结果。
核对:回执与复测结果

官网不公开完整的操作命令,也不进行任何实机攻击执行;上述步骤用于与客户共同制定授权测试范围。回执包括成功、失败或超时,回执成功不等于威胁已经消除。

建议在试点前约定测试场景、时间起止、证据标准与运行条件;未完成测试前不填报检出率一类的数字,也不以某个检出率数字作为验收标准。演示环境展示的是产品演示场景,不是某一位客户的实际事件记录。


Expert Consultation

用一个约定好的横向移动场景,核对检测与采集前提

告诉我们端点构成、域环境与现有安全产品,我们会按您关注的手法给出检测演示、采集前提清单与响应动作的授权条件

采集前提核对

权限、审计策略与采集器配置

场景化检测演示

按您关注的手法演示告警与证据

响应边界说明

哪些动作由平台执行、哪些由其他系统执行

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com