113SEC  —  113EDR
X000Y000
[113SEC]EN
SUPPORT
YENİ · UÇ NOKTA SAVUNMASI

113

113SEC tarafından geliştirilen davranışsal uç nokta savunması. Bir sürecin ne olduğuna değil, ne yaptığına bakar; fidye yazılımını, kimlik bilgisi hırsızlığını ve imza tabanlı antivirüsün asla göremediği, meşru araçları kötüye kullanan saldırıları durdurur.

KATMAN5
MOTOR6
MITREEŞLENDİ
YANITOTONOM

113EDR, Windows için bir uç nokta tespit ve yanıt (EDR) ajanıdır. Dosyaları bir imza listesiyle karşılaştırmak yerine; süreç davranışını, ağ bağlantılarını, bellek erişimini ve dosya etkinliğini gerçek zamanlı izler — ve saldırı açıkça belliyse kendi başına süreci sonlandırabilir, karantinaya alabilir veya makineyi izole edebilir.

Microsoft Defender'ın yerini almaz, üstünde durur: Defender bilinen zararlıyı çekirdek düzeyinde engeller, 113EDR ise davranışsal tespiti, ilişkilendirmeyi ve refleksleri ekler — ve her kararı, filonuzu izlediğimiz aynı konsola akıtır.

BEŞ KATMAN,
TEK · AJAN

Bir saldırı tek bir olay değil, bir dizidir. 113EDR onu geçtiği her aşamada izler — bir katmanda kaçan adım, bir sonrakinde yakalanır.

01

Kara listedeki IP ve alan adları, yüksek entropili DGA sorguları, LOLBin dış bağlantıları ve port taramaları — yük düşmeden, hat üzerinde izlenir.

DNS · C2
02Dosya

Sürekli bütünlük yoklamasındaki tuzak (canary) dosyalar ve toplu şifreleme dedektörü, fidye yazılımını verinizi yeniden yazmaya başladığı anda yakalar — sonrasında değil.

FİDYE
03Süreç

MITRE ATT&CK ile eşlenmiş 23 davranış kuralı: Office'in kabuk açması, kodlanmış PowerShell, mshta / regsvr32 / certutil, gölge kopya silme, günlük temizleme.

DAVRANIŞ
04Bellek

LSASS kimlik bilgisi erişimi ve süreç enjeksiyonu — saldırganın yatayda ilerlemek için anahtarları çaldığı, saldırının sessiz orta noktası.

KİMLİK
05Yanıt

Sonlandır, karantinaya al veya izole et — karar kesinse otomatik, değilse insan onayının ardından. İzolasyon yönetim kanallarını açık tutar, makineyi asla kaybetmezsiniz.

SOAR

İŞ BAŞINDA
ALTI · MOTOR

  • 01
    Süreç Davranışı

    Çekirdek motor. Sysmon olayları 23 kurala karşı sürekli okunur — kodlanmış komutlar, LOLBin'ler, gölge kopya silme ve günlük temizleme, hangi dosyanın arkasına saklanırsa saklansın bir karar üretir.

    DAVRANIŞ
  • 02
    Fidye Kalkanı

    Tuzak dosya bütünlük yoklaması ve PID farkında toplu şifreleme dedektörü. Üç şifrelenmiş dosya yeter — süreç sonlandırılır ve verinizin çoğu kurtulur.

    FİDYE
  • 03

    DGA ve yüksek entropili DNS, kara listedeki hedefler, beklenmedik LOLBin çıkışı ve port tarama davranışı — komuta-kontrol yerleşmeden yakalanır.

  • 04
    Kimlik & Bellek

    LSASS kimlik bilgisi boşaltma ve süreç enjeksiyonu tespiti — saldırganların içeri girdikten sonra yetki yükseltmek ve yayılmak için kullandığı teknikler.

    KİMLİK
  • 05
    Kalıcılık

    Kayıt defteri Run anahtarı ve otomatik başlatma kurcalaması — zararlının yeniden başlatmayı atlatmak için bıraktığı dayanak noktaları — yazıldığı anda işaretlenir.

    KALICILIK
  • 06
    YARA & Hash

    Çalıştırma anında denetlenen 1,13 milyon bilinen zararlı hash'i, artı bilinen aileler için YARA kuralları — eşleşmede otomatik karantina.

    İMZA
+FIG.01 — UÇ NOKTA TELEMETRİSİ
DAVRANIŞSAL TESPİT · FİDYE KALKANI · MITRE ATT&CK · DEFENDER ÜSTÜNDE · OTONOM YANIT · 1,13M HASH · ASR SERTLEŞTİRME · YÖNETİLEN · 

GÖRÜLMEMİŞ
BİR · FİDYE YAZILIMI

İmza veritabanında ve hiçbir hash listesinde bulunmayan, sıfırdan yeni bir fidye yazılımı türü yazıp canlı bir makinede çalıştırdık. 113EDR'nin onu karşılaştıracağı hiçbir şey yoktu.

Yine de yakaladı. Yalnızca davranıştan, toplu şifrelemenin başladığını gördü, süreci çalışırken sonlandırdı ve dosyaların çoğunu kurtardı. İmza tabanlı antivirüs bütün diskin gidişini izlerdi.

Antivirüs ile EDR arasındaki fark budur: biri dünün zararlısını bilir, diğeri şu an ne olduğunu okur.

RANSOM-2RANSOM-ENCRESP-KILL
30Türün hedeflediği dosya
%70Kurtarıldı — 30 dosyanın 21'i
0Eşleşebileceği imza
DURDUSüreç çalışırken durduruldu
6Her uç noktada tespit ve önleme motoru
23+MITRE ATT&CK ile eşlenmiş davranış kuralı
1,13MÇalıştırmada denetlenen bilinen zararlı hash'i
127.0.0.1Ajanın dinlediği tek adres

ÇEKİRDEĞİN
ÜSTÜNDE · BİR BEYİN

++FIG.02 — DEFENDER + 113EDR

Microsoft Defender bilinen zararlıyı zaten çekirdek düzeyinde engeller. 113EDR onun üstündeki katmandır — düşünen kısım ve harekete geçen kısım.

Kurulumun parçası olarak Defender'ın kendi savunmalarını da sertleştiririz: on üç Saldırı Yüzeyi Azaltma (ASR) kuralı ve Denetimli Klasör Erişimi — böylece bazı teknikler hiç başlayamaz. Defender'ı korursunuz; görüş ve refleks kazanırsınız.

Ve yönetilir. Kuralları biz ayarlarız; kararlar size gelir. Her tespit, filonuzu izlediğiniz aynı 113SEC konsoluna — ve Windows Olay Günlüğü'ne akar, böylece SIEM'iniz de görür. Kara kutu yok.

Daha fazlası: yönetilen siber güvenlik hizmetimiz · kullandığımız teknoloji · bilgi işlem hizmetimiz.

UÇ NOKTALARINIZA KURUN

"İMZALAR DÜNÜN ZARARLISINI BİLİR. DAVRANIŞ BUGÜNÜNKİNİ YAKALAR."

SIKÇA
SORULAN · SORULAR

  • 01
    113EDR nedir?

    113EDR, 113SEC'in Windows için uç nokta tespit ve yanıt ajanıdır. Süreç davranışını, ağ bağlantılarını, bellek erişimini ve dosya etkinliğini gerçek zamanlı izler; bir tehdidi kendi başına sonlandırabilir, karantinaya alabilir veya izole edebilir.

  • 02
    Antivirüsten farkı nedir?

    Antivirüs bir dosyayı daha önce görüp görmediğini sorar. 113EDR bir sürecin ne yaptığını sorar. Yeni fidye yazılımını ve meşru araçları kötüye kullanan saldırıları bu yüzden yakalar; imza tabanlı antivirüs bunları kaçırır.

  • 03
    Microsoft Defender'ı yine de tutar mıyız?

    Evet. 113EDR, Defender'ın yerine değil üstünde çalışır. Defender bilinen zararlıyı çekirdekte engeller; 113EDR davranışsal tespit, ilişkilendirme ve yanıt ekler ve ikisini tek yerden yönetir.

  • 04
    Hiç görmediğimiz fidye yazılımını durdurur mu?

    Tam da bunun için yapıldı. Testte, hiçbir imza veritabanında ve hash listesinde bulunmayan sıfırdan yeni bir tür yalnızca davranıştan yakalandı, çalışırken sonlandırıldı ve dosyaların çoğu kurtarıldı.

  • 05
    Makineleri yavaşlatır mı, yeniden başlatma gerektirir mi?

    Ajan hafiftir ve yalnızca yerel loopback adresini dinler, dışa açık ağ portu yoktur. Kurulum yeniden başlatma gerektirmez.

  • 06
    Yönetilen mi, yoksa biz mi çalıştırırız?

    113SEC tarafından yönetilir. Kuralları biz ayarlar, kararları biz izleriz; her tespit kendi konsolunuzda ve Windows Olay Günlüğü'nde de görünür, yani kara kutu yoktur.

UÇ NOKTALARINIZA
KURUN

DEMO İSTEYİN