113
113SEC tarafından geliştirilen davranışsal uç nokta savunması. Bir sürecin ne olduğuna değil, ne yaptığına bakar; fidye yazılımını, kimlik bilgisi hırsızlığını ve imza tabanlı antivirüsün asla göremediği, meşru araçları kötüye kullanan saldırıları durdurur.
113EDR, Windows için bir uç nokta tespit ve yanıt (EDR) ajanıdır. Dosyaları bir imza listesiyle karşılaştırmak yerine; süreç davranışını, ağ bağlantılarını, bellek erişimini ve dosya etkinliğini gerçek zamanlı izler — ve saldırı açıkça belliyse kendi başına süreci sonlandırabilir, karantinaya alabilir veya makineyi izole edebilir.
Microsoft Defender'ın yerini almaz, üstünde durur: Defender bilinen zararlıyı çekirdek düzeyinde engeller, 113EDR ise davranışsal tespiti, ilişkilendirmeyi ve refleksleri ekler — ve her kararı, filonuzu izlediğimiz aynı konsola akıtır.
BEŞ KATMAN,
TEK · AJAN
Bir saldırı tek bir olay değil, bir dizidir. 113EDR onu geçtiği her aşamada izler — bir katmanda kaçan adım, bir sonrakinde yakalanır.
Kara listedeki IP ve alan adları, yüksek entropili DGA sorguları, LOLBin dış bağlantıları ve port taramaları — yük düşmeden, hat üzerinde izlenir.
DNS · C2Sürekli bütünlük yoklamasındaki tuzak (canary) dosyalar ve toplu şifreleme dedektörü, fidye yazılımını verinizi yeniden yazmaya başladığı anda yakalar — sonrasında değil.
FİDYEMITRE ATT&CK ile eşlenmiş 23 davranış kuralı: Office'in kabuk açması, kodlanmış PowerShell, mshta / regsvr32 / certutil, gölge kopya silme, günlük temizleme.
DAVRANIŞLSASS kimlik bilgisi erişimi ve süreç enjeksiyonu — saldırganın yatayda ilerlemek için anahtarları çaldığı, saldırının sessiz orta noktası.
KİMLİKSonlandır, karantinaya al veya izole et — karar kesinse otomatik, değilse insan onayının ardından. İzolasyon yönetim kanallarını açık tutar, makineyi asla kaybetmezsiniz.
SOARİŞ BAŞINDA
ALTI · MOTOR
- 01Süreç Davranışı
Çekirdek motor. Sysmon olayları 23 kurala karşı sürekli okunur — kodlanmış komutlar, LOLBin'ler, gölge kopya silme ve günlük temizleme, hangi dosyanın arkasına saklanırsa saklansın bir karar üretir.
- 02Fidye Kalkanı
Tuzak dosya bütünlük yoklaması ve PID farkında toplu şifreleme dedektörü. Üç şifrelenmiş dosya yeter — süreç sonlandırılır ve verinizin çoğu kurtulur.
- 03Ağ
DGA ve yüksek entropili DNS, kara listedeki hedefler, beklenmedik LOLBin çıkışı ve port tarama davranışı — komuta-kontrol yerleşmeden yakalanır.
- 04Kimlik & Bellek
LSASS kimlik bilgisi boşaltma ve süreç enjeksiyonu tespiti — saldırganların içeri girdikten sonra yetki yükseltmek ve yayılmak için kullandığı teknikler.
- 05Kalıcılık
Kayıt defteri Run anahtarı ve otomatik başlatma kurcalaması — zararlının yeniden başlatmayı atlatmak için bıraktığı dayanak noktaları — yazıldığı anda işaretlenir.
- 06YARA & Hash
Çalıştırma anında denetlenen 1,13 milyon bilinen zararlı hash'i, artı bilinen aileler için YARA kuralları — eşleşmede otomatik karantina.
GÖRÜLMEMİŞ
BİR · FİDYE YAZILIMI
İmza veritabanında ve hiçbir hash listesinde bulunmayan, sıfırdan yeni bir fidye yazılımı türü yazıp canlı bir makinede çalıştırdık. 113EDR'nin onu karşılaştıracağı hiçbir şey yoktu.
Yine de yakaladı. Yalnızca davranıştan, toplu şifrelemenin başladığını gördü, süreci çalışırken sonlandırdı ve dosyaların çoğunu kurtardı. İmza tabanlı antivirüs bütün diskin gidişini izlerdi.
Antivirüs ile EDR arasındaki fark budur: biri dünün zararlısını bilir, diğeri şu an ne olduğunu okur.
ÇEKİRDEĞİN
ÜSTÜNDE · BİR BEYİN
Microsoft Defender bilinen zararlıyı zaten çekirdek düzeyinde engeller. 113EDR onun üstündeki katmandır — düşünen kısım ve harekete geçen kısım.
Kurulumun parçası olarak Defender'ın kendi savunmalarını da sertleştiririz: on üç Saldırı Yüzeyi Azaltma (ASR) kuralı ve Denetimli Klasör Erişimi — böylece bazı teknikler hiç başlayamaz. Defender'ı korursunuz; görüş ve refleks kazanırsınız.
Ve yönetilir. Kuralları biz ayarlarız; kararlar size gelir. Her tespit, filonuzu izlediğiniz aynı 113SEC konsoluna — ve Windows Olay Günlüğü'ne akar, böylece SIEM'iniz de görür. Kara kutu yok.
Daha fazlası: yönetilen siber güvenlik hizmetimiz · kullandığımız teknoloji · bilgi işlem hizmetimiz.
UÇ NOKTALARINIZA KURUN"İMZALAR DÜNÜN ZARARLISINI BİLİR. DAVRANIŞ BUGÜNÜNKİNİ YAKALAR."
SIKÇA
SORULAN · SORULAR
- 01113EDR nedir?
113EDR, 113SEC'in Windows için uç nokta tespit ve yanıt ajanıdır. Süreç davranışını, ağ bağlantılarını, bellek erişimini ve dosya etkinliğini gerçek zamanlı izler; bir tehdidi kendi başına sonlandırabilir, karantinaya alabilir veya izole edebilir.
- 02Antivirüsten farkı nedir?
Antivirüs bir dosyayı daha önce görüp görmediğini sorar. 113EDR bir sürecin ne yaptığını sorar. Yeni fidye yazılımını ve meşru araçları kötüye kullanan saldırıları bu yüzden yakalar; imza tabanlı antivirüs bunları kaçırır.
- 03Microsoft Defender'ı yine de tutar mıyız?
Evet. 113EDR, Defender'ın yerine değil üstünde çalışır. Defender bilinen zararlıyı çekirdekte engeller; 113EDR davranışsal tespit, ilişkilendirme ve yanıt ekler ve ikisini tek yerden yönetir.
- 04Hiç görmediğimiz fidye yazılımını durdurur mu?
Tam da bunun için yapıldı. Testte, hiçbir imza veritabanında ve hash listesinde bulunmayan sıfırdan yeni bir tür yalnızca davranıştan yakalandı, çalışırken sonlandırıldı ve dosyaların çoğu kurtarıldı.
- 05Makineleri yavaşlatır mı, yeniden başlatma gerektirir mi?
Ajan hafiftir ve yalnızca yerel loopback adresini dinler, dışa açık ağ portu yoktur. Kurulum yeniden başlatma gerektirmez.
- 06Yönetilen mi, yoksa biz mi çalıştırırız?
113SEC tarafından yönetilir. Kuralları biz ayarlar, kararları biz izleriz; her tespit kendi konsolunuzda ve Windows Olay Günlüğü'nde de görünür, yani kara kutu yoktur.