
高级威胁检测难在既要采得全,又要查得准。本文拆解 EDR 两条核心检测逻辑:深度采集终端行为遥测,用结构化查询语言做主动威胁狩猎,再结合腾讯 iOA 覆盖 ATT&CK 链路与全链路溯源能力,还原告警的检测过程。
高级威胁检测的第一道门槛,是数据采集的完整度。传统杀毒主要依赖病毒特征库去比对已知样本,面对无文件攻击、内存马、Living-off-the-Land(攻击者借用系统自带工具作恶)这类手法时往往力不从心,因为这些攻击不一定会落地成特征文件,甚至全程用的是系统合法进程。
EDR 的思路是跳出"看文件"的局限,转而持续采集终端上的行为遥测。所谓行为遥测,就是终端上发生的进程创建与销毁、父子进程关系、文件读写与落地、注册表键值改动、网络连接与外联域名、API 调用、账户登录与权限变更等一类活动。攻击者无论怎么伪装,只要在内网里活动,就难免留下进程链、文件、网络、注册表这些痕迹。
要做到对这些行为的完整捕捉,采集能力必须足够深入。这是 EDR 行业普遍采用的一类技术原理:采集组件需要在操作系统底层、也就是内核态建立采集点,才能稳定记录进程注入、内存读写、句柄操作这类隐蔽动作,而不被攻击者的对抗手段绕过。可以把它理解成在系统最底层布下"观察点",任何绕过应用层防护的隐蔽操作,都更难逃过内核层的记录。需要说明的是,内核级采集是 EDR 行业实现行为遥测深度采集的常见技术路径,并非某一款产品独有的实现;不同厂商在采集深度、对抗绕过能力上各有差异。采集到的遥测数据会被实时上报到检测平台,作为后续研判与溯源的原始素材。采得越全,后面发现隐蔽攻击的把握就越大;反之,如果采集维度缺失,再强的分析能力也巧妇难为无米之炊。
采到海量遥测之后,下一个问题是如何从中识别出真正的威胁。EDR 普遍以 MITRE ATT&CK 攻击链图为知识框架,把攻击者的手法拆解成侦察、初始访问、执行、持久化、提权、横向移动、窃取、影响等一系列战术与技术阶段。
检测引擎会对每条遥测做规则匹配与行为分析:一条单独的进程创建可能毫无意义,但如果它呈现出"邮件客户端拉起 PowerShell、PowerShell 又下载并执行一段脚本、脚本随后修改注册表开机自启"这样的进程链与动作组合,就高度契合了钓鱼投递后落地后门的典型攻击路径。EDR 正是通过把散点行为按攻击链串起来,去识别钓鱼、勒索、银狐这类高级威胁,而不是孤立地看某一个动作。
这种识别方式的优势在于,它关注的是"攻击行为"而非"攻击样本"。即便攻击者换了一个从未见过的工具,只要它的行为符合某段攻击链的特征,就有机会被规则或行为模型捕捉到,从而对无文件攻击、0day 利用这类没有特征文件的高级手法保持识别能力。
告警是被动响应,威胁狩猎则是主动出击。在真实环境中,很多风险并不会立刻触发告警,而是潜伏在终端里持续活动。威胁狩猎的思路,是分析师带着假设去海量遥测数据里主动检索,寻找那些"还没报警但行为可疑"的痕迹。
这一检索过程,通常依赖结构化的查询语言。终端遥测被落库后,本质上是规模庞大的进程、文件、网络、注册表等事件表。分析师可以用类 SQL 的查询语句,按时间范围、进程名、命令行参数、外联 IP、注册表路径等条件做筛选、聚合与关联,例如"找出过去 24 小时内所有访问过某敏感目录、且随后发起外联的进程"。通过这种方式,可以把隐藏在正常流量中的异常行为逐层挖出来。
威胁狩猎的价值在于它的主动性:不等告警上门,而是主动按攻击者的行为特征去翻找。对于银狐、APT 这类擅长潜伏、慢速推进的高级威胁,定期狩猎往往能比被动等告警更早地发现入侵痕迹。当然,狩猎的效果高度依赖前面采集数据的完整度——采得全,查询才有意义;采得缺,再精巧的查询也捞不到东西。
发现威胁之后,真正考验能力的是能不能把来龙去脉讲清楚。一条告警往往只是攻击链上的一个切片,分析师需要回答的是:威胁从哪里进入、经过了哪些终端、执行了哪些动作、影响了哪些数据、现在扩散到什么程度。
iOA-EDR 的全链路精确溯源,做的就是这件事。它把分散在进程、文件、网络、注册表等维度上的遥测,按时间与因果关系还原成一条完整的攻击事件链,让分析师能够看清攻击从入口到扩散的全过程,而不是只盯着单点告警做孤立判断。
溯源清楚之后,处置才能精准。哪些终端需要隔离、哪些进程需要终止、哪些账户需要冻结、哪些文件需要保留作为取证,都依赖对攻击链的完整还原。溯源能力直接决定了事件处置的准确度和效率,也决定了企业能否在攻击造成更大损失之前把它控制住。
上面讲的是 EDR 高级威胁检测的通用逻辑,落到腾讯 iOA 上,这套逻辑被产品化为可订阅的能力。iOA-EDR 覆盖 ATT&CK 攻击链路,对钓鱼、勒索、银狐等高级威胁做精准识别,并提供威胁狩猎溯源、全链路威胁事件调查、检测规则运营等可选购能力,帮助企业在终端侧构建闭环的检测与响应体系。
在落地方式上,iOA 的高级威胁检测与响应模块支持两种版本:基础版提供检测能力,尊享版在此基础上包含 EMDR 专业服务,由腾讯安全团队以 7×24 托管方式承接告警研判、威胁溯源与事件处置。计费按终端、按月订阅、阶梯计费,尊享版 1~999 节点为 60 元/终端/月,节点规模越大单终端成本越低。企业可以结合自身终端规模和安全人力情况,选择只买检测能力,还是连同托管运营一起引入。
从底层采集,到沿攻击链识别,再到用查询语言主动狩猎、用全链路溯源还原事件,一条告警背后是一整套环环相扣的检测逻辑。当这套逻辑被产品化、甚至以托管方式承接,企业就不必独自面对高级威胁检测这道高门槛。如果你正在为终端高级威胁的检测与溯源发愁,不妨了解 腾讯 iOA 的高级威胁检测与响应服务。
原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。
如有侵权,请联系 cloudcommunity@tencent.com 删除。