遥测与检测
了解 EDR 收集的信息
遥测与检测 是 CoddyKit 上的免费 Cyber Security Academy 课时。 这是第 2 节课,共 4 节。 你可以在下方免费阅读本课时的完整内容 — 然后在浏览器中使用内置代码编辑器和全天候 AI 导师进行实践。 这是 Cyber Security Academy 学习路径的一部分,你的进度在网页和 CoddyKit 应用中同步。 Cyber Security Academy 课程共包含 4 节课。
什么是遥测数据
遥测数据是 EDR 代理程序从端点收集的数据。
它记录了设备上正在发生的事情,是每次检测的基础。
进程活动
EDR 会记录每个启动的进程,包括启动者以及使用的命令行。
Telemetry sample:
parent: winword.exe
child: powershell.exe
args: -enc ZQBjAGgAbwA...文件与注册表更改
代理程序会监视文件系统,以及视窗系统中的注册表。
- 新建或修改的文件
- 正在快速加密的文件(勒索软件的迹象)
- 用于持久化的注册表项
网络连接
EDR 会记录哪些进程连接到哪些位置。
连接到已知的恶意服务器,或出现异常的大量上传,可能会揭示数据窃取或命令与控制流量。
用户与登录事件
遥测数据包括登录和账户使用情况。
- 在异常时间登录
- 大量失败的登录尝试
- 普通用户突然使用管理员权限
这些情况可能暗示账户已遭入侵。
基于特征的检测
一种检测方法是将活动与已知的恶意软件特征进行匹配,例如文件哈希值或已知的恶意域名。
对于已经被编目的威胁,这种方法快速而可靠。
基于行为的检测
基于行为的检测关注操作模式,而不是固定特征。
例如:一个文字处理文档启动 PowerShell,后者随后下载文件;即使该文件是全新的,这种行为也很可疑。
检测规则
许多 EDR 平台使用规则来描述可疑行为。
一种广泛使用的开放格式是 Sigma,它让团队能够以不依赖供应商的方式共享检测逻辑。
title: Office app spawns shell
detection:
selection:
ParentImage: winword.exe
Image: powershell.exe
condition: selection映射到 MITRE ATTACK
MITRE ATTACK 框架整理了攻击者所使用的技术。
EDR 警报通常会映射到 ATTACK 技术,帮助分析人员了解他们看到的攻击处于哪个阶段。
减少误报
并非每个警报都代表真实威胁。误报是被标记为威胁的正常行为。
团队会调整规则并创建例外,使分析人员能够专注于真正重要的警报。
威胁搜寻
存储的遥测数据支持威胁搜寻:分析人员会主动搜索隐藏的攻击者。
他们会查询历史数据,寻找自动化警报可能遗漏的细微迹象。
快速检查
测试您对遥测数据和检测的理解。
回顾
EDR 会收集以下遥测数据:
- 进程、文件、注册表、网络和登录事件
它通过特征码和行为分析方法检测威胁,将威胁映射到 MITRE ATTACK,并支持主动威胁搜寻。
用 AI 导师学习 Cyber Security Academy — 免费
在浏览器中编写并运行真实代码,获得全天候 AI 导师的即时帮助,并在网页或应用中继续学习。
- 课程
- 76
- 课程
- 303
常见问题解答
「遥测与检测」课时是免费的吗?
是的 — 「遥测与检测」的完整文本可在网页上免费阅读。要进行交互式练习(内置代码编辑器和全天候 AI 导师)并解锁 Cyber Security Academy 课程的其余内容,请升级到 CoddyKit PRO。 Cyber Security Academy 课程共包含 4 节课。
「遥测与检测」这节课中我会学到什么?
了解 EDR 收集的信息 你通过在浏览器中直接运行的动手代码来练习 Cyber Security Academy,全天候 AI 导师会在你学习这节课的过程中回答你的问题。
学习 Cyber Security Academy 需要有经验吗?
无需任何先前经验。CoddyKit 上的 Cyber Security Academy 课程适合初学者到高级学习者,你可以从这里开始或从头开始,按照自己的节奏学习。 这是第 2 节课,共 4 节。
「遥测与检测」课时需要多长时间?
大多数 CoddyKit 课程大约需要 5–10 分钟。每节课都很精短且互动,所以你能稳步进步,并在网页和应用中从离开的地方继续。
我能在这节 Cyber Security Academy 课中编写并运行代码吗?
能。每节 Cyber Security Academy 课都包含内置代码编辑器,你可以在浏览器中直接编写并运行真实代码,并获得即时 AI 反馈 — 无需本地设置。