Loading...
Skip to Content

产品能力 · E-ITDR

身份威胁与
横向移动检测

攻击者进入内网后使用的往往是真实账号与系统自带工具。E-ITDR 关注这些活动在身份层面留下的痕迹:凭据在哪里被访问、认证链是否异常、进程与连接是否与该身份的常规活动不符。

  • 覆盖身份、主机与网络威胁
  • 映射 ATT&CK 技术
  • 判定依据可解释、可回溯

Detection Signals

四类信号,构成一次可疑移动的判断依据

单看任何一类都可能是正常运维。把凭据、认证、执行与主机变更放在同一个身份上下文里比对,才能区分「管理员在工作」与「攻击者在移动」。

凭据访问
对系统凭据存储与进程内存的异常访问,目录服务收到本不该由该主机发起的复制请求,以及证书与影子凭据相关的异常写入。
规则域:凭据访问 · AD CS
异常认证
结合正常与异常系统认证记录,识别短时间跨主机使用凭据、票据请求或生命周期异常、降级与中继特征;认证成功也需结合账号行为与访问路径研判。
规则域:Kerberos 与身份认证 · NTLM 与中继
远程执行与移动
通过远程服务发起的跨主机执行,结合发起身份、目标资产等级与委派配置一并判断,而不是只看进程本身是否合法。
规则域:委派和横向移动
主机侧配合信号
关联服务、计划任务、启动项与 Linux 主机变更,结合 WebShell 相关文件、进程和可疑 C2 外联线索,辅助识别持久化与攻击活动。
规则域:持久化 · Web 与网络行为

Rule Domains

检测规则域与对应的攻击技术

规则按攻击路径组织,从凭据获取一直到持久化与破坏。每条规则都带有稳定标识、版本、严重级别、适用范围、证据字段与攻击技术映射。

规则域代表场景主要 ATT&CK 技术
Kerberos 与身份认证AS-REP Roasting、Golden Ticket、Silver Ticket、Golden Key、PKINIT 异常T1558、T1649
凭据访问DCSync、LSASS Handle、NTDS / SAM 导出、Shadow CredentialsT1003、T1556
NTLM 与中继NTLM Relay、异常认证链与协议投递T1557.001
AD CSESC1/2/3/4/6/7/8、CertiFried、证书请求与签发异常T1649
委派和横向移动约束委派、RBCD、非约束委派、ZeroLogon、远程执行T1134.001、T1210
Windows 持久化WMI Subscription、服务滥用、计划任务、启动项T1053、T1546、T1543
Linux 主机WebShell、预加载、SUID、内核模块、认证异常、文件篡改T1505.003、T1547、T1548
防御规避和破坏VSS / WBAdmin 删除、BCD 篡改、Wiper 模式T1490、T1542.003、T1561.002
Web 和网络行为WebShell 文件 / 哈希 / 路径 / 进程、可疑 C2 外联与协议特征T1071、T1505.003
Agent 与平台健康采集器故障、资源不足、时钟漂移、健康状态退化检测前提与数据质量

以下规则按当前支持的 Windows 与 Linux 场景展示,不代表所有平台默认启用;实际告警取决于平台、采集级别、运行权限、审计策略与日志可见性。最后一个规则域检测的是采集本身是否可信——采集器降级时,检测结论的可信度也应当同步下调。

How Rules Run

从单个事件到一条可解释的结论

规则不只匹配单条事件。字段组合、时间窗口与多事件关系共同参与判断,结果再经去重与风险聚合,交给调查环节。

单事件匹配
字段组合
时间窗口
多事件关系
去重与风险聚合
每条规则都有身份
稳定标识、版本、严重级别、适用范围、检测条件、证据字段与攻击技术映射。调查时能回答「命中了哪条规则、依据是哪些字段」,而不是只给出一个结论。
更新保留版本与变更记录
规则调整后,历史告警仍能对应到当时生效的版本。否则一次规则改动就会让过去的事件无法解释,事后复核也失去基准。
规则可用 ≠ 平台上一定可见
采集器未启用、运行权限不足、系统审计策略未开启或网络不可见,都会造成同一条规则在不同环境下的覆盖差异。这类差异在采集健康里可见,不靠推断补齐。

Platform Coverage

Windows 与 Linux 的采集来源并不相同

同一类信号在两个平台上来自不同的系统机制,能力也不在同一进度上。选型时按实际端点构成看这张表,比看一个总数更有用。

信号来源WindowsLinux(按发行版适配)
进程与父子关系ETW、进程采集proc、eBPF / 进程采集
登录、认证与会话安全日志、会话与 ETWPAM / auth、auditd、会话
网络连接与接口变化ETW 网络、周期快照网络采集、eBPF、接口快照
服务、任务与持久化服务、计划任务、注册表、WMIsystemd、服务、启动项、预加载
文件与完整性 Agent 自身完整性;不含通用文件监控 文件跟踪、文件完整性、SUID / Capabilities
网络协议特征 以 ETW / 网络事件为主,不含 Linux 侧协议指纹 TLS / JA3 / JA4、SSH / HASSH、HTTP、SMB、LDAP、MySQL、PostgreSQL

Windows 侧的 TLS 指纹、HTTP 旁路分析、SSH HASSH、通用文件变更监控与 DNS 事件桥接不属于本页当前承诺的覆盖范围。国产 Linux 发行版需要按内核、包管理器、日志路径与服务管理器分别适配;服务器版验证不能代替桌面版。

Alert Evidence

一条告警要能自己解释自己

告警是调查的入口,不是结论。下面这些字段决定了分析师能不能在不打开另外三个系统的情况下判断要不要行动。

字段内容用途
规则标识与版本命中的规则、当时生效的版本与严重级别确定判定基准,事后可复核
触发原因构成判定的字段组合,而不只是规则名判断是否误报
攻击技术对应的 ATT&CK 技术编号与既有的威胁建模对齐
涉及身份账号、主机、相关进程与目标资产确定影响面与处置对象
时间与原始证据事件时间与可回溯的原始字段进入路径调查
采集状态相关采集器在该时间窗内是否正常判断结论的可信度

字段清单为结构说明,不是产品界面截图。实际字段随规则域与产品版本不同;演示环境中的取值属于产品演示场景,不是某一位客户的实际事件记录。

Conditions & Boundaries

这项能力成立的前提,与它不做的事

检测效果不是一个固定数字,它随环境条件变化。先看清前提,试点时才知道该核对什么。

采集与权限
相关采集器已启用,Agent 运行权限与系统审计策略满足该规则域的取数要求。
平台差异
Linux 侧支持协议特征分析;Windows 侧以认证、进程与网络事件为主,按实际采集能力核对检测范围。
判定方式
以规则、协议特征与威胁情报为主,依据可解释、可回溯;不包含大模型推理引擎。
检测范围
聚焦端点侧的身份行为,不覆盖云身份目录(如 Entra ID、Okta),与企业已有的 IAM 形成互补。

检测到某类工具的相关行为,不等于确认了具体的攻击者或组织归属;同样,一次未命中也不等于环境中不存在该行为。合法的运维工具、共享基础设施与常见任务名称单独出现时不构成恶意判定。建议在试点中按约定场景核对覆盖面,而不是以某个检出率数字作为验收标准。

What Comes Next

相关能力

五项能力共用同一套证据。沿着调查过程往下走,或回到概述看整体分工。

攻击溯源与关联分析

能力 02

按时间与对象关系组织认证、进程与连接,还原跨主机路径,缺口单独标出。

查看能力

资产身份与采集管理

能力 05

Agent 身份与网络属性解耦,属性变更以时间快照记录,采集缺口作为一等数据可见。

查看能力

E-ITDR 产品概述

产品与部署

产品架构、五项能力的分工、适用环境与能力边界,以及小范围验证的推进方式。

返回概述

Expert Consultation

用您环境里的一个场景,核对检测覆盖面

告诉我们端点构成、域环境与现有安全产品,我们会按您关注的横向移动手法给出对应的检测演示与采集前提清单

采集前提核对

权限、审计策略与采集器配置

场景化检测演示

按您关注的手法演示告警与证据

平台差异说明

Windows 与 Linux 的实际覆盖差别

飞书咨询二维码

飞书扫码,即可咨询

方案咨询 010-80716066
商务邮箱 services@wuthreat.com