立即咨询

电话咨询

微信咨询

立即试用
商务合作

微步在线终端安全管理平台OneSEC

微步在线终端安全管理平台OneSEC,整合终端威胁检测与响应系统、Light-M终端管控系统及银狐黑产检测工具。可实时检测终端威胁并快速响应、精准管控终端设备、高效识别黑产行为,助力企业筑牢终端安全防线,保障设备与数据安全,提升终端安全管理效能。
立即咨询

 

icon微步OneSEC:以真正EDR为核心的终端安全云平台icon
以真正EDR为核心,围绕威胁和风险的终端安全解决方案
方案特点
远超传统产品的
威胁检测能力
全面覆盖攻击全过程的全面威胁发现能力
随时随地
轻量接入
保障任何终端任何时候的安全性,远程办公场景无缝切换
可通全球
威胁情报
和威胁情报云实时联通,同步威胁情报IOA和IOC
7*24小时
威胁狩猎
可支持完全托管的Threat Hunting和MDR服务
弹性可灵活扩展
的云原生架构
支持从几台到几千万台终端的接入,租户隔离、数据加密

 

icon应用全方位的技术实现威胁的检测、响应与防护icon

 

 

icon五大功能模块,独立互不依赖,一次安装,插件式启用不同模块icon
首要解决高级威胁检测难的痛点,以EDR为核心模块,用户可自主选择可扩展的其他模块。可独立部署和现有终端安全体系兼容,或者用多模块进行终端安全的轻量化防护、检测、响应与管理
EDR模块
全量行为采集
精准的高级威胁检测
智能化响应
可视化图溯源
杀毒模块
百亿级别Hash库
基于AI的OneAV引擎
优化后的国际知名引擎
超过40款云端多引擎
MEDR模块
威胁研判与分析
终端处置清理闭环
重保监控
威胁狩猎与调查
终端管控模块
资产录入和管理
分组和灵活策略制定
软件识别
软件管控
OneDNS模块
网络接入DNS
网络定位失陷IP
终端直接接入DNS
取证定位与处置闭环

 

icon必选模块:高级威胁检测与响应模块EDRicon

用户无感知,和原有终端安全兼容,提供高精准检测的真正EDR

用户无感知的Agent
安装包小于10M,静默安装,一键全网卸载 资源占用低,和其他终端安全产品兼容, CPU 小于0.5%,内存低于30M
带宽无影响的网络传输机制
数据的拆分和重组,保证输出数据最小,每日不超过10M 随网络请求频繁程度自动化调度通信流量,避免网络风暴
实现威胁精准可见的EDR
精准定位:无文件攻击、渗透工具、横向移动、隐蔽驻留项 一键快速智能响应和清理处置

 

 

icon更全的事件采集能力icon

 

 

icon更全面的网络传输压缩技术icon

事件重组技术避免传输无用属性

对不同实体进行标记,每次网络传输只传递变量的部分,静态未变化进行不传输,云端通过大数据关联进行重组日志,能极大降低网络传输量

单一日志的压缩比可达到5:1

云端每日重组的QPS数十万,未来将增长至百万,只有云化的平台才具备该计算能力

 

 

icon更全面的检测技术icon
威胁情报IoC
99.99%准确度
百万级别
秒级更新
国内最专业威胁情报
百亿hash云查
百亿级别黑样本
每日新增百万级别
秒级更新
46款引擎综合判定
动态沙箱判定
僵木蠕IoA
 数万IoA
小时级更新
基于AI的自动提取技术
千万样本的训练集
通用手法IoA
上千条IoA
全面覆盖ATT&CK
覆盖主流黑客工具
覆盖全球超过200家APT
图检测规则
上百条图检测规则
覆盖流行的150+家族
有效过滤数千PUA

专属团队配备:专属的产品检测团队+安全开发团队+安全能力验证团队

支撑团队配备:国内最专业的威胁情报团队+红队评估团队+攻防工具研究团队+APT跟踪团队

 

 

icon更精确的图关联检测技术icon
一个例子
常见EDR的告警场景:一个编码过的powershell脚本运行起来了
图检测场景: 风险A:一个编码过的powershell脚本运行起来了
风险B:这个运行起来的powershell进程又以异常的方式启动了rundll32 风险C:rundll32修改了一个注册表,关联了一个启动项
图告警:A&B&C
图检测带来的收益
避免单一行为告警带来的高误报问题
极大的加速的检测的效率,每条日志无需和数亿日志进行关联分析,只需做简单的几条边的运算即可
增加了动态数据过滤能力,只有存在风险的节点才需要采集更丰富的上下文

 

 

icon追溯到执行源头的串链能力icon

 

 

icon更丰富的响应体系icon

响应体系还在不断迭代中

丰富的响应动作和逆向操作
基础的隔离文件、隔离进程、隔离终端、阻断网络,及其对应的逆向操作 高阶的持久化清理如服务禁用、注册表清理、注册表删除及其逆向操作
智能建议,一键下发
根据攻击过程自动化生成处置建议,可一键下发
自动化响应策略
可对常见威胁下发自动化响应策略
更深度的调查响应动作
可对样本、内存进行更深度的调查分析

 

icon更轻量的agenticon

<15M——安装包大小
<30M——内存占用大小
0.5%——平均CPU占用

100%——终端产品兼容

0.5天——1万台终端最快部署速度

 

 

icon可选模块:终端轻量管控模块Light-Micon
终端资产登记
快速录入终端使用人信息,通过资产表导入实现终端和人的快速映射关系,同时动态采集终端的账号、进程、服务项、计划任务等资产信息
软件管控
梳理终端所有软件应用,并提供便捷的检索,并针对非法软件或者高危漏洞软件进行提示,掌握当前软件使用中的风险。支持灵活配置管控策略,禁用对应的风险软件
终端分组和策略控制
支持将终端进行多级分组,并快速对不同分组应用差异化的策略。提高了终端管理的灵活性
远程控制(未上线)
持在用户授权的情况下,为特定的终端进行远程控制,并提供可视化界面支撑灵活的终端数据采集和分析

 

 

icon可选模块:终端反病毒模块SECAVicon

灵活下发查杀任务,比其他杀软具备更精准的恶意文件防护能力

轻松落地合规需求,满足合规的同时避免员工被真实的威胁所扰

国际知名的杀毒引擎: BitDefender,并针对国内环境进行了优化、去误报以及更精准的调整分类
Hash云查:国内最全最精准的黑Hash库,总量百亿级别,每日新增百万级别
基于A的PE引I擎,基于百万级别恶意样本训练,有效应对名类混淆、加壳、绕过
与VirScan合作,支持46款多引擎来提升末知文件的检测能力
特色的APT引|擎、富文本引擎和内存检测引擎,提升对新型恶意文件的覆盖度

 

 

icon支持专项行动,又快又稳的完成发现、清理、采集和上报icon

专项行动:技术支撑单位top 3           OneSEC Agent:符合专项采集的要求,并完成认证

失陷终端的发现
基于百亿hash情报进行全盘扫描,发现失陷终端
基于EDR行为检测发现正正在活跃威胁和机器
支持导出和对接第三方情报进行发现
快速的清理处置
逐个确认并下发清理任务
批量一键隔离
启用扫描并自动清理
符合标准的专项任务采集
完成官方能力和标准认证
可控制带宽影响
可控制采集时候对终端性能的占用和影响
一键输出上报数据包
支持快速导出上数据,并按照上报数据要求封装的和寄出
可导入上报后反馈的结果并进行批量的清理和处置

 

icon可选模块:终端托管服务MEDRicon
签约高级专家
实名的签约专家,7*24/5*8小时轮值服务
一键授权,线上签署保密协议,即可开启服务(也支持线下保密协议的签署)
定期的办公终端安全建设专家建议
终端响应处置闭环
提供威胁的判定和处置动作建议(产品操作路径);(可选)支持专家直接云端进行产品处置动作的下发;所有处置动作均可记录可审计可检索;重大安全事件提供现场应急响应
未知威胁狩猎
基于产品的风险项,专业分析师开展威胁分析和拓线,发现潜在的攻击行为和潜伏的威胁;基于最新的可疑APT情报,进行全网检索和定位分析;重保期间的重保服务模式,基于重保情报进行检测与快速响应

 

 

icon可选模块:DNS防护模块OneDNSicon
多职场全面覆盖
总部、各分支、二级单位管理的办公电脑、物联网终端等,无论物理区域及设备类型,实现统一安全防护,一个界面纵览全局
0硬件配置接入
用户能够依据网络现有环境选择DNS地址的变更方式,整个建设中无需任何硬件投入,无需负担长期的硬件质保费用
威胁精准检测防护
实时同步云端百万级IOC威胁情报,有效检测并防护僵、木、蠕,勒索,挖矿,钓鱼,APT攻击,准确度高达99.99%
事件详情纵深可见
平台具备IP定位工具、进程定位工具,能协助用户在检测并拦截威胁后,找到问题主机,捕捉恶意进程,全面闭环安全事件

 

 

 

icon证券案例icon
需求痛点
终端安全检测和处置闭环能力不足,无法对抗绕过已有终端安全防护体系的高级威胁,如钓鱼、勒索、APT等
办公网网络架构复杂、分支机构、营业网点多,全网终端统一管理难
已有较多终端安全产品,需要在补齐威胁检测能力基础上做到很好的兼容性,以保证端上的轻量和稳定
方案与价值
近1年内,持续发现并处置闭环黑产攻击数千起,以及重保期间的多起针对性钓鱼、WPS供应链等真实攻击事件,有效提升了办公网安全性
通过SaaS接入,一个月内快速部署超过2W点,总量超2.7W点,实现统一管控全网终端,包括多级营业部、集团办公内外网等多个区域
仅启用EDR模块,确保客户端的轻量和稳定,启用静默运行模式,对终端用户的感知最小化
 
 

 

 

icon银狐:被多个黑产团伙应用的工具icon

多个黑产团伙应用,具备丰富的功能(如截屏、窃听、远程控制等),使用范围广泛,更新频率高,免杀对抗能力强。 广泛针对各行各业进行攻击,部分针对金融、电商做针对性投放

投递方式多样,范围广
伪造仿冒的下载站,并针对性做SEO,仿冒站在搜索引擎位置靠前
仿冒业务的上下游,和客户经理/客服/销售等进行定向投放
结合热点问题投递钓鱼邮件,如报税、年终奖等
数据窃取、控制微信、电信诈骗、影响商誉
控制微信,伪造小号拉群,进一步扩散恶意代码、杀猪盘、博彩等
窃取个人数据和企业数据,实施电信诈骗
针对中招员工的服务客户进一步开展攻击,影响企业声誉

 

 

icon银狐恶意工具的执行流程icon

 

 

icon银狐恶意工具的免杀技巧汇总icon
Loader:花式对抗,层出不穷,持续不断做免杀
小众语言编写,如go,躲避杀软查杀
伪造签名,或盗用合法证书对文件进行签名
伪装文件后缀躲避杀软扫描。
执行中免杀
通过白进程(包括腾讯、网易、360等相关工具)加载恶意黑dll执行
应用白应用自身的机制,加载恶意代码执行
通过断链技术,构造纯白的进程链躲避杀软
检测沙箱环境,绕过沙箱检测
Shellcode:云端和终端精巧隐藏
通过图片隐写技术,隐藏shellcode
本地文件中编码加密shellcode,对抗杀软查杀
拆分多文件,降低熵值,通过拼接得到shellcode
隐藏在可信站点(如云笔记)或者云存储桶,躲避流量检测
内存中执行免杀
最终的Gh0st、AsyncRAT等远控均通过内存加载shellcode执行起来
通过.net反射加载技术提高内存检测的复杂性
 

 

 

iconOneSEC上看到的典型银狐攻击链icon

 

 

icon银狐:通过动态加载PE模块执行恶意代码icon

 

 

icon银狐:通过.net模块加载实现恶意代码执行icon

 

 

icon银狐:通过应用程序的合法逻辑加载bat文件执行恶意代码icon

 

 

icon攻防演练中的横向移动icon

 

 

icon攻防演练中利用集权平台漏洞下发恶意代码icon

 

 

icon攻防演练中的探测和信息收集icon

 

 

 

icon攻防演练中利用合法程序进行远控持久化icon

 

 

icon攻防演练中的攻击检测与快速响应icon
常见攻击工具的检测和查杀
攻击者在内网中常用工具,反病毒模块可依托本地引擎和云端hash引擎实现精准查杀,保证工具无法落地
高对抗场景的攻击手法检测
依托于EDR模块,对于攻击队的高对抗的手法进行检出,包括凭据获取、权限维持和提升、防御绕过、内网信息收集、隐藏命令控制通信等
快速的响应阻断攻击过程
对攻防演练中的被控终端可通过产品的响应中心快速做隔离,或者配置限定其可访问的网络范围,以快速响应
内网横移手段的捕获
通过对终端网络行为数据的采集,可快速发现对内网的扫描动作,同时通过对横移手段中常用的域控攻击、凭据窃取、漏洞利用、远程服务爆破等方式进行检测
丰富的上下文支撑溯源分析
OneSEC围绕攻击过程,提供了丰富的攻击过程、攻击手法、具体的攻击动作、攻击进程链等上下文信息,可用于攻击溯源分析报告的快速产出
重保托管服务提高检测能力
提供重保期间的服务模式,可围绕终端安全进行全方位的检测和响应,并尝试对所有风险项进行狩猎以发现潜在的风险,更高敏锐度发现攻击行为
被控终端的外联阻断
在重保期间,OneDNS模块会联通云端重保情报共享系统,第一时间捕获到跟重保相关的钓鱼、远控情报,受保护的企业会第一时间阻断中招员工的反连行为或者员工点击钓鱼连接的行为
需求描述
精准检测攻击队针对办公网的攻击行为,定位到被控机器并进行及时处置
追溯攻击全过程,用于溯源分析报告
主要挑战
员工分散在不同的职场,每个职场安全建设不一
员工安全意识水平不一
办公网络除了基础的终端杀毒,高阶检测与响应手段缺失
在该高对抗场景中,终端绕过技术高超,杀毒软件失效,而终端上有缺失有效的记录,导致溯源分析也难,最终导致及时发现威胁响应周期也长
 内网横移手段多样,流量产品通常很难覆盖全,且企业内网安全建设薄弱,特别是隔离内网,通常假定威胁不会进入内网,因此一旦进入很难被安全运营人员发现
越来越多的攻击者采用窃取凭证的方式,通过合法凭证进入内网,没有恶意代码执行的攻击,更隐蔽和难检测

 

icon钓鱼场景的有效防护icon
钓鱼威胁预防
产品支持一键下发钓鱼场景的攻击面收敛规则,可有效防范部分安全意识薄弱的员工误点击或执行钓鱼附件
钓鱼链接阻断
产品基于DNS防护,可对所有情报识别的钓鱼域名进行自动阻断,员工即使收到钓鱼链接点击了也无法打开
钓鱼附件的文件查杀
对钓鱼附件应用微步hash引l擎进行碰撞,或者针对特定邮件客户端创建的文件提交到云端应用46款多引擎进行检测和查杀,可有效查杀应用多种方式传播的附件
执行后的检测与响应
一方面对钓鱼附件执行的行为模式进行捕获,另一方面应用内存扫描引擎来发现加载在内存中的恶意代码,定位绕过杀毒软件的威胁行为。并支持一键响应,快速处置
需求描述
针对越来越智能和新型的钓鱼手法,有效做到未员工预防、防护、检测和清理为一体
有效阻断和检测钓鱼邮件中:恶意附件的下载和执行,钓鱼链接的打开
主要挑战
员工安全意识水平不一; 钓鱼手法越来越多样,隐蔽性高,其中钓鱼邮件又以压缩包、隐藏后缀,伪装office文档等方式隐藏;更有攻击者结合社工的方式来进行钓鱼攻击; 无论是APT攻击、恶意软件传播、勒索攻击等普遍采用钓鱼邮件或者利用社交网络、IM工具的方式进行投递 钓鱼样本多以新型的无文件攻击为主,绕过传统终端安全的能力较强; 钓鱼邮件内容和钓鱼页面的仿真度较高,以假乱真; 钓鱼页面以假乱真,轻松窃取员工信息,特别是凭证信息

 

 

iconAPT攻击的检测与溯源icon
挑战
APT团伙化作战,工具化和自动化水平很高,靠人和手工无法做到有效应对
APT团伙除了掌握高阶的手法和工具,通常还掌握0day 漏洞,拥有丰富的攻击资产
APT团伙一旦进入企业,通常选择深度潜伏和隐藏,且会保留多个后门,单点发现难,发现后也并不能有效清理
方案
全量行为记录,让APT活动记录在案:EDR模块记录超过80种行为数据,除了基础操作系统事件记录,还包进程注入、括Playload反射加载、进程挖空等和高对抗场景相关的行为事件。更好的帮助在APT事件的应急响应中追溯攻击行为,掌握攻击路径
高级攻击手法的检测覆盖,让APT攻击行为显现:微步威胁情报团队追踪超过180个活跃APT组织的攻击线索,OneSEC有效的整合了APT追踪中发现的攻击资产、攻击IOA和攻击手法,及特定的攻击技巧实现对特定团伙的精准打击
基于APT情报的威胁检测机制,让APT攻陷目标暴露:基于微步在线专业的APT情报,可通过OneSEC的DNS请求事件和网络访问事件准确定位到被APT控制的终端
自动化的响应处置方式,让应急响应更高效:OneSEC基于攻击过程的行为追踪,会自动化生成处置建议,针对APT复杂攻击过程,该类自动处置建议能降低对分析者的专业度要求,能更大范围的完成清理,避免反复被攻陷

 

 

icon远程办公安全的全面防护icon
远程终端安全接入互联网
基于DNS的网关接入,让员工不管接入家庭、酒店、高铁等网络都能有效过滤恶意流量
终端EDR增强远程终端安全性
终端EDR和基础终端安全的组合方案,让终端免于常见的威胁和新型的高级威胁,保障远程办公终端的安全性,让安全的终端远程入网
持续安全评估,和网关做智能联动
基于采集的终端行为数据,对终端安全性进行持续评估,并通过API和VPN/零信任网关联动,及时阻断高风险终端入网

 

 

 

产品推荐

眼神科技无感体温筛查系统
热成像测温和人脸识别功能于一体的整体解决方案。
免费试用
查看详情
够快云库企业数字化文件管理平台
够快云库企业数字化文件管理平台与企业即时通讯(IM)、门户、OA乃至多种APP,及钉钉、企业微信、飞书的整合,提供企业多种的办公入口。内部文件协作沟通高效无障碍,对外安全分享,确保文件只在被允许的范围内流转。支持多人同时批注,并且实时显示对方批注内容;支持批注的删除;支持发送文件邀请批注;支持发送外链预览批注;提供批注接口,与应用整合。
免费试用
查看详情
魔壶MOHU Trust特权账号管理系统
魔壶 MOHU Trust 特权账号管理系统,将特权账号集中存储于硬件密码保险箱,需授权方可使用。支持账号密码全生命周期管理,运维操作全程录像,定期更新密码并监控使用情况,保障账号安全,是可靠的特权账号管理方案。
免费试用
查看详情
百付科技视频号爆店码
百付科技视频号爆店码,聚焦 NFC 碰一碰支付与门店私域引流。顾客手机一碰即生成视频号内容并分享,集成支付后自动发券、私域社群引流功能,支持短视频营销数据追踪与精准获客。助力门店提升视频号曝光与复购,是短视频营销优选工具。
免费试用
查看详情