
微步OneSEC:以真正EDR为核心的终端安全云平台

应用全方位的技术实现威胁的检测、响应与防护

五大功能模块,独立互不依赖,一次安装,插件式启用不同模块

必选模块:高级威胁检测与响应模块EDR
用户无感知,和原有终端安全兼容,提供高精准检测的真正EDR

更全的事件采集能力

更全面的网络传输压缩技术
事件重组技术避免传输无用属性
对不同实体进行标记,每次网络传输只传递变量的部分,静态未变化进行不传输,云端通过大数据关联进行重组日志,能极大降低网络传输量
单一日志的压缩比可达到5:1
云端每日重组的QPS数十万,未来将增长至百万,只有云化的平台才具备该计算能力

更全面的检测技术
专属团队配备:专属的产品检测团队+安全开发团队+安全能力验证团队
支撑团队配备:国内最专业的威胁情报团队+红队评估团队+攻防工具研究团队+APT跟踪团队
更精确的图关联检测技术
追溯到执行源头的串链能力

更丰富的响应体系
响应体系还在不断迭代中
更轻量的agent
<15M——安装包大小
<30M——内存占用大小
0.5%——平均CPU占用
100%——终端产品兼容
0.5天——1万台终端最快部署速度
可选模块:终端轻量管控模块Light-M

可选模块:终端反病毒模块SECAV
灵活下发查杀任务,比其他杀软具备更精准的恶意文件防护能力
轻松落地合规需求,满足合规的同时避免员工被真实的威胁所扰

支持专项行动,又快又稳的完成发现、清理、采集和上报
专项行动:技术支撑单位top 3 OneSEC Agent:符合专项采集的要求,并完成认证
可选模块:终端托管服务MEDR

可选模块:DNS防护模块OneDNS


证券案例

银狐:被多个黑产团伙应用的工具
多个黑产团伙应用,具备丰富的功能(如截屏、窃听、远程控制等),使用范围广泛,更新频率高,免杀对抗能力强。 广泛针对各行各业进行攻击,部分针对金融、电商做针对性投放

银狐恶意工具的执行流程

银狐恶意工具的免杀技巧汇总
OneSEC上看到的典型银狐攻击链

银狐:通过动态加载PE模块执行恶意代码

银狐:通过.net模块加载实现恶意代码执行

银狐:通过应用程序的合法逻辑加载bat文件执行恶意代码

攻防演练中的横向移动

攻防演练中利用集权平台漏洞下发恶意代码

攻防演练中的探测和信息收集

攻防演练中利用合法程序进行远控持久化

攻防演练中的攻击检测与快速响应
钓鱼场景的有效防护
APT攻击的检测与溯源
远程办公安全的全面防护



