Saltearse al contenido

EDR / XDR

El EDR (Endpoint Detection and Response) es el sensor y el brazo ejecutor del blue team en el endpoint: observa el comportamiento de procesos, detecta técnicas y permite responder (aislar, matar, recolectar). El XDR extiende esa visibilidad y respuesta a red, identidad, correo y nube de forma correlada.

Telemetría procesos, hilos, cargas de DLL, red, registro, ficheros, API/syscalls
Detección por comportamiento (no solo firma): inyección, acceso a LSASS, LOLBins...
Respuesta aislar host, terminar proceso, poner en cuarentena, recolectar artefactos
Caza consulta en tiempo real/histórico del parque (base para def-hunting)
Rollback algunos revierten cambios de ransomware
AV clásico firmas de ficheros -> evadible con payloads únicos (ver mal-evasion)
EDR comportamiento + telemetría + respuesta en el endpoint
XDR correlación endpoint + red + identidad + correo + nube en una consola
MDR EDR/XDR operado como servicio por un proveedor (SOC externo)
Detecta: CreateRemoteThread, inyección/hollowing, memoria RWX, parcheo de regiones,
acceso a lsass.exe, líneas de comando anómalas, hijos raros de office/navegador
El atacante intenta: AMSI/ETW patching, unhooking, syscalls directas, BYOVD (ver mal-evasion)
-> por eso importa el ANTI-TAMPER y la telemetría en kernel (ETW-TI) que resiste user-land
- cobertura: agente en TODO endpoint/servidor (los huecos son la vía del atacante)
- modo: empezar en detección y pasar a prevención/bloqueo con tuning
- anti-tamper activado; proteger la desinstalación del agente con contraseña/política
- integración con SIEM/SOAR (def-siem) y con el proceso de IR (dfir)
  • BYOVD (drivers vulnerables firmados, p. ej. CVE-2021-21551) usados por ransomware para matar el EDR desde kernel.
  • Técnicas de EDR evasion/unhooking documentadas en red teams y en malware real (ver Evasión de defensas).
  • Incidentes donde endpoints sin agente (shadow IT, servidores olvidados) fueron el punto de entrada.
  • Cobertura del agente en todo endpoint/servidor (sin huecos)
  • Modo prevención con tuning; anti-tamper activado
  • Validar detección de inyección/LSASS/LOLBins con Atomic Red Team
  • Detección de intentos de evasión (AMSI/ETW/unhooking/BYOVD)
  • Integración con SIEM/SOAR e IR
  • Revisar exclusiones y agentes caídos
  • Driver Blocklist / HVCI contra BYOVD