EDR / XDR
El EDR (Endpoint Detection and Response) es el sensor y el brazo ejecutor del blue team en el endpoint: observa el comportamiento de procesos, detecta técnicas y permite responder (aislar, matar, recolectar). El XDR extiende esa visibilidad y respuesta a red, identidad, correo y nube de forma correlada.
Qué hace un EDR
Sección titulada «Qué hace un EDR»Telemetría procesos, hilos, cargas de DLL, red, registro, ficheros, API/syscallsDetección por comportamiento (no solo firma): inyección, acceso a LSASS, LOLBins...Respuesta aislar host, terminar proceso, poner en cuarentena, recolectar artefactosCaza consulta en tiempo real/histórico del parque (base para def-hunting)Rollback algunos revierten cambios de ransomwareEDR vs antivirus vs XDR
Sección titulada «EDR vs antivirus vs XDR»AV clásico firmas de ficheros -> evadible con payloads únicos (ver mal-evasion)EDR comportamiento + telemetría + respuesta en el endpointXDR correlación endpoint + red + identidad + correo + nube en una consolaMDR EDR/XDR operado como servicio por un proveedor (SOC externo)Cómo detecta (y qué evade el atacante)
Sección titulada «Cómo detecta (y qué evade el atacante)»Detecta: CreateRemoteThread, inyección/hollowing, memoria RWX, parcheo de regiones, acceso a lsass.exe, líneas de comando anómalas, hijos raros de office/navegadorEl atacante intenta: AMSI/ETW patching, unhooking, syscalls directas, BYOVD (ver mal-evasion)-> por eso importa el ANTI-TAMPER y la telemetría en kernel (ETW-TI) que resiste user-landDespliegue y operación
Sección titulada «Despliegue y operación»- cobertura: agente en TODO endpoint/servidor (los huecos son la vía del atacante)- modo: empezar en detección y pasar a prevención/bloqueo con tuning- anti-tamper activado; proteger la desinstalación del agente con contraseña/política- integración con SIEM/SOAR (def-siem) y con el proceso de IR (dfir)Blue Team / validación
Sección titulada «Blue Team / validación»- Validar con emulación (Atomic Red Team, ver Threat hunting): ¿el EDR ve y bloquea cada TTP?
- Afinar exclusiones con cuidado: una exclusión amplia es un agujero que el atacante buscará.
- Vigilar agentes caídos/ausentes y versiones; medir cobertura real del parque.
- No fiarlo todo al EDR: combinar con hardening (Bastionado de sistemas), red (Bastionado de red) e identidad (Gestión de identidades (IAM)).
Casos reales
Sección titulada «Casos reales»- BYOVD (drivers vulnerables firmados, p. ej. CVE-2021-21551) usados por ransomware para matar el EDR desde kernel.
- Técnicas de EDR evasion/unhooking documentadas en red teams y en malware real (ver Evasión de defensas).
- Incidentes donde endpoints sin agente (shadow IT, servidores olvidados) fueron el punto de entrada.
Checklist de prueba
Sección titulada «Checklist de prueba»- Cobertura del agente en todo endpoint/servidor (sin huecos)
- Modo prevención con tuning; anti-tamper activado
- Validar detección de inyección/LSASS/LOLBins con Atomic Red Team
- Detección de intentos de evasión (AMSI/ETW/unhooking/BYOVD)
- Integración con SIEM/SOAR e IR
- Revisar exclusiones y agentes caídos
- Driver Blocklist / HVCI contra BYOVD