端点检测与响应(EDR)智能体是一组软件组件,用于创建、摄取、处理有关系统活动的数据,并将这些数据传输到一个中心节点,其职责是判断行为者的意图(比如其行为是恶意的还是良性的)。端点检测与响应(EDR)几乎涉及现代安全机构的所有方面。安全运营中心(SOC)的分析师会收到来自其 EDR 的警报,而 EDR 使用的是由检测工程师创建的检测策略。其他工程师则负责维护和部署这些智能体与服务器。
文件系统过滤驱动程序 一种特殊类型的驱动程序,可以监控主机文件系统上的操作。第6章将对其进行详细讨论。
函数钩子(Function Hook)是一种编程技术,简单来说,就是在函数调用的过程中 “插一脚”,让程序执行流暂时转向我们自定义的代码,等自定义代码执行完后,再回到原来的函数继续执行.