79% атак без малвари: разбор open source EDR

2026-08-11 · Бельский.ком
79% атак проходит без малвари: какой open source EDR их реально ловит По данным CrowdStrike Global Threat Report 2025, почти 4 из 5 атак в прошлом году обошлись без единого вредоносного файла: злоумышленники работают штатными утилитами Windows — certutil, wmic, mshta. Среднее время lateral movement после первичного доступа — 62 минуты, рекорд — 51 секунда. Разбор четырёх бесплатных решений показывает: ни одно из них не закрывает всё. • Wazuh — тяжёлый стек SIEM+EDR: кластеру на 500–1000 хостов нужно 5+ виртуалок, а дефолтные правила стабильно пропускают LOLBins • Velociraptor — DFIR-платформа для расследований и охоты на VQL, но это не постоянный мониторинг • osquery — SQL-интерфейс к состоянию хоста: идеален для инвентаризации и compliance, алертинга нет • LimaCharlie — облачный конструктор с сенсором уровня ядра и самой глубокой телеметрией (до 2 агентов бесплатно) Итог: Wazuh — если нужен SIEM, Velociraptor — для инцидентов, osquery — для учёта, LimaCharlie — для телеметрии без своей инфраструктуры. В полной статье — сравнение архитектур, требования к железу и реальные тесты на LOLBins: https://clck.su/gnnRR Полная статья: https://clck.su/gnnRR
Подписывайтесь на наши каналы:
← Все новости