79% атак проходит без малвари: какой open source EDR их реально ловит
По данным CrowdStrike Global Threat Report 2025, почти 4 из 5 атак в прошлом году обошлись без единого вредоносного файла: злоумышленники работают штатными утилитами Windows — certutil, wmic, mshta. Среднее время lateral movement после первичного доступа — 62 минуты, рекорд — 51 секунда.
Разбор четырёх бесплатных решений показывает: ни одно из них не закрывает всё.
• Wazuh — тяжёлый стек SIEM+EDR: кластеру на 500–1000 хостов нужно 5+ виртуалок, а дефолтные правила стабильно пропускают LOLBins
• Velociraptor — DFIR-платформа для расследований и охоты на VQL, но это не постоянный мониторинг
• osquery — SQL-интерфейс к состоянию хоста: идеален для инвентаризации и compliance, алертинга нет
• LimaCharlie — облачный конструктор с сенсором уровня ядра и самой глубокой телеметрией (до 2 агентов бесплатно)
Итог: Wazuh — если нужен SIEM, Velociraptor — для инцидентов, osquery — для учёта, LimaCharlie — для телеметрии без своей инфраструктуры.
В полной статье — сравнение архитектур, требования к железу и реальные тесты на LOLBins: https://clck.su/gnnRR
Полная статья: https://clck.su/gnnRR