व्यवहार संबंधी मैलवेयर पहचान उपकरण

हस्ताक्षर-आधारित एंटीवायरस ज्ञात बुरे हैश को पकड़ता है। अनुकूली मैलवेयर, जो अब नियमित रूप से संक्रमण के बीच अपने फाइल हस्ताक्षर को बदलता है, आसानी से उस पर चला जाता है। पॉलीमॉर्फिक पेलोड पर हाल के शोध रिपोर्ट जो प्रति होस्ट को फिर से लिखते हैं, पुष्टि करते हैं कि रक्षकों को पहले से पता है: हैश मिलान एक मंजिल है, छत नहीं। व्यवहार संबंधी पहचान देखता है कि कोड क्या करता है, यह नहीं कि यह कैसा दिखता है।

हमने सात उपकरणों का मूल्यांकन किया जो (या इसके बजाय) हस्ताक्षर AV के शीर्ष पर व्यवहार संबंधी, EDR, या विसंगति-आधारित पहचान परतें जोड़ते हैं। कुछ उदार मुक्त स्तर वाले एंटरप्राइज EDR प्लेटफॉर्म हैं। कुछ खुले स्रोत स्टैक हैं जो एक होमलैब उत्साही चला सकता है। नीचे दिया गया है कि प्रत्येक क्या पकड़ता है, यह कहां विफल होता है और उन्हें कैसे जोड़ा जाए।

व्यवहार संबंधी पहचान उपकरण में क्या देखें

व्यवहार संबंधी पहचान उपकरण चुनना पाँच चीजों को निर्धारित करने का मतलब है।

त्वरित तुलना

एप्लिकेशन के लिए सर्वोत्तम प्लेटफॉर्म मुक्त योजना प्रारंभिक मूल्य/माह रेटिंग
Wazuh पूर्ण खुला स्रोत XDR Linux, Windows, macOS पूरी तरह से मुक्त स्व-मेजबान मुक्त 4.7
Sysmon + Sigma कस्टम नियम-आधारित पहचान Windows पूरी तरह से मुक्त मुक्त 4.6
Bitdefender GravityZone मजबूत heuristics के साथ प्रबंधित EDR क्रॉस-प्लेटफॉर्म 30-दिन परीक्षण लगभग $8/endpoint/माह 4.6
Malwarebytes Anti-Malware उपभोक्ता व्यवहार संबंधी स्कैनर Windows, macOS मुक्त स्कैनर लगभग $4/माह प्रीमियम 4.5
ESET Endpoint Security हल्का heuristic AV Windows, macOS, Linux 30-दिन परीक्षण लगभग $5/endpoint/माह 4.6
CrowdStrike Falcon Go छोटे व्यवसाय EDR Windows, macOS, Linux परीक्षण लगभग $10/endpoint/माह 4.7
Elastic Security DIY SIEM + endpoint एजेंट क्रॉस-प्लेटफॉर्म मुक्त मूल लगभग $95/माह क्लाउड 4.5

एप्लिकेशन

1. Wazuh — सर्वोत्तम खुला स्रोत XDR

Wazuh एक पूर्ण खुला स्रोत सुरक्षा प्लेटफॉर्म है: endpoint एजेंट, लॉग एकत्रीकरण, नियम इंजन, और डैशबोर्ड, सभी स्व-मेजबान। एजेंट Windows, macOS और Linux पर चलता है और सिस्टम इवेंट, प्रक्रिया गतिविधि, फाइल अखंडता परिवर्तन, और (Linux पर) कंटेनर इवेंट एकत्र करता है।

पहचान नियम सामान्य खतरों के लिए बॉक्स से बाहर और MITRE ATT&CK मैपिंग के साथ आते हैं। कस्टम Sigma नियम साफ-सुथरे आयात करते हैं। स्केल की छत अधिक है; production Wazuh क्लस्टर दसियों हजार endpoints चलाते हैं।

यह कहां विफल होता है: स्व-मेजबान का मतलब स्व-प्रबंधित है। मैनेजर, इंडेक्सर और डैशबोर्ड घटकों को सेट करने में पहली बार व्यवस्थापक के लिए एक सप्ताहांत लगता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux एजेंट; Linux सर्वर

डाउनलोड: Wazuh

निचला पंक्ति: होमलैब, छोटी टीमों और कोई भी जो पूर्ण डेटा स्वामित्व चाहता है, के लिए डिफ़ॉल्ट चुनाव। सेटअप प्रयास वास्तविक है, लेकिन कोई लाइसेंस कैप नहीं है।

2. Sysmon + Sigma — कस्टम विंडोज़ नियमों के लिए सर्वोत्तम

Microsoft का Sysmon Windows Event Log में उपयोगी संदर्भ के साथ प्रक्रिया निर्माण, नेटवर्क कनेक्शन, DLL लोड और फाइल परिवर्तन दर्ज करता है (parent process, command line, hashes)। Sigma नियमों के साथ जोड़ी (एक पोर्टेबल नियम सिंटैक्स हजारों समुदाय-योगदान संसूचन के साथ) और बिल्ट-इन विंडोज़ Event Viewer या SIEM शून्य से व्यवहार संबंधी पहचान बनाने के लिए।

यह संयोजन वह है जो अधिकांश एंटरप्राइज SOCs अपने विंडोज़ टेलीमेट्री बेस के रूप में उपयोग करते हैं। यह मुक्त, अच्छी तरह से प्रलेखित है और अनंत रूप से ट्यून करने योग्य है।

यह कहां विफल होता है: अपने आप में कोई सतर्कता नहीं। आपको SIEM के लिए विंडोज़ Event Forwarding, या स्थानीय Sigma मिलान के लिए Chainsaw जैसे उपकरण की आवश्यकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows (Sysmon); Sigma नियम अनुवादकों के माध्यम से क्रॉस-प्लेटफॉर्म

डाउनलोड: Sysmon, Sigma नियम

निचला पंक्ति: कोई भी जो यह देखना चाहता है कि पहचान को ठीक से क्या ट्रिगर किया गया था और नियम को संपादित करना चाहता है, के लिए सर्वोत्तम। Wazuh, Elastic या Splunk में स्वाभाविक रूप से feeds।

3. Bitdefender GravityZone — मजबूत heuristics के साथ सर्वोत्तम प्रबंधित EDR

Bitdefender GravityZone Bitdefender की उपभोक्ता AV को शक्तिशाली करने वाली एक ही इंजन का एंटरप्राइज उत्पाद है। व्यवहार संबंधी स्कैनिंग (Advanced Threat Control), sandboxed विश्लेषण, और EDR टेलीमेट्री कम RAM ओवरहेड के साथ एक एजेंट से सभी चलते हैं।

छोटे व्यवसाय tier 3 endpoints पर शुरू होता है। कंसोल सतर्कताएं, फाइल परिवर्तन rollback और प्रक्रिया को मारने की क्रियाओं को संभालता है।

यह कहां विफल होता है: विक्रेता क्लाउड। डेटा आपके वातावरण को छोड़ देता है। प्रबंधित SOC add-ons काफी अधिक खर्च करते हैं।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux, मोबाइल

डाउनलोड: GravityZone

निचला पंक्ति: छोटी टीमों के लिए सर्वोत्तम व्यावसायिक चुनाव जो गहरे in-house ट्यूनिंग के बिना प्रबंधित व्यवहार संबंधी पहचान चाहते हैं।

4. Malwarebytes Anti-Malware — सर्वोत्तम उपभोक्ता व्यवहार संबंधी स्कैनर

Malwarebytes ने adware, PUPs और व्यवहार संबंधी खतरों को पकड़ने पर अपनी ख्याति बनाई जो AV इंजन को मिस किया। वर्तमान संस्करण anomaly-आधारित इंजन (Katana) के साथ heuristics और व्यवहार निगरानी के साथ ransomware, exploit और वेब सुरक्षा के लिए चलता है।

मुक्त संस्करण केवल स्कैन है, कोई वास्तविक समय सुरक्षा नहीं। प्रीमियम वास्तविक समय सुरक्षा परतें जोड़ता है।

यह कहां विफल होता है: मुक्त संस्करण रोक नहीं सकता, केवल साफ कर सकता है। Windows 11 पर Windows Defender के साथ overlaps।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS

डाउनलोड: Malwarebytes

निचला पंक्ति: व्यक्तिगत मशीनों पर Defender के साथ जोड़ी। मुक्त स्कैनर PUPs को पकड़ता है कि Defender को मिस करता है; प्रीमियम वास्तविक समय व्यवहार संबंधी सुरक्षा जोड़ता है।

5. ESET Endpoint Security — सर्वोत्तम हल्का heuristic AV

ESET ने हमेशा heuristic पर हस्ताक्षर की मात्रा पर भरोसा किया है। Endpoint product में HIPS (Host Intrusion Prevention), मेमोरी स्कैनर, exploit blocker, और ransomware shield शामिल हैं, सभी असामान्य रूप से कम CPU footprint के साथ।

SMBs के लिए जो AV+व्यवहार संबंधी एक हल्के एजेंट में चाहते हैं, ESET एक सामान्य चुनाव है।

यह कहां विफल होता है: मुक्त tier पर कोई XDR प्लेटफॉर्म नहीं। पूर्ण EDR को उच्च लागत पर Inspect tier की आवश्यकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux

डाउनलोड: ESET Endpoint Security

निचला पंक्ति: उन टीमों के लिए सर्वोत्तम पसंद जो कम संसाधन उपयोग को प्राथमिकता देते हैं और एक यूरोपीय-विक्रेता विकल्प चाहते हैं।

6. CrowdStrike Falcon Go — सर्वोत्तम छोटे व्यवसाय EDR

CrowdStrike Falcon Go एंटरप्राइज Falcon EDR प्लेटफॉर्म को एक छोटे व्यवसाय मूल्य में लाता है। व्यवहार संबंधी विश्लेषण, मशीन-लर्निंग पहचान, और खतरा बुद्धिमत्ता feeds एक हल्के kernel-level एजेंट से सभी चलते हैं।

डैशबोर्ड MITRE ATT&CK मैपिंग के साथ एक दृश्य में प्रत्येक endpoint की गतिविधि को एकीकृत करता है।

यह कहां विफल होता है: विक्रेता क्लाउड केवल। Falcon Go पर 2024-post मूल्य निर्धारण Bitdefender या ESET की तुलना में अधिक शुरू होता है। उनके SOC सहायता के बिना Alert tuning में सीखने का वक्र है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux

डाउनलोड: Falcon Go

निचला पंक्ति: सर्वोत्तम व्यावसायिक चुनाव जब आप एंटरप्राइज-ग्रेड EDR छोटे व्यवसाय मूल्य के साथ और एक प्रतिष्ठित विक्रेता चाहते हैं।

7. Elastic Security — सर्वोत्तम DIY SIEM प्लस endpoint एजेंट

Elastic Security Elastic Stack (Elasticsearch, Kibana) को एक पूर्ण endpoint एजेंट, खतरा पहचान इंजन, और prebuilt नियम लाइब्रेरी के साथ जोड़ता है। स्व-होस्ट करें या Elastic क्लाउड का उपयोग करें।

पहचान नियम बॉक्स से बाहर शिप करते हैं, और दृश्य query builder (KQL और EQL) आपको किसी भी एकत्रित फाइल के विरुद्ध कस्टम पहचान लिखने की अनुमति देता है।

यह कहां विफल होता है: Elastic क्लाउड मूल्य निर्धारण लॉग volume स्केल करता है, जो उन टीमों को आश्चर्य कर सकता है जो verbosely लॉग करते हैं। स्व-होस्ट किए गए Elastic Stack को पूर्ण प्रतिधारण के लिए महत्वपूर्ण हार्डवेयर की आवश्यकता है।

मूल्य निर्धारण:

प्लेटफॉर्म: Windows, macOS, Linux एजेंट; Linux सर्वर

डाउनलोड: Elastic Security

निचला पंक्ति: एक होमलैब के लिए सर्वोत्तम पसंद जो एक ही इंटरफेस में SIEM प्लस EDR चाहता है। स्व-होस्ट किया गया मुक्त पूर्ण विशेषता सेट को कवर करता है।

सही चुनना कैसे करें

यदि आप सबसे मजबूत मुक्त stack चाहते हैं: Wazuh कोर के रूप में अपने विंडोज़ टेलीमेट्री को खिलाना Sysmon + Sigma के साथ। हमेशा के लिए मुक्त, उच्च छत।

यदि आप बिना सुरक्षा कर्मचारी के एक छोटी टीम हैं: Bitdefender GravityZone या ESET Endpoint Security। प्रबंधित इंजन, कम ओवरहेड, एक कंसोल।

यदि आप छोटे व्यवसाय मूल्य पर एंटरप्राइज EDR चाहते हैं: CrowdStrike Falcon Go।

यदि आप पहले से Elastic Stack चला रहे हैं: Elastic सुरक्षा। जो आप के पास है उसे विस्तृत करता है।

यदि व्यक्तिगत उपयोग: Windows Defender प्लस Malwarebytes प्रीमियम। Defender हस्ताक्षर संभालता है; Malwarebytes व्यवहार संबंधी और सफाई संभालता है।

FAQ

क्या व्यवहार संबंधी पहचान हस्ताक्षर-आधारित antivirus से बेहतर है? विभिन्न कार्य। हस्ताक्षर ज्ञात खतरों को तेजी से और सस्ते में पकड़ता है। व्यवहार संबंधी पहचान अज्ञात या polyphoric खतरों को पकड़ता है लेकिन उच्च false-positive दरें और tweaking की जरूरत है। आधुनिक सेटअप दोनों चलाते हैं।

क्या मैं घर पर Wazuh चला सकता हूँ? हाँ। All-in-one स्थापन एक Raspberry Pi 4 पर कुछ endpoints के लिए फिट बैठता है, और एक छोटा VPS एक छोटे व्यवसाय को संभालता है। प्रलेखन संपूर्ण है।

क्या व्यवहार संबंधी पहचान fileless malware को पकड़ता है? यह सर्वोत्तम उत्तर है जो हमारे पास है। Signature AV fileless हमलों को नहीं देख सकता (कुछ भी hash नहीं करने के लिए), लेकिन एक व्यवहार संबंधी इंजन प्रक्रिया spawns, script निष्पादन, और मेमोरी इंजेक्शन को देखता है जहाँ fileless malware दिखाई देता है।

सर्वोत्तम मुक्त व्यवहार संबंधी malware पहचान उपकरण क्या है? पूर्ण XDR प्लेटफॉर्म के लिए Wazuh, कस्टम Windows नियमों के लिए Sysmon + Sigma, सफाई के लिए Malwarebytes मुक्त स्कैनर। सभी तीन कुछ नहीं लागत।

मुझे कितना CPU ओवरहेड की उम्मीद करनी चाहिए? ESET और Bitdefender एजेंट औसत CPU के 1 से 3 प्रतिशत पर चलते हैं। Wazuh, CrowdStrike और Elastic 2 से 5 प्रतिशत चलाते हैं। Sysmon अकेले अच्छी तरह से 1 प्रतिशत के तहत है।

क्या ये उपकरण Linux सर्वर पर काम करते हैं? Wazuh, Elastic, CrowdStrike, Bitdefender और ESET सभी Linux एजेंट हैं। Sysmon के पास एक Linux port है। Malwarebytes केवल Windows और macOS है।