CrowdStrike Falcon

حماية الأجهزة الطرفية (EDR) CrowdStrike

كل الأدوات

ما هذا المنتج؟

نظام EDR يراقب ما يحدث داخل الأجهزة نفسها: أي برنامج شُغّل، من شغّله، وما البرنامج الأب له، مع إمكانية «احتواء الجهاز» (Contain host) لقطعه عن الشبكة فورًا.

عن الشركة المنتجة

شركة أمريكية تأسست عام 2011، وتُعدّ من أبرز شركات حماية الأجهزة الطرفية في العالم، ومعروفة أيضًا بتقاريرها عن مجموعات الهجوم.

ماذا يفعل المحلل داخله؟

  • يقرأ سلسلة العمليات (Process Tree) ليعرف من أين بدأ الهجوم.
  • يفحص سطر الأوامر `CommandLine` بحثًا عن أوامر مشبوهة.
  • يبحث بالتجزئة `SHA256HashData` عن نفس الملف على أجهزة أخرى.
  • يحتوي الجهاز إذا تأكّد الخطر، أو يعلّم التنبيه كإنذار خاطئ.

لغة البحث فيه

هذه أمثلة مكتوبة بالصيغة التي يقبلها المنتج نفسه.

  • Hostname: FIN-WS-014
  • FileName: powershell.exe

أسماء الحقول التي يستخدمها

  • Hostname
  • UserName
  • FileName
  • ParentBaseFileName
  • CommandLine
  • SHA256HashData
  • LocalAddressIP4
  • RemoteAddressIP4
  • EventSimpleName
  • PatternDispositionDescription

تدرّب عليه الآن

اختر هذا المنتج داخل المحاكي، فتتغيّر أسماء الحقول ولغة البحث ومصطلحات الخطورة والإجراءات لتطابق طريقة عمله.

افتح المحاكي

أين تجده في سوق العمل؟

مطلوب بكثرة في وظائف SOC وفرق الاستجابة للحوادث، ومعرفة قراءة شجرة العمليات فيه مهارة تُسأل عنها في المقابلات.

أدوات من نفس التصنيف

المحتوى تعليمي بأسلوب المنتج، وShiftZero غير تابعة للشركة المنتجة ولا تستخدم برنامجها الأصلي.