> For the complete documentation index, see [llms.txt](https://books.spartan-cybersec.com/cppj/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://books.spartan-cybersec.com/cppj/malware-for-junior/que-es-un-edr.md).

# ¿Que es un EDR?

EDR (Endpoint Detection and Response) es una tecnología de seguridad diseñada para monitorear, detectar y responder a actividades maliciosas y amenazas en los endpoints (dispositivos como computadoras, servidores, móviles, etc.). A diferencia de los antivirus tradicionales, los EDR proporcionan una visibilidad más profunda y capacidades avanzadas de análisis y respuesta para abordar amenazas complejas y sofisticadas.

## <mark style="color:green;">**Funcionalidades Clave de un EDR**</mark>

1. <mark style="color:green;">**Monitoreo Continuo**</mark><mark style="color:green;">:</mark> Los EDR monitorean constantemente los endpoints en tiempo real para detectar actividades sospechosas.
2. <mark style="color:green;">**Detección de Amenazas**</mark><mark style="color:green;">:</mark> Utilizan técnicas avanzadas como análisis de comportamiento, inteligencia artificial y machine learning para identificar amenazas.
3. <mark style="color:green;">**Respuesta Automática**</mark><mark style="color:green;">:</mark> Capacidad para responder automáticamente a incidentes, incluyendo el aislamiento de dispositivos comprometidos y la eliminación de malware.
4. <mark style="color:green;">**Investigación Forense**</mark><mark style="color:green;">:</mark> Proporcionan herramientas para realizar análisis forense y determinar el origen, alcance y impacto de los incidentes de seguridad.
5. <mark style="color:green;">**Visibilidad Integral**</mark><mark style="color:green;">:</mark> Ofrecen una visión completa del entorno de TI, permitiendo a los equipos de seguridad ver y analizar todas las actividades en los endpoints.

## <mark style="color:green;">¿Cómo se Evaden los EDR?</mark>

A pesar de su sofisticación, los EDR pueden ser evadidos mediante diversas técnicas avanzadas:

### <mark style="color:green;">**1. Ofuscación y Encriptación**</mark>

* <mark style="color:green;">**Descripción**</mark><mark style="color:green;">:</mark> Modificación del código malicioso para evitar su detección.
* <mark style="color:green;">**Técnicas**</mark><mark style="color:green;">:</mark>
  * <mark style="color:green;">**Cifrado**</mark><mark style="color:green;">:</mark> Encriptar el código malicioso y desencriptarlo solo en memoria.
  * <mark style="color:green;">**Ofuscación**</mark><mark style="color:green;">:</mark> Utilizar técnicas de ofuscación para hacer el código más difícil de analizar y detectar.

### <mark style="color:green;">**2. Abuso de Herramientas Legítimas**</mark>

* <mark style="color:green;">**Descripción**</mark><mark style="color:green;">:</mark> Utilización de herramientas legítimas del sistema (living-off-the-land binaries, LOLBins) para llevar a cabo actividades maliciosas.
* **Técnicas**:
  * <mark style="color:green;">**PowerShell**</mark><mark style="color:green;">:</mark> Uso de PowerShell para ejecutar comandos maliciosos.
  * <mark style="color:green;">**WMI (Windows Management Instrumentation)**</mark><mark style="color:green;">:</mark> Uso de WMI para ejecutar scripts y comandos.

### <mark style="color:green;">**3. Evasión de Análisis de Comportamiento**</mark>

* <mark style="color:green;">**Descripción**</mark><mark style="color:green;">:</mark> Diseñar el malware para evitar ser detectado por las técnicas de análisis de comportamiento.
* <mark style="color:green;">**Técnicas**</mark><mark style="color:green;">:</mark>
  * <mark style="color:green;">**Dormancy**</mark><mark style="color:green;">:</mark> El malware permanece inactivo durante un período para evitar la detección.
  * <mark style="color:green;">**Detección de Sandbox**</mark><mark style="color:green;">:</mark> Identificar si el malware está siendo ejecutado en un entorno de análisis y modificar su comportamiento en consecuencia.

### <mark style="color:green;">**4. Utilización de Credenciales Robadas**</mark>

* <mark style="color:green;">**Descripción**</mark><mark style="color:green;">:</mark> Uso de credenciales legítimas para acceder a sistemas y ejecutar actividades maliciosas.
* <mark style="color:green;">**Técnicas**</mark><mark style="color:green;">:</mark>
  * <mark style="color:green;">**Credential Dumping**</mark><mark style="color:green;">:</mark> Obtener y utilizar credenciales de usuarios legítimos.

## <mark style="color:green;">¿Ningún EDR es 100% Seguro?</mark>

Al igual que cualquier otra solución de seguridad, los EDR no son infalibles y no pueden garantizar una protección del 100%. Las razones incluyen:

1. <mark style="color:green;">**Evolución Constante de Amenazas**</mark><mark style="color:green;">:</mark> Los atacantes desarrollan continuamente nuevas técnicas y herramientas para evadir la detección.
2. <mark style="color:green;">**Limitaciones Tecnológicas**</mark><mark style="color:green;">:</mark> A pesar de las capacidades avanzadas, los EDR pueden tener limitaciones en términos de detección y respuesta.
3. <mark style="color:green;">**Falsos Positivos/Negativos**</mark><mark style="color:green;">:</mark> Pueden generar falsos positivos, alertando sobre actividades benignas, o falsos negativos, no detectando actividades maliciosas.
4. <mark style="color:green;">**Dependencia de la Configuración**</mark><mark style="color:green;">:</mark> La efectividad de un EDR depende en gran medida de su correcta configuración y mantenimiento.
