Antivirus berbasis tanda tangan menangkap hash buruk yang diketahui. Malware adaptif, yang sekarang secara teratur mengubah tanda tangan file di antara infeksi, melewati itu dengan mudah. Laporan penelitian terbaru tentang payload polimorfik yang menulis ulang sendiri per host mengkonfirmasi apa yang sudah diketahui pembela: pencocokan hash adalah dasar, bukan batas. Deteksi perilaku mengamati apa yang dilakukan kode, bukan tampilannya.
Kami mengevaluasi tujuh alat yang menambahkan lapisan deteksi perilaku, EDR, atau berbasis anomali di atas (atau sebagai gantinya) AV tanda tangan. Beberapa adalah platform EDR perusahaan dengan tingkat gratis yang murah hati. Beberapa adalah tumpukan sumber terbuka yang dapat dijalankan penggemar lab rumah. Di bawah ini adalah apa yang masing-masing tangkap, tempat ia gagal, dan cara menggabungkannya.
Apa yang dicari dalam alat deteksi perilaku
Memilih alat deteksi perilaku berarti menetapkan lima hal.
- Model deteksi. Berbasis aturan (Sigma, YARA), pengklasifikasi pembelajaran mesin, atau heuristik yang disempurnakan manusia. Masing-masing memiliki profil positif palsu yang berbeda.
- Tindakan respons. Hanya deteksi, peringatan, proses bunuh, file karantina, atau isolasi jaringan penuh. Sesuaikan agresivitas dengan toleransi risiko Anda.
- Sumber telemetri. Sysmon, ETW, eBPF, atau driver kernel. Kedalaman lebih berarti visibilitas lebih dan overhead lebih.
- Penyimpanan log. Lokal, SIEM-forwarded, atau cloud vendor. Batasan peraturan sering kali memutuskan yang ini.
- Kebiasaan update. Paket aturan dan model ML hanyut. Mingguan atau lebih baik adalah targetnya.
Perbandingan cepat
| Aplikasi | Terbaik untuk | Platform | Paket gratis | Harga awal/bln | Peringkat |
|---|---|---|---|---|---|
| Wazuh | XDR sumber terbuka penuh | Linux, Windows, macOS | Gratis penuh | Self-host gratis | 4.7 |
| Sysmon + Sigma | Deteksi berbasis aturan khusus | Windows | Gratis penuh | Gratis | 4.6 |
| Bitdefender GravityZone | EDR terkelola dengan heuristik kuat | Lintas platform | Uji coba 30 hari | Sekitar $8/endpoint/bln | 4.6 |
| Malwarebytes Anti-Malware | Pemindai perilaku konsumen | Windows, macOS | Pemindai gratis | Sekitar $4/bln Premium | 4.5 |
| ESET Endpoint Security | AV heuristik ringan | Windows, macOS, Linux | Uji coba 30 hari | Sekitar $5/endpoint/bln | 4.6 |
| CrowdStrike Falcon Go | EDR bisnis kecil | Windows, macOS, Linux | Coba | Sekitar $10/endpoint/bln | 4.7 |
| Elastic Security | SIEM DIY + agen endpoint | Lintas platform | Dasar gratis | Sekitar $95/bln Cloud | 4.5 |
Aplikasi
1. Wazuh — XDR sumber terbuka terbaik
Wazuh adalah platform keamanan sumber terbuka penuh: agen endpoint, agregasi log, mesin aturan, dan dasbor, semuanya dapat di-host sendiri. Agen berjalan di Windows, macOS, dan Linux dan mengumpulkan peristiwa sistem, aktivitas proses, perubahan integritas file, dan (di Linux) peristiwa kontainer.
Aturan deteksi dikirimkan langsung untuk ancaman umum plus pemetaan MITRE ATT&CK. Aturan Sigma khusus impor dengan bersih. Plafon skala tinggi; kluster Wazuh produksi menjalankan puluhan ribu endpoint.
Di mana ia terhenti: Self-hosted berarti self-managed. Menyiapkan komponen manager, indexer, dan dashboard memakan waktu akhir pekan untuk admin pertama kali.
Harga:
- Gratis: Sumber terbuka, fitur lengkap
- Berbayar: Sekitar $2000/bln Wazuh Cloud (terkelola) untuk tim yang menginginkan vendor menjalankannya
Platform: Agen Windows, macOS, Linux; server Linux
Unduh: Wazuh
Garis bawah: Pilihan default untuk lab rumah, tim kecil, dan siapa pun yang menginginkan kepemilikan data penuh. Usaha setup sungguhan, tetapi tidak ada batas lisensi.
2. Sysmon + Sigma — Terbaik untuk aturan Windows khusus
Sysmon milik Microsoft mencatat pembuatan proses, koneksi jaringan, pemuatan DLL, dan perubahan file ke Windows Event Log dengan konteks yang berguna (proses induk, baris perintah, hash). Pasangkan dengan aturan Sigma (sintaks aturan portabel dengan ribuan kontribusi komunitas) dan Windows Event Viewer bawaan atau SIEM untuk membangun deteksi perilaku dari awal.
Kombinasi ini adalah apa yang digunakan sebagian besar SOC perusahaan sebagai basis telemetri Windows mereka. Ini gratis, terdokumentasi dengan baik, dan dapat disesuaikan tanpa batas.
Di mana ia terhenti: Tidak ada peringatan sendiri. Anda memerlukan Windows Event Forwarding ke SIEM, atau alat seperti Chainsaw untuk pencocokan Sigma lokal.
Harga:
- Gratis: Keduanya gratis
- Berbayar: Tidak ada (tetapi SIEM untuk mengonsumsi log terpisah)
Platform: Windows (Sysmon); aturan Sigma lintas platform melalui penerjemah
Unduh: Sysmon, Aturan Sigma
Garis bawah: Pilihan terbaik untuk siapa pun yang ingin melihat persis apa yang memicu deteksi dan mengedit aturan yang aktif. Feeds alami ke Wazuh, Elastic, atau Splunk.
3. Bitdefender GravityZone — EDR terkelola terbaik dengan heuristik kuat
Bitdefender GravityZone adalah produk perusahaan dari mesin yang sama yang menjalankan antivirus konsumen Bitdefender. Pemindaian perilaku (Advanced Threat Control), analisis bersandbox, dan telemetri EDR semuanya berjalan dari satu agen dengan overhead RAM rendah.
Tingkat bisnis kecil dimulai pada 3 endpoint. Konsol menangani alert, rollback perubahan file, dan tindakan proses kill.
Di mana ia terhenti: Cloud vendor. Data meninggalkan lingkungan Anda. Add-on SOC terkelola biaya jauh lebih banyak.
Harga:
- Gratis: Uji coba 30 hari
- Berbayar: Sekitar $8/endpoint/bln Business Security; tingkat lebih tinggi untuk EDR/XDR penuh
Platform: Windows, macOS, Linux, mobile
Unduh: GravityZone
Garis bawah: Pilihan komersial terbaik untuk tim kecil yang menginginkan deteksi perilaku terkelola tanpa penyesuaian in-house yang mendalam.
4. Malwarebytes Anti-Malware — Pemindai perilaku konsumen terbaik
Malwarebytes membangun reputasinya dengan menangkap adware, PUP, dan ancaman perilaku yang dilewatkan oleh mesin AV. Versi saat ini menjalankan mesin berbasis anomali (Katana) bersama tanda tangan dan pemantauan perilaku untuk ransomware, exploit, dan perlindungan web.
Versi gratis hanya scan, tanpa perlindungan real-time. Premium menambahkan lapisan perlindungan real-time.
Di mana ia terhenti: Versi gratis tidak dapat mencegah, hanya membersihkan. Tumpang tindih dengan Windows Defender di Windows 11.
Harga:
- Gratis: Pemindai on-demand
- Berbayar: Sekitar $4/bln Premium, sekitar $6/bln Premium + VPN
Platform: Windows, macOS
Unduh: Malwarebytes
Garis bawah: Pasangkan dengan Defender pada mesin pribadi. Pemindai gratis menangkap PUP yang dilewatkan Defender; Premium menambahkan perlindungan perilaku real-time.
5. ESET Endpoint Security — AV heuristik ringan terbaik
ESET selalu mengandalkan heuristik daripada volume tanda tangan. Produk endpoint mencakup HIPS (Host Intrusion Prevention), pemindai memori, pemblokir exploit, dan shield ransomware, semuanya dengan jejak CPU yang luar biasa rendah.
Untuk SMB yang menginginkan AV+perilaku dalam satu agen ringan, ESET adalah pilihan umum.
Di mana ia terhenti: Tidak ada platform XDR di tingkat gratis. EDR penuh membutuhkan tingkat Inspect dengan biaya lebih tinggi.
Harga:
- Gratis: Uji coba 30 hari
- Berbayar: Sekitar $5/endpoint/bln Endpoint Security; lebih untuk Inspect
Platform: Windows, macOS, Linux
Unduh: ESET Endpoint Security
Garis bawah: Pilihan terbaik untuk tim yang memprioritaskan penggunaan sumber daya rendah dan menginginkan alternatif vendor Eropa.
6. CrowdStrike Falcon Go — EDR bisnis kecil terbaik
CrowdStrike Falcon Go membawa platform EDR Falcon perusahaan ke harga bisnis kecil. Analitik perilaku, deteksi pembelajaran mesin, dan feed intelijen ancaman semuanya berjalan dari agen kernel-level yang ringan.
Dasbor menggabungkan aktivitas setiap endpoint menjadi satu tampilan dengan pemetaan MITRE ATT&CK.
Di mana ia terhenti: Hanya cloud vendor. Harga pasca-2024 pada Falcon Go dimulai lebih tinggi dari Bitdefender atau ESET. Penyetelan peringatan tanpa dukungan SOC mereka memiliki kurva pembelajaran.
Harga:
- Gratis: Coba
- Berbayar: Sekitar $10/endpoint/bln Falcon Go, naik dari sana
Platform: Windows, macOS, Linux
Unduh: Falcon Go
Garis bawah: Pilihan komersial terbaik ketika Anda menginginkan EDR tingkat enterprise dengan harga bisnis kecil dan vendor yang berwibawa.
7. Elastic Security — SIEM DIY terbaik plus agen endpoint
Elastic Security menggabungkan Elastic Stack (Elasticsearch, Kibana) dengan agen endpoint penuh, mesin deteksi ancaman, dan perpustakaan aturan bawaan. Self-host atau gunakan Elastic Cloud.
Aturan deteksi dikirimkan langsung, dan pembuat kueri visual (KQL dan EQL) memungkinkan Anda menulis deteksi khusus untuk bidang apa pun yang dikumpulkan.
Di mana ia terhenti: Harga Elastic Cloud skala dengan volume log, yang dapat mengejutkan tim yang log secara verbose. Elastic Stack self-hosted membutuhkan hardware yang berarti untuk retensi penuh.
Harga:
- Gratis: Tingkat Basic self-hosted (fitur Elastic Security disertakan)
- Berbayar: Sekitar $95/bln Elastic Cloud untuk deployment terkecil; skala naik
Platform: Agen Windows, macOS, Linux; server Linux
Unduh: Elastic Security
Garis bawah: Pilihan terbaik untuk lab rumah yang menginginkan SIEM ditambah EDR dalam antarmuka yang sama. Self-hosted gratis mencakup set fitur lengkap.
Cara memilih yang tepat
Jika Anda menginginkan tumpukan gratis terkuat: Wazuh sebagai inti dengan Sysmon + Sigma memberinya telemetri Windows. Gratis selamanya, plafon tinggi.
Jika Anda adalah tim kecil tanpa staf keamanan: Bitdefender GravityZone atau ESET Endpoint Security. Mesin terkelola, overhead rendah, satu konsol.
Jika Anda menginginkan EDR tingkat enterprise dengan harga bisnis kecil: CrowdStrike Falcon Go.
Jika Anda sudah menjalankan Elastic Stack: Elastic Security. Memperluas apa yang Anda miliki.
Jika penggunaan pribadi: Windows Defender ditambah Malwarebytes Premium. Defender gratis menangani tanda tangan; Malwarebytes menangani perilaku dan pembersihan.
FAQ
Apakah deteksi perilaku lebih baik daripada antivirus berbasis tanda tangan? Pekerjaan berbeda. Tanda tangan menangkap ancaman yang dikenal dengan cepat dan murah. Deteksi perilaku menangkap ancaman yang tidak dikenal atau polimorfik tetapi memiliki tingkat positif palsu yang lebih tinggi dan memerlukan penyesuaian. Setup modern menjalankan keduanya.
Bisakah saya menjalankan Wazuh di rumah? Ya. Instalasi all-in-one cocok di Raspberry Pi 4 untuk beberapa endpoint, dan VPS kecil menangani bisnis kecil. Dokumentasi menyeluruh.
Apakah deteksi perilaku menangkap malware tanpa file? Ini adalah jawaban terbaik yang kami miliki. Antivirus tanda tangan tidak dapat melihat serangan tanpa file (tidak ada yang di-hash), tetapi mesin perilaku mengamati spawn proses, eksekusi skrip, dan injeksi memori di mana malware tanpa file menunjukkan.
Apa alat deteksi malware perilaku gratis terbaik? Wazuh untuk platform XDR penuh, Sysmon + Sigma untuk aturan Windows khusus, pemindai gratis Malwarebytes untuk pembersihan. Ketiganya tidak membiayai apa pun.
Berapa overhead CPU yang harus saya harapkan? Agen ESET dan Bitdefender berjalan pada 1 hingga 3% CPU rata-rata. Wazuh, CrowdStrike, dan Elastic berjalan 2 hingga 5%. Sysmon saja jauh di bawah 1%.
Apakah alat-alat ini bekerja di server Linux? Wazuh, Elastic, CrowdStrike, Bitdefender, dan ESET semuanya memiliki agen Linux. Sysmon memiliki port Linux. Malwarebytes hanya Windows dan macOS.