AI摘要:赛门铁克SES 16.0(ESA 2.5)采用全新轻量化、模块化、云端化架构,通过统一单代理将核心程序缩减至20MB,支持动态加载与独立更新,底层15个驱动覆盖清除、主动防御、网络检测及防篡改,Linux端实现用户态运行,体现了向XDR和统一平台化生态的转型。
传统巨头的架构蜕变:Symantec 解析
赛门铁克(Symantec)是1982年成立于美国加利福尼亚州库比蒂诺的信息安全解决方案提供商,是全球主要网络安全公司之一。公司为企业及个人用户提供病毒防护、防火墙等软硬件安全产品,旗下诺顿品牌主要面向个人用户市场。重要发展包括1990年收购诺顿、2019年将企业安全业务出售给博通
Symantec Endpoint Security控制台
版本号跳过了SEP15,这个版本号以前被用过,然后夭折了。直接发布SEP 16.0
安装:在侧栏的快速设置里可以按照步骤安装安装包
在高级选项里可以自定义设备组:
不了解如何注册非受管设备的可以看这个:注册非受管设备
这里就不详细展开了。
发现代理
在突发事件与警报中可以看到对应的警报事件
以及你可以让Symantec AI生成事件摘要,拿来总结效果还是不错的。
在云数据库里能查找一些 EDR 采集下来的数据(对比其 s1 之流细粒度还是略逊一筹):
突发事件可视化:
客户端
客户端界面(16.0)
SEP 16.0 客户端界面被极度简化,仅提供功能开关;高级策略和配置已迁移到 SES 云管理端
14.x的清朝UI终于更新了(
与之形成鲜明对比的14.x的客户端
客户端界面可设置项
报毒弹窗非常朴实无华


SEP 16也就是ESA 2.5是全新的Symantec技术大更新,软件架构重新编译的ESA 2.5(Endpoint Security Agent)架构。
根据官方 SES 架构文档:使用 Single Symantec Agent(统一单 Agent)可承载多个安全能力(SEP / EDR / SWG 等)
从行业趋势来看,这一架构演进体现了传统端点安全厂商向 SaaS 化与平台化(Platformization) 的转型方向,即通过云控制台(SES)+ 单 Agent + 模块化能力的模式,实现安全能力的服务化交付(Security-as-a-Service),并逐步向 XDR 与统一安全平台生态融合。
在这一体系中,ESA 不仅是一个客户端代理,更是一个平台级运行时(Security Runtime Platform),其核心职责从“执行安全策略”升级为“提供共享安全服务”。官方文档明确指出,ESA 提供包括 LiveUpdate、Tamper Protection、策略执行与组件通信等在内的共享服务(Shared Services),并支持对不同安全模块进行独立更新与动态加载,从而实现细粒度能力交付。
Symantec Endpoint Protection 16 for Windows 发行公告
Symantec Endpoint Security 云控制台发行说明
linux端也吃上了ESA2.5带来的优势,在 Linux 平台上,SEP 16.0 代理完全运行于用户态,无需内核模块
,从而减少了内核层面的攻击面和冲突风险
。这与 SEP 14.x Linux 版本需要加载内核模块的方式不同,提升了系统稳定性。
Symantec Endpoint Protection 16 for Linux 发行公告
在信息页面可以看到Endpoint Protection的版本号等信息以及Core Services的相关信息
在本地的日志选项卡,遥测到的内容信息发送到云是有日志透明化记录的
ESA上也提供各种日志

在疑难解答里能看到存在的策略,引擎版本好以及定义最后更新的时间
16.0的版本相较于14.3的版本进程变多了,可能是因为模块化的原因
新版的架构相较于14.3的版本(140MB)格外轻巧,ESA程序平台大小只有区区20MB左右
Blade系列组件文件夹大小
大概有36个组件是负责为ESA提供SEP功能的组件,会发现很多标注了Blade的字样,这就是博通的全新架构
接着我们来看看都加载了哪些驱动,这里看到加载了十五个驱动程序
驱动
1. 核心防护与清除引擎 (Core Antivirus & Eraser)
- EraserUtilRebootDrv
- 作用:赛门铁克清除引擎(Eraser Engine)的重启延迟处理驱动。
- 详解:专门用于处理在系统运行状态下因被独占或锁定而无法直接删除的顽固恶意文件。它会注册在系统重启阶段执行,在系统完全载入前将恶意文件强行擦除。

- eeCtrl (Symantec Eraser Control driver)
- 作用:赛门铁克清除控制驱动(Eraser Control Driver)。
- 详解:清除引擎的核心组件,负责协调和执行引擎的扫描结果,对恶意文件、木马残留、恶意注册表项进行强力清理与系统修复。

- SymEvent (SymEvent)
- 作用:赛门铁克事件拦截库(Event Library)。
- 详解:这是赛门铁克最经典的底层钩子(Hook)驱动。它负责在内核层拦截操作系统所有的文件读写、创建以及进程启动等事件,并将这些事件实时分发给上层的防护模块进行安全审计。

- SRTSP (Symantec Real Time Storage Protection)
- 作用:实时存储防护驱动,即 Auto-Protect(文件实时监控) 的核心。
- 详解:当用户或系统创建、打开、修改或执行任何文件时,该驱动会实时捕获并调用扫描引擎进行病毒检测。

- SymELAM (Symantec ELAM Driver)
- 作用:早期启动反恶意软件(Early Launch Anti-Malware)驱动。
- 详解:基于微软 ELAM 机制。它在 Windows 引导阶段的极早期(早于绝大多数第三方驱动)加载,专门用于检测和拦截企图在开机时静默启动的 Bootkit 和 Rootkit。

2. 主动防御与信誉加速 (Proactive & Reputation)
- BHDrvx64 (BHDrvx64)
- 作用:行为启发式驱动(Behavioral Heuristics Driver)。
- 详解:这是 SONAR(主动威胁防护) 的核心内核组件。它不依赖传统病毒特征码,而是通过实时监控内存中各进程的行为序列(如敏感API调用、进程注入等),来动态阻断零日漏洞(0-day)攻击和未知恶意软件。

- SymIRON (Symantec Iron Driver)
- 作用:信誉与缓存引擎驱动。
- 详解:主要配合 Symantec Insight(信誉技术) 使用。它在内核层维护一个本地信任缓存数据库,对于已知安全、未发生变动的白名单文件直接跳过扫描,从而大幅降低日常运行时的 CPU 和磁盘 I/O 占用。

- SymEFASI (Symantec Extended File Attributes)
- 作用:扩展文件属性引擎(SI 代表 Symantec Insight)。
- 详解:它利用文件系统的扩展属性(Metadata)来为文件打上安全标记。例如记录该文件的信誉得分、证书验证状态以及上一次扫描的时间戳,以此实现高效的扫描调度。

3. 网络防护与防火墙 (Network & Firewall)
- IDSVia64 (IDSVia64)
- 作用:入侵检测/防御系统(IDS/IPS)驱动。
- 详解:属于网络威胁防护模块,专门对进出系统的网络流量进行深度报文解析(DPI),用以阻断网络侧的漏洞利用(Exploit)、恶意扫描和黑客攻击。

- SYMNETS (Symantec Network Security WFP Driver)
- 作用:网络安全 WFP(Windows Filtering Platform)驱动。
- 详解:基于微软 Windows 过滤平台架构构建,负责在低级别对网络数据包进行截获、重定向和过滤,为防火墙和流量监控提供底层支撑。

- Teefer3 (Symantec Endpoint Protection Firewall)
- 作用:客户端防火墙 NDIS 小端口过滤驱动。
- 详解:直接绑定在物理或虚拟网卡上的底层驱动,负责执行企业策略下发的所有端口阻断、IP 过滤及入站/出站规则拦截。

4. 应用程序与设备控制 (Application & Device Control)
- SyDvCtrl (SyDvCtrl)
- 作用:设备控制(Device Control)驱动。
- 详解:属于 ADC(应用程序与设备控制) 模块,负责根据管理策略限制硬件设备的接入,例如审计或禁用 U 盘、蓝牙、外接光驱等。

- SysPlant (SysPlant)
- 作用:应用程序控制(Application Control)驱动。
- 详解:同样属于 ADC 模块,主要负责约束软件的行为。例如:限制特定进程的派生(防止白利用)、阻止非授权程序修改敏感目录或系统注册表。

5. 基础架构与自身防御 (Infrastructure & Anti-Tamper)
- SE (Symantec Eventing Platform)
- 作用:底层事件平台驱动。
- 详解:作为内核通信总线,负责在各个独立的内核驱动组件以及用户态服务(如
ccSvcHst.exe)之间高效中转、分发系统日志与安全事件。
在SEP中的事件引擎SymEvent,直接在ESA改名为SE了,版本号从1.12.X变成1.4.X版本,这算得上是驱动架构中更新比较大的一个(因为版本号变得多,从1.12.x---->1.5.x)(逃
- ccSettings_EAP (Endpoint Security Agent Settings Manager)
- 作用:通用客户端设置管理器内核驱动。
- 详解:负责安全策略和全局配置的加载、同步与加密保护,同时提供防篡改(Anti-Tamper)功能,防止恶意软件或未授权用户直接通过内核层修改或破坏赛门铁克的自身配置。

结语
从 SEP 14.x 到 SES 16.0(ESA 2.5),我们可以清晰地看到老牌安全巨头赛门铁克(Symantec)在端点安全架构上完成的彻底蜕变。全新的 ESA 架构抛弃了过去沉重、高耦合的传统防病毒客户端模式,全面转向了“轻量化、模块化、云端化”的现代安全服务交付(Security-as-a-Service)理念。
通过引入 Single Agent(统一单代理)机制,SES 不仅将核心程序体积大幅缩减至 20MB 左右,极大降低了系统资源占用,还实现了各个安全模块的动态加载与独立更新。底层 15 个驱动程序各司其职,涵盖了从核心清除引擎、主动启发式防御(SONAR)、网络流量深度检测到自身防篡改的完整安全体系;同时在 Linux 等平台抛弃了对内核模块的依赖,改为用户态运行。
这些改变不仅展现了博通(Broadcom)时代 Symantec 向 XDR 和统一平台化生态融合的决心,也为企业级用户带来了更低的运维成本、更少的内核冲突风险以及在应对复杂高级威胁时更敏捷的响应能力。
评论 (0)