Ir al contenido
ZEROWARN
Cómo funciona

Ver · Contener · Atribuir

Un solo agente, observando desde dentro del núcleo del sistema. No hay proxy que interponer en el tráfico, ni un agente pesado que alimentar, ni una extensión que volver a mantener cada vez que sale una versión nueva del intérprete.

1

Ve la ejecución

En el instante en que un ataque se ejecuta, SHIELD lo ve: la webshell descifrada, el comando que se lanza, la conexión que sale, la puerta trasera que se escribe. Seis planos mirando desde ángulos distintos y confirmándose entre sí. El único momento en que un atacante no puede esconderse es cuando ejecuta, y ahí es donde mira SHIELD.

2

La contiene en el acto

En cuanto la explotación es real, corta en seco: deniega la ejecución, mata el proceso, aísla la cuenta, neutraliza el fichero. Dentro del núcleo del sistema, no con un bloqueo de petición que siempre llega tarde. Y solo cuando hay certeza: una sospecha se queda en aviso.

3

La atribuye a la cuenta

Sabe exactamente qué cuenta, qué proceso y qué petición originaron el ataque. Aíslas al comprometido sin rozar a sus vecinos, y te queda el expediente completo para responder y demostrar qué pasó.

Por qué no se evade

No compite en firmas. Juega a otro juego.

Toda la competencia depende, en algún punto, de reconocer lo que ya ha visto antes. SHIELD no: ve la intención de ejecutar. Y esa el atacante no puede disfrazarla sin dejar de atacar.

  • La ofuscación no le sirve al atacante SHIELD ve el código en el instante en que se descifra para ejecutarse.
  • El 0-day, cubierto el día cero No espera a que alguien escriba la firma; con CVE o sin él, la intención es la misma.
  • Contiene, no solo avisa Cuando ya está dentro, le corta la ejecución y lo aísla.
  • Ve lo que los demás no ven Ataques sin fichero, rootkits, centro de mando, fuga de datos, persistencia.
  • Todo en una sola traza Petición → ejecución → fichero → conexión, unidas y atribuidas a la cuenta que lo originó.
  • No está atado a un lenguaje El idioma de cada pila es un dato de configuración, no código. Hoy cubre todas tus versiones de PHP —5.x a 8.x a la vez, sin puntos ciegos— y admite las que vengan.
  • Tus datos no salen de tu casa Decide dentro del servidor, con la inteligencia embebida. Sin depender de la nube de nadie.

La diferencia en una línea

Frente a Imunify360, BitNinja y Monarx

Los demás reconocen el ataque por su forma —fichero, patrón HTTP, IP conocida—, y por eso se evaden.

SHIELD

SHIELD lo reconoce por lo que hace al ejecutarse, y eso el atacante no puede ocultarlo sin dejar de atacar.

Un ataque deja cuatro huellas. Los demás ven una cada uno; SHIELD ve la historia.
WAF · solo la petición aquí no mira nadie Antivirus · solo el fichero Firewall · solo la conexión La petición entra con la IP del atacante La ejecución la webshell, ya descifrada La consecuencia fichero, base de datos La salida centro de mando, fuga SHIELD · una sola traza del ataque, atribuida a la cuenta comprometida quién entró, qué ejecutó, qué dejó escrito y con quién habló — unido en el tiempo, con su expediente y con la contención aplicada solo a esa cuenta, sin rozar a las vecinas
Tres productos viendo cada uno su fragmento no equivalen a uno que ve la cadena entera: sin unir los cuatro momentos no hay forma de saber qué cuenta se comprometió, ni de contener sin apagar medio servidor.

Ver el arsenal completo

Compruébalo con tus propios datos

Despliega el agente en tres servidores y déjalo en modo observación. En unos días tendrás el dato sobre tu propio tráfico: qué habría detectado, qué habría contenido y con cuánto ruido. Activar el bloqueo es un cambio de configuración posterior, y lo decides tú.