EDR на Linux просто не справляется с разбором обычных админских действий и сложных LotL-атак — все они выглядят почти одинаково. Пока не научатся нормально фильтровать контекст и цепочки вызовов, видимость будет ограничена и «ухищрения» останутся незамеченными.