All Products
Search
Document Center

Security Center:Deteksi dan Penghapusan Virus

Last Updated:Jul 16, 2026

Saat server diserang oleh ransomware, program cryptomining, atau perangkat lunak berbahaya lainnya, operasi bisnis Anda dapat terganggu dan data berisiko hilang. Fitur deteksi dan penghapusan virus membantu Anda menemukan serta menghapus berbagai ancaman berbahaya secara cepat melalui pemindaian mendalam dan pembersihan akurat sehingga operasi normal dapat segera dipulihkan.

Ikhtisar

Fitur deteksi dan penghapusan virus mengintegrasikan mesin deteksi pembelajaran mesin Alibaba Cloud dan basis data signature virus real-time untuk memindai item startup persisten, proses aktif, modul kernel, serta direktori sensitif guna mendeteksi dan melokalisasi jalur file virus, sehingga secara efektif mengidentifikasi serta menangani berbagai ancaman.

Kemampuan inti

  • Cakupan deteksi: Mencakup item pemindaian utama seperti proses, item startup, tugas terjadwal, dan direktori sensitif.

  • Metode penanganan: Mendukung karantina otomatis, pemindaian mendalam dan penghapusan, manajemen daftar putih, serta tindakan remediasi lainnya.

  • Metode pemindaian: Mendukung pemindaian segera dan pemindaian berkala.

Kasus penggunaan

  • Pemeriksaan keamanan rutin: Melakukan inspeksi keamanan terjadwal dan pembersihan ancaman.

  • Tanggap darurat: Respons cepat dan forensik setelah insiden keamanan.

  • Penguatan kepatuhan: Memenuhi persyaratan audit kepatuhan dan memperkuat keamanan sistem.

Jenis virus dan item pemindaian yang didukung

  • Jenis virus: Ransomware, program cryptomining, trojan DDoS, trojan, backdoor, program berbahaya, program berisiko tinggi, cacing, program mencurigakan, dan trojan self-mutating.

  • Item pemindaian: Proses aktif, proses tersembunyi, proses Docker, modul kernel, program terinstal, pembajakan pustaka dinamis, layanan, tugas terjadwal, item startup, dan direktori sensitif.

Cakupan yang berlaku

  • Langganan: Anti-virus, Advanced, Enterprise, atau Ultimate (Jika edisi saat ini tidak mendukung fitur ini, upgrade).

    Catatan

    Edisi perlindungan server harus diatur sesuai dengan edisi yang Anda beli. Untuk informasi selengkapnya, lihat Mengikat edisi perlindungan server.

  • Pay-as-you-go: Host and Container Security pay-as-you-go telah diaktifkan (Jika belum diaktifkan, beli).

    Catatan

    Tingkat perlindungan server harus diatur ke Antivirus, Host Protection, atau Host and Container Security. Untuk informasi selengkapnya, lihat Mengikat tingkat perlindungan server.

Pindai virus

Pemindaian virus mendukung dua metode: immediate scan dan periodic scan.

  1. Login ke konsol

    Login ke Security Center console. Di panel navigasi kiri, pilih Protection Configuration > Host Protection > Virus Detection and Removal. Di pojok kiri atas konsol, pilih wilayah tempat aset Anda berada: Chinese Mainland atau Outside Chinese Mainland.

  2. Otorisasi layanan

    Jika Anda menggunakan fitur ini untuk pertama kalinya, sistem mungkin akan meminta Anda untuk mengotorisasi peran terkait layanan untuk Security Center. Klik Authorize Now dan ikuti petunjuknya.

    Catatan

    Setelah otorisasi, Security Center secara otomatis membuat peran terkait layanan AliyunServiceRoleForSas. Untuk informasi selengkapnya, lihat peran terkait layanan untuk Security Center.

    Penting

    Otorisasi insinyur untuk troubleshooting pada server Anda: Jika Anda tidak dapat mengakses komputer untuk melakukan operasi tersebut, Anda dapat membeli layanan tanggap darurat agar insinyur keamanan Alibaba Cloud dapat membantu Anda secara remote. Operasi berisiko tinggi (seperti deep scan dan removal) memerlukan cadangan snapshot sebelum otorisasi. Operasi tidak diperbolehkan tanpa snapshot. Jika Anda tidak mengetahui password server, Anda dapat mengatur ulang password instans di Konsol ECS. Perhatikan bahwa insinyur tidak dapat membuat snapshot atas nama Anda; Anda harus membuat snapshot sendiri sebelum mengirimkan otorisasi.

  3. Pilih metode pemindaian

    • Scan Now: Klik Scan Now atau Scan Again untuk tugas pemindaian sementara atau mendesak.

    • Periodic Scan: Klik Scan Settings di pojok kanan atas untuk mengonfigurasi kebijakan pemindaian otomatis guna inspeksi rutin.

  4. Konfigurasi parameter

    Konfigurasikan parameter pemindaian seperti yang dijelaskan dalam tabel berikut, lalu klik OK atau Next untuk memulai tugas.

    Parameter

    Deskripsi

    Scan Cycle

    Konfigurasikan interval eksekusi dan jendela waktu untuk pemindaian berkala. Parameter ini hanya berlaku untuk tugas Scheduled Scan.

    Scan Mode

    Tentukan cakupan deteksi untuk tugas pemindaian.

    • Quick Scan: Secara otomatis mendeteksi proses aktif, item startup, direktori sensitif, dan item berisiko tinggi lainnya. Biasanya membutuhkan waktu sekitar 10 menit, tergantung pada performa server dan jumlah file.

    • Custom Directory Scan: Memindai direktori yang ditentukan. Masukkan beberapa jalur mutlak, dengan setiap jalur pada baris baru. Pemindaian direktori kustom atau pemindaian seluruh aset membutuhkan waktu jauh lebih lama, tergantung pada cakupan pemindaian dan jumlah file.

      Penting
      • Satu tugas memindai hingga 30.000 file. Melebihi batas ini dapat menyebabkan timeout atau beberapa file tidak dipindai.

      • Ukuran maksimum untuk satu file adalah 10 MB.

    Memory Check

    Mendeteksi kode berbahaya dalam file yang berada di memori dan proses tersembunyi.

    Catatan

    Fitur ini meningkatkan konsumsi resource dan waktu pemindaian. Kami merekomendasikan mengaktifkannya selama jam sepi atau saat Anda mencurigai adanya ancaman tingkat lanjut.

    Scan Scope

    Tentukan aset target yang akan dipindai.

    • All Assets: Memindai semua server yang memenuhi persyaratan edisi.

    • By Asset: Tentukan aset individual.

    • By Group: Memindai semua aset dalam grup yang dipilih. Aset baru yang ditambahkan ke grup akan secara otomatis disertakan.

    • By VPC: Memindai semua aset dalam VPC yang dipilih. Aset baru yang ditambahkan ke VPC akan secara otomatis disertakan.

  5. Lihat progres tugas

    (Opsional) Virus Detection and Removal page, di pojok kanan atas, klik Task Management untuk melihat status dan progres tugas pemindaian Anda.

    Jika status tugas tidak berubah dalam waktu lama, hal ini normal (durasi pemindaian tergantung pada jumlah server dan skala file). Tunggu hingga pemindaian selesai. Jangan mengklik berulang kali Immediate Scan untuk memulai tugas baru.

Tangani peringatan virus

Setelah pemindaian selesai, segera tangani peringatan virus yang terdeteksi untuk memastikan keamanan server.

Penting
  • Peringatan dari fitur ini disinkronkan secara dua arah dengan modul Security Alert. Tangani peringatan di salah satu modul tersebut.

  • Fitur deteksi dan penghapusan virus hanya digunakan untuk mendeteksi dan membersihkan file berbahaya. Setelah penghapusan virus, jika tidak ada risiko yang dikonfirmasi, umumnya tidak memicu pemblokiran. Jika Anda masih mengalami masalah akses setelah penghapusan, kami merekomendasikan untuk memeriksa aturan grup keamanan, firewall internal server, dan penyebab potensial lainnya.

Daftar periksa pra-remediasi

Sebelum memilih metode respons, login ke server untuk memverifikasi file mencurigakan dan menilai dampak potensial terhadap layanan Anda.

  1. Konfirmasi informasi file: Periksa jalur file, signature, dan hash untuk memverifikasi apakah file tersebut berbahaya. Hal ini mencegah penghapusan file penting secara tidak sengaja.

  2. Periksa proses dan kepemilikan: Tentukan apakah file tersebut digunakan oleh layanan penting seperti nginx atau mysql.

  3. Nilai dampak bisnis: Konfirmasi apakah file tersebut merupakan bagian dari aplikasi bisnis dan apakah penghapusannya akan memengaruhi layanan yang sedang berjalan.

Pilih metode penanganan

Di daftar peringatan, temukan peringatan target dan klik Handle untuk memilih tindakan berdasarkan penilaian Anda. Klik panah di sebelah kiri peringatan untuk melihat detail seperti jalur file virus.

Detail yang diperluas juga mencakup Malicious File MD5 dan Process ID.

Metode penanganan

Kasus penggunaan

Deep Cleanup

File tersebut dikonfirmasi berbahaya, terutama ancaman persisten seperti ransomware atau program cryptomining.

Add to Whitelist

Peringatan tersebut merupakan false positive yang dikonfirmasi dan ingin Anda tekan secara permanen.

Peringatan

Tidak ada peringatan baru yang dihasilkan untuk item yang dimasukkan ke daftar putih. Gunakan dengan hati-hati.

Ignore

Peringatan tersebut merupakan false positive yang dikonfirmasi atau risiko yang dapat diterima, seperti pengujian penetrasi yang diizinkan atau aktivitas dalam jendela pemeliharaan.

Manually Handled

Anda telah menghapus ancaman tersebut secara manual.

Deep Cleanup (Direkomendasikan)

Deep Cleanup adalah kemampuan remediasi khusus yang dikembangkan oleh tim keamanan Security Center setelah analisis dan pengujian mendalam terhadap virus persisten dan bandel.

  • Proses:

    • Kill malicious processes: Menghentikan proses berbahaya yang sedang berjalan.

    • Quarantine malicious files: Memindahkan file virus ke karantina. Untuk memulihkan atau mengunduh file yang dikarantina, lihat Kelola file yang dikarantina.

    • Remove persistence mechanisms: Menganalisis dan menghapus mekanisme persistensi seperti cron job dan sumber unduhan berbahaya. Ditingkatkan dengan AI untuk terus meningkatkan deteksi.

  • Hasil:

    • Status update: Status peringatan berubah menjadi "Resolved".

    • Create snapshot: Jika Anda memilih Automatically Create Snapshot and Fix Risk, snapshot disk sistem server dibuat sebagai cadangan data.

      • Pembuatan dan penyimpanan snapshot dikenai biaya dari layanan snapshot (secara default bayar sesuai penggunaan). Untuk detail harga, lihat penagihan Snapshot atau hubungi manajer penjualan Anda.

      • Jika Anda memilih Skip Snapshot and Fix, Anda berisiko mengalami gangguan layanan jika file penting bisnis dihapus secara tidak sengaja. Anda tidak dapat memulihkannya dari snapshot.

      • Setelah deep scan dan removal, jika Security Center mengonfirmasi virus telah dihilangkan (misalnya, tidak ada aktivitas cryptomining atau proses berbahaya yang terdeteksi), sistem secara otomatis memperbarui status peringatan atau membatalkan peringatan aktif terkait. Kami merekomendasikan untuk terus memantau server setelah pembersihan untuk memastikan ancaman tidak muncul kembali.

Add to Whitelist

  • Hasil:

    • Status update: Status peringatan saat ini diperbarui menjadi "Whitelisted".

    • Dampak selanjutnya: Jika jenis peringatan yang sama terjadi lagi, sistem tidak menghasilkan peringatan baru. Sebagai gantinya, sistem hanya memperbarui waktu kejadian terakhir.

      Apa yang dimaksud dengan "jenis peringatan yang sama"?

      "Jenis peringatan yang sama" mengacu pada ancaman dengan karakteristik yang sangat konsisten. Contoh:

      • Peringatan virus: Aset yang sama, jalur file virus yang sama, dan MD5 file virus yang sama.

      • Login tidak biasa: Aset yang sama dan alamat IP login yang sama.

  • Pemberitahuan risiko:

    Daftar putih mengeluarkan file dari pemantauan keamanan. Gunakan dengan hati-hati. Untuk menghapus entri daftar putih, lihat Bagaimana cara menghapus item dari daftar putih?.

Ignore

  • Hasil:

    • Status update: Status peringatan saat ini diperbarui menjadi "Ignored".

    • Dampak selanjutnya: Tidak memengaruhi deteksi di masa depan. Jika ancaman yang sama muncul kembali, peringatan baru akan dihasilkan.

  • Pemberitahuan risiko:

    • "Ignore" adalah tindakan manajemen status peringatan dan tidak menyelesaikan masalah keamanan yang mendasarinya.

    • Hanya abaikan peringatan setelah mengonfirmasi bahwa itu false positive atau menerima risiko terkait, untuk menghindari melewatkan serangan nyata.

Manually Handled

  • Hasil:

    • Status update: Status peringatan saat ini diperbarui menjadi "Handled".

    • Dampak selanjutnya: Tidak memengaruhi deteksi di masa depan. Jika ancaman tetap ada, peringatan baru mungkin dihasilkan.

  • Pemberitahuan risiko:

    • "Manually Handled" adalah tindakan manajemen peringatan yang dapat Anda gunakan untuk menutup event keamanan.

    • Selesaikan semua remediasi dan penguatan sebelum menggunakan tindakan ini. Jika tidak, ancaman mungkin muncul kembali.

Kelola file yang dikarantina

Untuk memulihkan atau mengunduh file berbahaya yang dikarantina oleh Deep Cleanup, perhatikan bahwa file tersebut disimpan hingga 30 hari. Setelah periode ini, sistem secara otomatis menghapusnya.

  1. Di halaman Virus Detection and Removal, klik Quarantined Files di pojok kanan atas.

  2. Temukan file target dan klik Restore atau Download di kolom Actions.

    • Restore: Mengembalikan file ke jalur aslinya. Gunakan hanya jika file tersebut dikarantina secara tidak sengaja.

    • Download: Mengunduh file ke komputer lokal Anda untuk analisis lebih lanjut.

Terapkan di produksi

Aktifkan notifikasi peringatan

Konfigurasikan notifikasi peringatan di halaman System Settings > Notification Settings untuk memberi tahu personel yang bertanggung jawab melalui email, SMS, atau DingTalk saat ancaman berisiko tinggi terdeteksi. Untuk informasi selengkapnya, lihat Pengaturan Notifikasi.

Di area konfigurasi notifikasi Security Alerts, lengkapi pengaturan berikut:

  • Notification Time: Pilih 24 Hours atau 8:00 - 20:00.

  • Alert Severity: Pilih Urgent, Suspicious, atau Reminder sesuai kebutuhan.

  • Notification Method: Pilih SMS, Email, atau Internal Message sesuai kebutuhan.

Optimalisasi performa dan tanggap insiden

  • Optimalisasi performa:

    • Untuk server spesifikasi rendah (misalnya, CPU 1-core dan memori 1 GB), jalankan Quick Scan selama jam sepi dan nonaktifkan Memory Check untuk mengurangi konsumsi resource.

    • Untuk pemindaian skala besar, jalankan secara batch atau kecualikan direktori log dan backup besar di Scan Settings untuk mengurangi waktu pemindaian.

  • Proses tanggap darurat:

    1. Isolasi segera: Setelah mendeteksi ancaman berisiko tinggi, gunakan aturan grup keamanan untuk memblokir port abnormal atau batasi akses hanya ke IP kantor Anda guna mencegah penyerang terus mengendalikan server.

    2. Cadangan forensik: Buat snapshot untuk server dan cadangkan log penting seperti /var/log/secure dan /var/log/cron.

    3. Deep scan and removal: Gunakan fitur Deep Scan and Removal di Security Center untuk menghapus proses berbahaya, webshell, dan mekanisme persistensi, termasuk tugas terjadwal Crontab, kunci publik SSH ~/.ssh/authorized_keys, dan pembajakan pustaka dinamis.

    4. Remediasi kerentanan: Pindai dan perbaiki kerentanan sistem dan aplikasi. Ubah semua password lemah menjadi password kuat.

    5. Penguatan keamanan: Aktifkan Malicious Host Behavior Prevention untuk intersepsi proaktif (lihat Malicious Host Behavior Prevention untuk detailnya). Batasi IP login remote dan buka hanya port yang diperlukan.

    6. Pemantauan berkelanjutan: Terus pantau status server untuk memastikan ancaman tidak muncul kembali.

  • Remediasi akar penyebab:

    Jika server terinfeksi berulang kali atau virus telah menembus jauh ke dalam sistem, lakukan langkah-langkah berikut:

    • Cadangkan data bisnis Anda, lalu reset disk sistem. Di Konsol ECS, temukan instans yang sesuai dan pilih Initialize Disk dari All Operations (instans harus dihentikan).

    • Sebelum menerapkan kembali bisnis Anda, lakukan penguatan keamanan terlebih dahulu (ubah password, tutup port yang tidak perlu, dan instal patch terbaru).

    • Buat kebijakan cadangan snapshot reguler untuk pemulihan cepat jika sistem dikompromikan.

Rekomendasi penguatan keamanan

Untuk melindungi server Anda dari serangan di masa depan, terapkan langkah-langkah penguatan berikut untuk meningkatkan kesulitan bagi penyerang.

  • Aktifkan Malicious Host Behavior Prevention

    Aktifkan fitur ini di halaman Protection Configuration > Host Protection > Malicious Host Behavior Prevention. Fitur ini secara proaktif memblokir perilaku berbahaya virus umum termasuk trojan, ransomware, program cryptomining, dan trojan DDoS. Untuk informasi selengkapnya, lihat Malicious Host Behavior Prevention.

  • Penguatan keamanan server

    • Tingkatkan Edisi Security Center: Edisi Enterprise dan Ultimate mendukung fitur isolasi virus otomatis (yaitu, deteksi dan penghapusan virus otomatis), memberikan kemampuan pertahanan yang akurat dan mendukung lebih banyak item deteksi keamanan.

    • Perketat Kontrol Akses: Buka hanya port bisnis yang diperlukan (seperti 80 dan 443), dan konfigurasikan kebijakan akses daftar putih IP yang ketat untuk port manajemen (seperti 22 dan 3389) dan port database (seperti 3306).

      Catatan

      Untuk server ECS Alibaba Cloud, lihat Kelola grup keamanan untuk operasinya.

    • Tetapkan Password Server yang Kompleks: Tetapkan password kompleks yang berisi huruf kapital, huruf kecil, angka, dan simbol khusus untuk server dan aplikasi.

    • Perbarui Perangkat Lunak: Segera perbarui perangkat lunak aplikasi Anda ke versi resmi terbaru untuk menghindari penggunaan versi lama yang tidak lagi dipelihara atau memiliki kerentanan keamanan yang diketahui.

    • Cadangan Rutin: Buat kebijakan snapshot reguler untuk data penting dan disk sistem server.

      Catatan

      Untuk server ECS Alibaba Cloud, lihat Buat kebijakan untuk operasinya.

    • Perbaiki Kerentanan Segera: Gunakan fitur Vulnerability Management Security Center secara rutin untuk segera memperbaiki kerentanan sistem dan aplikasi.

    • Reset Sistem Server (Gunakan dengan Hati-hati).

      Jika intrusi virus sangat dalam dan melibatkan komponen sistem tingkat dasar, sangat disarankan untuk mereset sistem server setelah mencadangkan data penting. Ikuti langkah-langkah berikut:

      1. Buat snapshot untuk mencadangkan data penting di server. Untuk informasi selengkapnya, lihat Buat snapshot tunggal secara manual.

      2. Inisialisasi sistem operasi server. Untuk informasi selengkapnya, lihat Inisialisasi ulang disk sistem (reset OS).

      3. Buat disk cloud dari snapshot. Untuk informasi selengkapnya, lihat Buat disk data dari snapshot.

      4. Pasang disk cloud ke server setelah menginstal ulang sistem. Untuk informasi selengkapnya, lihat Pasang disk data.

  • Tanggap Darurat untuk Intrusi Password SSH Lemah

    Jika server Anda disusupi karena password SSH yang lemah, kami merekomendasikan agar Anda segera melakukan tindakan berikut:

    1. Ubah password: Segera ubah password root menjadi password kompleks yang mencakup huruf kapital dan huruf kecil, angka, dan karakter khusus. Ubah secara berkala.

    2. Periksa backdoor: Periksa proses abnormal, akun tidak dikenal, tugas terjadwal mencurigakan, dan kunci publik SSH. Hapus semua jejak intrusi.

    3. Blokir penyerang: Blokir IP sumber penyerang di grup keamanan. Batasi akses SSH dan Remote Desktop hanya ke IP tepercaya.

    4. Pembersihan lengkap: Jika Anda tidak dapat mengonfirmasi cakupan intrusi, kami merekomendasikan untuk mencadangkan data bisnis Anda, menginisialisasi disk sistem, dan menerapkan kembali bisnis Anda. Di Konsol ECS, temukan instans yang sesuai, klik nama instans, dan pilih Initialize Disk dari All Operations di pojok kanan atas (instans harus dihentikan).

Kuota dan batasan

  • Batasan Kemampuan Perlindungan

    • Tidak ada perlindungan real-time: Tidak mendukung deteksi dan pemblokiran otomatis ancaman saat file dibuat, dimodifikasi, diakses, atau dieksekusi. Jika Anda memerlukan pertahanan proaktif, aktifkan "Host Protection Settings".

    • Tidak ada pelacakan virus: Tidak mendukung pelacakan sumber pasti virus (misalnya, perangkat lunak pihak ketiga yang memperkenalkan virus). Kami merekomendasikan menggunakan fitur pelacakan serangan dari Security Alert untuk investigasi.

  • Batasan pemindaian seluruh disk: Secara default, pemindaian hanya fokus pada area berisiko tinggi. Pemindaian seluruh disk semua file di server tidak didukung. Jika Anda memerlukan pemindaian seluruh disk, aktifkan Agentless detection.

  • Batasan pemindaian direktori kustom

    • Batasan jumlah file: Satu tugas memindai hingga 30.000 file. Melebihi batas ini dapat menyebabkan timeout atau beberapa file tidak dipindai.

    • Batasan ukuran file: Ukuran maksimum untuk satu file adalah 10 MB.

    • Batasan waktu eksekusi: Satu tugas timeout setelah 2 jam secara default. File yang melebihi batas ini dilewati.

Tutorial

FAQ

Whitelist dan abaikan pertanyaan

  • Bagaimana cara menghapus item dari daftar putih?

    Modul Deteksi dan Penghapusan Virus tidak mendukung penghapusan item daftar putih. Navigasi ke Detection and Response > Alert, temukan peringatan yang telah ditangani, dan hapus dari daftar putih. Untuk informasi selengkapnya, lihat Hapus peringatan dari daftar putih.

    Catatan

    Jika Anda membeli layanan Agentic SOC, pilih Agentic SOC > Alert.

  • Apa perbedaan antara menambahkan ke daftar putih dan mengabaikan peringatan?

    Item perbandingan

    Add to Whitelist

    Ignore

    Kasus penggunaan

    False positive yang dikonfirmasi, dan Anda ingin secara permanen berhenti menerima peringatan ini.

    False positive sementara atau sporadis, atau risiko yang diketahui dan dapat diterima.

    Cakupan dampak

    Peringatan dengan karakteristik yang cocok (aset yang sama + jalur file yang sama + MD5 yang sama) tidak lagi dihasilkan. Hanya waktu kejadian terakhir yang diperbarui.

    Hanya berlaku untuk peringatan saat ini. Jika ancaman yang sama muncul kembali, peringatan baru akan dihasilkan.

    Dapat dibalik

    Anda dapat membatalkan entri daftar putih di daftar yang ditangani di bawah Detection and Response > Alert.

    Tidak perlu pembalikan. Mengabaikan peringatan tidak memengaruhi deteksi di masa depan; sistem terus memantau ancaman yang sama.

Pertanyaan tentang deteksi virus dan penanganan peringatan

  • Apa perbedaan antara Deteksi dan Penghapusan Virus dengan Peringatan Keamanan?

    • Virus detection and removal adalah modul fitur yang berfokus pada deteksi dan penghapusan file berbahaya, menyediakan kemampuan pemindaian mendalam dan remediasi khusus.

    • Security Alert adalah pusat peringatan terpadu yang mengkonsolidasikan semua event keamanan, termasuk virus, login tidak biasa, serangan jaringan, dan kerentanan.

    Penting
    • Peringatan dari fitur ini disinkronkan secara dua arah dengan modul Security Alert. Tangani peringatan di salah satu modul tersebut.

    • Fitur deteksi dan penghapusan virus hanya digunakan untuk mendeteksi dan membersihkan file berbahaya. Setelah penghapusan virus, jika tidak ada risiko yang dikonfirmasi, umumnya tidak memicu pemblokiran. Jika Anda masih mengalami masalah akses setelah penghapusan, kami merekomendasikan untuk memeriksa aturan grup keamanan, firewall internal server, dan penyebab potensial lainnya.

  • Mengapa virus muncul kembali setelah remediasi?

    Penyebab umum:

    • Akar penyebab tidak diselesaikan: Password lemah atau kerentanan yang belum diperbaiki memungkinkan penyerang mendapatkan akses kembali.

    • Pembersihan tidak lengkap: Backdoor tersembunyi atau mekanisme persistensi tidak sepenuhnya dihapus.

    • Sumber data terkontaminasi: Data yang dipulihkan dari backup atau image yang terinfeksi.

    Solusi:

    • Ikuti rekomendasi penguatan keamanan untuk memperkuat postur keamanan Anda.

    • Setelah remediasi, restart server dan aplikasinya untuk menghentikan proses berbahaya yang tersisa di memori.

      Peringatan
      • Merestart server menyebabkan gangguan layanan singkat. Situs web, aplikasi, dan layanan dependen menjadi tidak dapat diakses. Lakukan operasi ini selama jam sepi.

      • Beberapa aplikasi mungkin memerlukan restart manual jika tidak dikonfigurasi untuk auto-start atau bergantung pada variabel lingkungan tertentu. Evaluasi rencana restart terlebih dahulu, terutama untuk layanan seperti antrian pesan.

  • Bagaimana cara menangani beberapa peringatan sekaligus?

    • Peringatan virus yang dihasilkan oleh modul Protection Configuration > Host Protection > Virus Detection and Removal mendukung penanganan batch.

      1. Di halaman Deteksi dan Penghapusan Virus, pilih peringatan yang ingin Anda tangani dengan mengklik kotak centang di sebelah kiri.

      2. Di pojok kiri bawah, klik tombol Batch Handle dan pilih metode respons yang sesuai.

    • Modul Detection and Response > Alert mendukung daftar putih batch dan ignore batch.

      1. Di halaman Security Alert, pilih peringatan yang ingin Anda tangani dengan mengklik kotak centang di sebelah kiri.

      2. Di pojok kiri bawah, klik Ignore Once atau Add to Whitelist.

  • Apa yang harus saya lakukan jika peringatan menunjukkan bahwa file tidak ada?

    Virus mungkin telah dihapus dengan metode lain atau menghapus jejaknya sendiri. Klik "Ignore" atau "Manually Handled" untuk mengabaikan peringatan tersebut.

  • Mengapa peringatan virus terus dikirim setelah virus dihapus?

    Security Center menyimpan catatan ancaman historis (periode retensi sekitar 1 tahun). Bahkan jika file virus telah dihapus, catatan peringatan historis tetap ada. Jika Anda tidak melakukan tindakan seperti "Ignore" atau "Manually Handled" pada peringatan tersebut, sistem mungkin terus mengirim notifikasi.

    Solusi:

    • Setelah mengonfirmasi virus telah dihapus, lakukan Ignore atau Manually Handled pada peringatan terkait di daftar peringatan.

    • Jika Anda masih menerima peringatan login tidak biasa untuk IP lama setelah mengubah IP publik, konfirmasi bahwa waktu peringatan sebelum perubahan IP. Anda dapat mengabaikannya dengan aman dan sinkronkan informasi aset terbaru.

  • Mengapa peringatan lama masih muncul setelah saya menginstal ulang sistem operasi?

    Setelah Anda menginstal ulang sistem operasi, Security Center mungkin menyimpan hasil pemindaian sebelumnya dan catatan peringatan. Untuk mendapatkan status keamanan terbaru dan menghapus peringatan lama, picu pemindaian secara manual dengan mengklik Immediate Scan atau Rescan. Setelah pemindaian selesai, sistem memperbarui hasil deteksi berdasarkan lingkungan sistem baru. Peringatan lama yang tidak aktif dibersihkan atau statusnya diperbarui.

  • Bagaimana cara troubleshooting backdoor persisten (virus terus muncul kembali atau tidak dapat dihapus)?

    Jika virus terus muncul kembali atau tidak dapat dihapus sepenuhnya, kemungkinan ada backdoor persisten. Kami merekomendasikan untuk memeriksa item berikut satu per satu:

    • Tugas terjadwal: Periksa crontab (Linux) atau Task Scheduler (Windows) untuk mengonfirmasi apakah ada tugas terjadwal mencurigakan.

    • Item startup: Periksa item startup (Linux: /etc/init.d/, layanan systemd; Windows: item startup registri) untuk mengonfirmasi apakah ada program mencurigakan.

    • Kunci publik SSH: Periksa file ~/.ssh/authorized_keys untuk mengonfirmasi apakah ada kunci publik SSH yang tidak dikenal.

    • File tersembunyi: Beberapa file virus mungkin berada di direktori sistem tersembunyi (misalnya, direktori Recycle Bin Windows $Recycle.Bin). Untuk melihatnya, aktifkan tampilan file tersembunyi dan file sistem sebagai administrator. Agen Security Center memindai pada tingkat rendah untuk mendapatkan jalur file dan tidak dibatasi oleh visibilitas sistem file.

  • Apakah deteksi dan penghapusan virus mendukung aplikasi seluler Alibaba Cloud?

    Tidak. Fitur deteksi dan penghapusan virus serta penanganan peringatan keamanan hanya tersedia melalui Security Center web console. Aplikasi seluler Alibaba Cloud tidak mendukung deteksi virus, penghapusan, atau penanganan peringatan.

Pertanyaan tentang pemindaian dan eksekusi tugas

  • Apa yang harus saya lakukan jika tugas pemindaian gagal atau timeout?

    • Timeout tugas: Biasanya disebabkan oleh direktori pemindaian kustom yang terlalu besar. Solusi:

      • Pisahkan pemindaian besar menjadi beberapa tugas Custom Directory Scan yang menargetkan direktori berisiko tinggi seperti /tmp, /var/tmp, dan /root.

      • Kecualikan direktori log atau data besar dalam konfigurasi pemindaian.

      • Jalankan pemindaian selama jam sepi.

    • Kegagalan tugas:

      1. Periksa status agen: Verifikasi bahwa agen Security Center (AliYunDun) sedang berjalan dan online.

      2. Periksa konektivitas jaringan: Uji apakah server dapat mencapai titik akhir Security Center.

      3. Periksa resource sistem: Pastikan /tmp memiliki ruang disk kosong minimal 1 GB dan CPU serta memori tidak habis.

      4. Lihat log agen: Jalur log di server Linux adalah /usr/local/aegis/aegis_client/aegis_10_*/log/aegis.log.

  • Apa yang harus saya lakukan jika remediasi virus gagal?

    Segarkan halaman dan coba lagi. Jika masih gagal, klik "Manually Handled" dan hapus file secara manual. Jika penghapusan gagal dengan "Operation not permitted", file tersebut mungkin memiliki atribut i (immutable). Jalankan chattr -i <file> untuk menghapusnya, lalu hapus file tersebut.

Pertanyaan tentang kompatibilitas sistem dan konfigurasi alat

  • Di mana saya dapat memeriksa versi basis data signature virus?

    Lihat waktu pembaruan basis data signature virus di halaman Ikhtisar. Basis data signature virus berbasis cloud diperbarui secara otomatis secara real-time; tidak diperlukan tindakan manual.

    Sisi kanan halaman Overview juga menampilkan Cloud Scan Time (Latest Time).

  • Mengapa halaman deteksi dan penghapusan virus kadang-kadang menampilkan halaman error (tidak ada tombol rescan)?

    Hal ini biasanya disebabkan oleh izin akun RAM yang tidak mencukupi. Jika Anda menggunakan fitur ini untuk pertama kalinya, sistem mungkin akan meminta Anda untuk mengotorisasi peran terkait layanan untuk Security Center. Klik Authorize Now (tombol otorisasi biru) di halaman untuk menyelesaikan otorisasi dan menggunakan fitur secara normal.

    Jika Anda telah mengotorisasi tetapi masih melihat halaman error, konfirmasi bahwa akun RAM saat ini memiliki izin akses penuh untuk Security Center. Jika perlu, hubungi administrator akun utama untuk memberikan izin yang diperlukan.

  • Dapatkah saya menginstal perangkat lunak antivirus pihak ketiga (360/Huorong)?

    Ya, tetapi masalah kompatibilitas mungkin terjadi. Kami merekomendasikan untuk menambahkan proses dan direktori agen Security Center (lihat Proses agen) ke daftar putih perangkat lunak pihak ketiga untuk mencegah false positive.

    Untuk server Windows yang terus-menerus menerima peringatan virus, kami merekomendasikan menggunakan perangkat lunak antivirus pihak ketiga untuk pemindaian seluruh disk sebagai metode troubleshooting tambahan. Kami merekomendasikan 360 Antivirus Speed Edition atau Huorong Antivirus untuk pemindaian penuh. Kami juga merekomendasikan untuk memeriksa konfigurasi firewall internal server (seperti Windows Firewall, iptables, atau firewalld) untuk mengesampingkan masalah akses yang disebabkan oleh aturan firewall.

  • Apa yang harus saya lakukan jika halaman tidak merespons setelah saya mengklik Authorize Now?

    Jika halaman terus berputar atau tidak merespons setelah Anda mengklik Authorize Now, hal ini mungkin disebabkan oleh fluktuasi jaringan atau cache browser. Kami merekomendasikan untuk menyegarkan halaman dan masuk kembali ke konsol Virus Detection and Removal untuk memeriksa status otorisasi. Jika masih gagal, coba bersihkan cache browser, gunakan mode penyamaran (private browsing), atau ganti browser.

  • Apa yang harus saya lakukan jika halaman Deteksi dan Penghapusan Virus menunjukkan 0 aset atau menunjukkan bahwa tidak ada edisi berbayar yang diikat?

    Jika halaman Virus Detection and Removal menunjukkan 0 aset atau menunjukkan bahwa tidak ada edisi berbayar yang diikat, troubleshooting sebagai berikut:

    • Konfigurasi Perlindungan: Pastikan server target diikat ke versi atau tingkat perlindungan berbayar.

    • Periksa status agen: Pastikan agen Security Center di server target sedang online dan versinya normal. Jika agen offline, instal ulang atau restart agen.

  • Apa yang harus saya lakukan jika hanya opsi "Add to Whitelist" dan "Ignore" yang tersedia saat menangani peringatan?

    Beberapa peringatan mungkin hanya menampilkan opsi "Add to Whitelist" dan "Ignore", tanpa opsi "Kill Process" dan "Virus Detection and Removal". Hal ini biasanya karena proses berbahaya masih berjalan dan sistem tidak dapat menanganinya secara langsung.

    Solusi: Pertama-tama pilih "Kill Process" (jika tersedia), lalu segarkan halaman dan coba lagi untuk mendapatkan rangkaian lengkap opsi penanganan. Jika ini tidak menyelesaikan masalah, rujuk langkah troubleshooting "remediasi virus gagal" di atas untuk menanganinya secara manual, lalu klik "Manually Handled".