O malware residente em memória é um tipo de programa malicioso que executa apenas na memória, sem gravação em disco. Essa característica permite ataques furtivos e evita a detecção por antivírus convencionais. A tecnologia Runtime Application Self-Protection (RASP) do Application Protection analisa dados da memória para detectar esse malware em tempo real. Além disso, intercepta a injeção e a execução de malware residente em memória. Este tópico descreve como usar o recurso de defesa contra malware residente em memória.
Pré-requisitos
Integre suas aplicações Java ao Application Protection e garanta a autorização das instâncias da aplicação. Para mais informações, consulte Integrar aplicações ao Application Protection.
Lógica de detecção e interceptação
O recurso de defesa contra malware residente em memória identifica ameaças como malware residente em memória, tentativas de injeção e chamadas de execução maliciosas nas instâncias autorizadas de um grupo de aplicações.
-
Detecção de malware residente em memória: Este mecanismo varre a memória em busca de código malicioso para encontrar ameaças ocultas e exibe alertas de detecção no console. Para ativá-lo, ative a chave In-memory Webshell no grupo de aplicações.

-
Injeção de malware residente em memória: Este mecanismo monitora e intercepta ataques de malware residente em memória em tempo real, incluindo comportamentos de injeção e execução. A ativação ocorre quando os tipos de detecção de um grupo de aplicações incluem In-memory Webshell Injection. Se o Protection Mode do grupo estiver definido como Monitoring, o mecanismo apenas relata alertas, sem bloquear ameaças. Caso o Protection Mode esteja definido como Block, o mecanismo bloqueia ativamente chamadas suspeitas e gera os alertas correspondentes. Para defender contra ataques direcionados a diversos middlewares, este mecanismo oferece dois métodos de interceptação.
Interceptação durante o processo de injeção: Ao monitorar funções sensíveis da API, o RASP observa comportamentos do atacante em tempo real, como a injeção de malware residente em memória via execução de expressões ou desserialização. O bloqueio ocorre durante o processo de injeção, impedindo a inserção do malware no contexto da aplicação.
Interceptação durante a execução: Se o malware residente em memória for injetado com sucesso e tentar executar, o RASP utiliza uma combinação de deep learning e reconhecimento comportamental para monitorar a execução do programa. Ao comparar o comportamento do programa com um banco de dados de assinaturas maliciosas conhecidas, essa técnica identifica e impede com precisão a ativação e execução do malware, sem interromper as operações normais do negócio. Consequentemente, mesmo com o malware implantado no sistema, o atacante não consegue utilizá-lo.
Visualizar e tratar alertas
Por padrão, o Application Protection habilita a detecção de malware residente em memória para todos os grupos de aplicações. Após integrar uma aplicação ao Application Protection, siga estas etapas para visualizar e tratar alertas de malware residente em memória.
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Application Protection, na aba Memory-resident Malware Defense, especifique o grupo de aplicações e o intervalo de tempo desejados.
-
Visualize a In-memory Webshell Alert Trend, a In-memory Webshell Distribution e a lista de alertas de malware residente em memória.
-
Alert for In-memory Webshell Detection: Estes alertas identificam arquivos estáticos de malware residente em memória detectados pelo mecanismo de detecção. A lista a seguir descreve o status de tratamento desses alertas:
Unhandled: O mecanismo de detecção identificou o arquivo de malware. Trate o alerta manual e prontamente.
Tratado automaticamente e bloqueado: O mecanismo de injeção de malware residente em memória detectou a execução do arquivo de malware que acionou o alerta e bloqueou sua execução. O RASP defende contra esse malware com alta precisão e também bloqueia tentativas subsequentes de execução. Reinicie a aplicação para remover o arquivo de malware da memória.
Não tratado e monitorado: O mecanismo de injeção de malware residente em memória detectou a execução do arquivo de malware que acionou o alerta, mas não bloqueou a execução. Esse comportamento foi determinado pela configuração do Protection Mode do grupo de aplicações. Ative o recurso de proteção para o grupo de aplicações com um único clique.
A seguir, são descritos os status ativo e inativo dos alertas:
Ativo: A instância da aplicação que acionou o alerta está online.
Inativo: A instância da aplicação que acionou o alerta está offline.
Alert for In-memory Webshell Insertion: Estes alertas identificam eventos detectados pelo modelo de injeção de malware residente em memória.
-
-
Na coluna Actions do alerta desejado, clique em Details. Consulte as abas Details e Alert Analysis para determinar se é necessário tratar o alerta.
Na aba Details, caso deseje visualizar o source do programa Java em execução na memória, ative a chave Decompiled Java File. Se você desativar essa chave, o Security Center não exibirá o código descompilado.
-
A aba Alert Analysis utiliza um modelo de linguagem grande (LLM) para fornecer uma análise do código em execução na memória, incluindo evidências específicas sobre por que o código foi identificado como malware residente em memória. Isso ajuda a avaliar com mais precisão se o malware detectado representa uma ameaça real, melhorando seu julgamento de segurança e eficiência de resposta.
ImportanteÉ necessário ativar a chave Decompiled Java File para visualizar o conteúdo na aba Alert Analysis. O recurso de análise de alertas analisa o arquivo Java descompilado.
-
Trate o alerta de malware residente em memória.
Tratar manualmente o malware residente em memória: Reinicie a aplicação fora do horário de pico para remover o malware residente em memória. Em seguida, defina o status de tratamento como Mark as Handled no console.
Ativar proteção com um clique: Altere o Block para Block no grupo de aplicações que contém o servidor afetado. Após a alteração, o mecanismo interceptará automaticamente todas as futuras tentativas de injeção ou execução de malware residente em memória detectadas neste grupo de aplicações.
Ignorar: Se não for necessário tratar o alerta, defina o status de tratamento como Ignore no console.
-
Adicionar à lista de permissões: Acesse a aba Attack Alerts. Na coluna Actions do alerta de injeção de malware residente em memória desejado, clique em Handle para adicionar o alerta à lista de permissões. Para mais informações, consulte Adicionar um alerta à lista de permissões.
NotaNão é possível adicionar alertas de detecção de malware residente em memória a uma lista de permissões.
Ativar ou desativar a defesa
Para ativar ou desativar a defesa contra malware residente em memória em um grupo de aplicações, siga estas etapas.
Faça login no console do Security Center.
No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.
Na página Application Protection, clique em Application Configurations. Na coluna Actions do grupo de aplicações desejado, clique em Protection Policy.
-
No painel Protection Policy, na aba Protection Policy, selecione ou desmarque um grupo de políticas de proteção que inclua In-memory Webshell Injection como tipo de detecção.
Se você selecionar um grupo de políticas de proteção que inclua In-memory Webshell Injection como tipo de detecção, o mecanismo de injeção de malware residente em memória será ativado. Se o Protection Mode estiver definido como Monitor, o mecanismo apenas relatará alertas e não bloqueará ameaças. Caso o Protection Mode esteja definido como Block, o mecanismo relatará alertas e bloqueará tentativas de injeção e execução de malware residente em memória.

-
No painel Protection Policy, na aba Detection Policy, ative ou desative a chave In-memory Webshell e clique em OK.
Ao ativar a chave de detecção de malware residente em memória, a detecção de malware residente em memória é habilitada para o grupo de aplicações.
