Todos os produtos
Search
Central de documentação

Security Center:Defesa contra malware residente em memória

Última atualização: Jun 27, 2026

O malware residente em memória é um tipo de programa malicioso que executa apenas na memória, sem gravação em disco. Essa característica permite ataques furtivos e evita a detecção por antivírus convencionais. A tecnologia Runtime Application Self-Protection (RASP) do Application Protection analisa dados da memória para detectar esse malware em tempo real. Além disso, intercepta a injeção e a execução de malware residente em memória. Este tópico descreve como usar o recurso de defesa contra malware residente em memória.

Pré-requisitos

Integre suas aplicações Java ao Application Protection e garanta a autorização das instâncias da aplicação. Para mais informações, consulte Integrar aplicações ao Application Protection.

Lógica de detecção e interceptação

O recurso de defesa contra malware residente em memória identifica ameaças como malware residente em memória, tentativas de injeção e chamadas de execução maliciosas nas instâncias autorizadas de um grupo de aplicações.

  • Detecção de malware residente em memória: Este mecanismo varre a memória em busca de código malicioso para encontrar ameaças ocultas e exibe alertas de detecção no console. Para ativá-lo, ative a chave In-memory Webshell no grupo de aplicações.

    image

  • Injeção de malware residente em memória: Este mecanismo monitora e intercepta ataques de malware residente em memória em tempo real, incluindo comportamentos de injeção e execução. A ativação ocorre quando os tipos de detecção de um grupo de aplicações incluem In-memory Webshell Injection. Se o Protection Mode do grupo estiver definido como Monitoring, o mecanismo apenas relata alertas, sem bloquear ameaças. Caso o Protection Mode esteja definido como Block, o mecanismo bloqueia ativamente chamadas suspeitas e gera os alertas correspondentes. Para defender contra ataques direcionados a diversos middlewares, este mecanismo oferece dois métodos de interceptação.

    • Interceptação durante o processo de injeção: Ao monitorar funções sensíveis da API, o RASP observa comportamentos do atacante em tempo real, como a injeção de malware residente em memória via execução de expressões ou desserialização. O bloqueio ocorre durante o processo de injeção, impedindo a inserção do malware no contexto da aplicação.

    • Interceptação durante a execução: Se o malware residente em memória for injetado com sucesso e tentar executar, o RASP utiliza uma combinação de deep learning e reconhecimento comportamental para monitorar a execução do programa. Ao comparar o comportamento do programa com um banco de dados de assinaturas maliciosas conhecidas, essa técnica identifica e impede com precisão a ativação e execução do malware, sem interromper as operações normais do negócio. Consequentemente, mesmo com o malware implantado no sistema, o atacante não consegue utilizá-lo.

Visualizar e tratar alertas

Por padrão, o Application Protection habilita a detecção de malware residente em memória para todos os grupos de aplicações. Após integrar uma aplicação ao Application Protection, siga estas etapas para visualizar e tratar alertas de malware residente em memória.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Application Protection. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Application Protection, na aba Memory-resident Malware Defense, especifique o grupo de aplicações e o intervalo de tempo desejados.

  4. Visualize a In-memory Webshell Alert Trend, a In-memory Webshell Distribution e a lista de alertas de malware residente em memória.

    • Alert for In-memory Webshell Detection: Estes alertas identificam arquivos estáticos de malware residente em memória detectados pelo mecanismo de detecção. A lista a seguir descreve o status de tratamento desses alertas:

      • Unhandled: O mecanismo de detecção identificou o arquivo de malware. Trate o alerta manual e prontamente.

      • Tratado automaticamente e bloqueado: O mecanismo de injeção de malware residente em memória detectou a execução do arquivo de malware que acionou o alerta e bloqueou sua execução. O RASP defende contra esse malware com alta precisão e também bloqueia tentativas subsequentes de execução. Reinicie a aplicação para remover o arquivo de malware da memória.

      • Não tratado e monitorado: O mecanismo de injeção de malware residente em memória detectou a execução do arquivo de malware que acionou o alerta, mas não bloqueou a execução. Esse comportamento foi determinado pela configuração do Protection Mode do grupo de aplicações. Ative o recurso de proteção para o grupo de aplicações com um único clique.

      A seguir, são descritos os status ativo e inativo dos alertas:

      • Ativo: A instância da aplicação que acionou o alerta está online.

      • Inativo: A instância da aplicação que acionou o alerta está offline.

    • Alert for In-memory Webshell Insertion: Estes alertas identificam eventos detectados pelo modelo de injeção de malware residente em memória.

  5. Na coluna Actions do alerta desejado, clique em Details. Consulte as abas Details e Alert Analysis para determinar se é necessário tratar o alerta.

    • Na aba Details, caso deseje visualizar o source do programa Java em execução na memória, ative a chave Decompiled Java File. Se você desativar essa chave, o Security Center não exibirá o código descompilado.

    • A aba Alert Analysis utiliza um modelo de linguagem grande (LLM) para fornecer uma análise do código em execução na memória, incluindo evidências específicas sobre por que o código foi identificado como malware residente em memória. Isso ajuda a avaliar com mais precisão se o malware detectado representa uma ameaça real, melhorando seu julgamento de segurança e eficiência de resposta.

      Importante

      É necessário ativar a chave Decompiled Java File para visualizar o conteúdo na aba Alert Analysis. O recurso de análise de alertas analisa o arquivo Java descompilado.

  6. Trate o alerta de malware residente em memória.

    • Tratar manualmente o malware residente em memória: Reinicie a aplicação fora do horário de pico para remover o malware residente em memória. Em seguida, defina o status de tratamento como Mark as Handled no console.

    • Ativar proteção com um clique: Altere o Block para Block no grupo de aplicações que contém o servidor afetado. Após a alteração, o mecanismo interceptará automaticamente todas as futuras tentativas de injeção ou execução de malware residente em memória detectadas neste grupo de aplicações.

    • Ignorar: Se não for necessário tratar o alerta, defina o status de tratamento como Ignore no console.

    • Adicionar à lista de permissões: Acesse a aba Attack Alerts. Na coluna Actions do alerta de injeção de malware residente em memória desejado, clique em Handle para adicionar o alerta à lista de permissões. Para mais informações, consulte Adicionar um alerta à lista de permissões.

      Nota

      Não é possível adicionar alertas de detecção de malware residente em memória a uma lista de permissões.

Ativar ou desativar a defesa

Para ativar ou desativar a defesa contra malware residente em memória em um grupo de aplicações, siga estas etapas.

  1. Faça login no console do Security Center.

  2. No painel de navegação à esquerda, escolha Protection Configuration > Application Protection. No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  3. Na página Application Protection, clique em Application Configurations. Na coluna Actions do grupo de aplicações desejado, clique em Protection Policy.

  4. No painel Protection Policy, na aba Protection Policy, selecione ou desmarque um grupo de políticas de proteção que inclua In-memory Webshell Injection como tipo de detecção.

    Se você selecionar um grupo de políticas de proteção que inclua In-memory Webshell Injection como tipo de detecção, o mecanismo de injeção de malware residente em memória será ativado. Se o Protection Mode estiver definido como Monitor, o mecanismo apenas relatará alertas e não bloqueará ameaças. Caso o Protection Mode esteja definido como Block, o mecanismo relatará alertas e bloqueará tentativas de injeção e execução de malware residente em memória.

    image

  5. No painel Protection Policy, na aba Detection Policy, ative ou desative a chave In-memory Webshell e clique em OK.

    Ao ativar a chave de detecção de malware residente em memória, a detecção de malware residente em memória é habilitada para o grupo de aplicações.

    image