Todos os produtos
Search
Central de documentação

Security Center:Handle malicious file detection results

Última atualização: Sep 18, 2026

Avalie riscos, escolha ações de resposta e conclua o hardening de segurança quando a Detecção de Arquivos Maliciosos identificar ameaças como webshells, programas de mineração ou trojans em instâncias ECS ou em buckets do OSS.

Escolher uma ação de resposta

O recurso Malicious File Detection oferece as seguintes ações de resposta para arquivos em risco.

Actions

Persistence

Impact on detections

Use cases

Add to whitelist

Permanent

Arquivos correspondentes a uma regra de lista de permissões recebem automaticamente o status Added to Whitelist e deixam de acionar notificações do bot do DingTalk.

Indicado para arquivos permanentemente confiáveis e essenciais aos negócios.

Ignore

One-time

Nenhum.

Recomendado para alertas temporários, de baixa prioridade ou possíveis falsos positivos que exigem análise adicional.

Block access

Permanent

O sistema deixa de verificar o arquivo.

Utilize esta opção para arquivos maliciosos confirmados em um bucket do OSS que requerem isolamento imediato.

Manually Handled

One-time

Nenhum.

Aplique após resolver o risco fora do Security Center, por exemplo, ao excluir o arquivo do servidor.

Investigar e avaliar riscos

  1. Faça login no Security Center console - Risk Governance - Malicious File Detection e, no canto superior esquerdo da página, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Outside Chinese Mainland.

  2. Acesse a página de detalhes do arquivo.

    • Na aba At-risk File Overview, localize o arquivo desejado e clique em Details na coluna Actions.

    • Na aba OSS File Check:

      1. Defina o filtro Whether Risk is Detected como At Risk. Localize o bucket alvo e clique em Details na coluna Actions.

      2. Na seção At-risk File Details da página de detalhes, encontre o arquivo alvo e clique em Details na coluna Actions.

  3. Avalie o impacto nos negócios.

    Revise os campos File Path, Associated Process e First Discovered Time. Avalie o impacto pelos métodos a seguir:

    • Confirme a propriedade do arquivo: Entre em contato com sua equipe de desenvolvimento ou O&M para verifique se o arquivo é legítimo, um artefato de teste ou desnecessário.

    • Rastreie a origem do arquivo: Verifique o diretório do arquivo. Por exemplo, se estiver em um diretório WordPress, verifique se uma vulnerabilidade conhecida foi explorada para crie um backdoor.

    • Consulte as recomendações do sistema: Na seção Incident Description da página de detalhes, revise a análise e as orientações de resposta fornecidas pelo sistema.

Executar ações de resposta

Trate os arquivos em risco pelo console do Security Center ou manualmente no servidor. O procedimento abaixo utiliza o console.

Procedimento

  1. Abra a caixa de diálogo de tratamento.

    • Na aba At-risk File Overview, defina o filtro de status como Unhandled. Localize o arquivo alvo e clique em Handle na coluna Actions.

    • Na aba OSS File Check:

      1. Defina o filtro Whether Risk is Detected como At Risk. Encontre o bucket desejado e clique em Details na coluna Actions.

      2. Na seção At-risk File Details da página de detalhes, localize o arquivo alvo e clique em Handle na coluna Actions.

  2. Trate o arquivo em risco.

    1. Configure um Handling Method.

      Na caixa de diálogo Malicious Script Handling, selecione uma ação de resposta com base na avaliação de risco e configure as regras. Detailed response actions.

    2. Configure o processamento em lote (opcional).

      Para processar alertas semelhantes em lote, selecione Handle similar alerts simultaneously.

      1. Na aba Same File Content ou Same Alert Type, clique em Show para visualize os detalhes de alertas semelhantes.

      2. Revise os detalhes dos alertas e selecione quais devem ser tratados em conjunto.

        1. Mesmo conteúdo de arquivo: Todos os alertas para arquivos com o mesmo valor de hash SHA256.

        2. Mesmo tipo de alerta: Todos os alertas para o mesmo tipo de risco, como webshell, detectados pelo mesmo mecanismo.

    Ações de resposta

    Add to Whitelist

    • Defina uma regra de lista de permissões.

      1. Na aba Add to Whitelist, clique em Create Rule para adicionar uma regra.

      2. Configure os detalhes da regra.

        Importante

        Várias regras utilizam lógica OR — um arquivo entra na lista de permissões se corresponder a qualquer regra.

        Cada regra consiste nos quatro campos a seguir:

        1. Campo de informação do arquivo: Corresponda arquivos por File Name, File MD5, SHA256 ou pelo Bucket Name onde o arquivo está armazenado.

        2. Tipo de condição: As operações suportadas incluem Regular Expression, equals e Contain. Exemplos:

          • Exemplo de expressão regular: Para corresponder a todos os arquivos temporários terminados em .tmp, defina File Information Field como File Name, Condition Type como Regular Expression e Condition Value como .*\.tmp$.

          • Correspondência de nome de arquivo: Para corresponder a todos os arquivos temporários cujos nomes contenham post, defina File Information Field como File Name, Condition Type como Contain e Condition Value como post.

        3. Valor da condição: Suporta constantes e expressões regulares.

    • Como funciona:

      • O status do arquivo muda para Added to Whitelist.

      • Esta ação cria uma regra de lista de permissões na página Policy Configuration. Gerencie whitelists.

      • Se um arquivo correspondente à regra de lista de permissões for detectado novamente, seu status será automaticamente definido como Added to Whitelist e nenhuma notificação de risco será enviada pelo bot do DingTalk.

    • Recomendações de segurança:

      • Use correspondências exatas: Utilize a correspondência por File MD5 ou SHA256 para evitar incluir arquivos realmente maliciosos na lista de permissões.

      • Use correspondência de caminho completo: Ao corresponder por nome de arquivo, combine Bucket Name e File Name Match para evitar regras excessivamente amplas.

    • Denied Access

      Importante

      Esta ação está disponível apenas para arquivos do OSS.

      • Como funciona:

        • O status do arquivo muda para Denied Access, o que impede futuras detecções de conteúdo idêntico.

        • O Security Center adiciona uma tag mfd_forbidden e a seguinte Bucket Policy ao arquivo, bloqueando o acesso e operações relacionadas.

          Nota
          {
          		"Effect": "Deny",
          		"Action": [
          			"oss:GetObject"
          		],
          		"Principal": [
          			"*"
          		],
          		"Resource": [
          			"acs:oss:*:*:${BucketName}/*"
          		],
          		"Condition": {
          			"StringEquals": {
                  		"oss:ExistingObjectTag/mfd_forbidden": [
          					"true"
          				]
          			}
          		}
          	}
      • Recomendação de segurança:

        Esta ação pode interromper funções de negócios. Antes de prosseguir, confirme que nenhum service legítimo depende deste arquivo.

      Ignore

      • Como funciona:

        Marca o alerta como "Ignored" sem resolver o problema de segurança subjacente.

      • Recomendações de segurança:

        • Ignore apenas falsos positivos confirmados ou riscos aceitos para evitar negligenciar ataques reais.

        • Revise os alertas ignorados periodicamente (semanal ou mensalmente).

        • Para suprimir futuros alertas deste tipo, use Add to Whitelist.

      Manually Handled

      • Como funciona:

        • Esta ação apenas atualiza o status do arquivo detectado para Manually Handled. Ela não verifica o status real de segurança do arquivo.

        • Após tratar um arquivo malicioso, como ao excluí-lo manualmente, e marcá-lo como Manually Handled, o Security Center não gera mais alertas para esse arquivo. O Security Center também não aciona penalidades, como suspensão de service, devido a esse arquivo.

      • Recomendação de segurança: Utilize esta opção somente após resolver o problema por outros meios, como excluir o arquivo do servidor.

      Gerencie resultados da resposta

      Alterar uma ação de resposta

      1. Acesse Security Center console > Risk Governance > Malicious File Detection e, no canto superior esquerdo da página, selecione a região onde o ativo que você deseja proteger está localizado: Chinese Mainland ou Outside Chinese Mainland.

      2. Abra a caixa de diálogo de modificação.

        1. Localize o arquivo alvo.

          • Na aba At-risk File Overview, defina o filtro para um status tratado, como Added to Whitelist, e localize o arquivo.

          • Na aba OSS File Check:

            1. Defina o filtro Whether Risk is Detected como At Risk e clique em Details na coluna Actions do bucket alvo.

            2. Na seção At-risk File Details, defina o filtro para um status tratado, como Added to Whitelist, e localize o arquivo.

        2. Altere o status do arquivo.

          Clique em Change Status na coluna Actions do arquivo alvo.

      3. Altere a ação de resposta.

        Na caixa de diálogo, selecione uma nova ação de resposta e configure as regras. Handle the at-risk file.

        Importante

        Você pode redefinir o status para Unhandled.

      Reverter uma ação de lista de permissões ou ignorar

      • Método 1: Redefinir o status

        Use Change a response action para definir o status como Unhandled.

      • Método 2: Usar as ações Remove from Whitelist e Cancel Ignore**

        1. Localize o arquivo alvo.

          • Na aba At-risk File Overview, defina o filtro como Added to Whitelist ou Ignored e localize o arquivo.

          • Na aba OSS File Check:

            1. Defina o filtro Whether Risk is Detected como At Risk e clique em Details na coluna Actions do bucket alvo.

            2. Na seção At-risk File Details, defina o filtro de status do arquivo como Added to Whitelist ou Ignored e localize o arquivo.

        2. Reverta o status do arquivo.

          Selecione a caixa de seleção ao lado do arquivo alvo e clique em Remove from Whitelist ou Cancel Ignore na parte inferior da lista.

        3. Restaurar o acesso a um arquivo bloqueado

          • Método 1: Redefinir o status

            Use Change a response action para definir o status como Unhandled.

          • Método 2: Tratar manualmente no console do OSS

            1. Faça login no OSS console, e clique no nome do bucket alvo.

            2. Remova a tag.

              1. No painel de navegação à esquerda, selecione Objects. Na coluna Actions do arquivo alvo, clique no ícone more e selecione Tags.

              2. Na aba Tags, exclua a tag mfd_forbidden.

            3. Exclua a política de autorização (use com cautela).

              Aviso

              Isso afeta todos os arquivos com a tag mfd_forbidden. Não execute esta operação a menos que seja necessário.

              1. No painel de navegação à esquerda, escolha Permission Control > Bucket Policy.

              2. Na página Bucket Policy, na aba Add by Syntax, exclua a política que contém a condição da tag mfd_forbidden.

          Gerencie listas de permissões

          • Adicionar ou modifique uma regra

            1. No canto superior direito, clique em Policy Configuration. Na aba Whitelists, clique em Add Rule ou clique em Edit na coluna Actions da regra alvo.

            2. Siga Configure rule details para concluir a configuração e clique em Confirm.

          • Exclua uma regra

            No canto superior direito, clique em Policy Configuration. Na aba Whitelists, localize a regra que deseja excluir e clique em Delete na coluna Actions.

            Importante

            A exclusão de uma regra não altera o status de arquivos já incluídos na lista de permissões, mas novos arquivos correspondentes não serão mais incluídos automaticamente.