Quando servidores são atacados por ransomware, programas de criptomineração ou outros softwares maliciosos, as operações de negócio podem ser interrompidas e os dados correm risco de perda. O recurso de detecção e remoção de vírus ajuda a descobrir e eliminar rapidamente diversas ameaças maliciosas por meio de varreduras profundas e limpezas precisas, permitindo a retomada das operações normais.
Visão geral
O recurso de detecção e remoção de vírus integra o mecanismo de detecção de machine learning da Alibaba Cloud e um banco de dados de assinaturas de vírus em tempo real. Ele verifica itens de inicialização persistentes, processos ativos, módulos de kernel e diretórios sensíveis para detectar e localizar os caminhos dos arquivos de vírus, identificando e tratando diversas ameaças de forma eficaz.
Capacidades principais
Escopo de detecção: Abrange itens essenciais de varredura, como processos, itens de inicialização, tarefas agendadas e diretórios sensíveis.
Métodos de tratamento: Suporta quarentena automática, varredura profunda e remoção, gerenciamento de lista de permissões e outras ações de correção.
Métodos de varredura: Suporta varredura imediata e periódica.
Casos de uso
Verificações de segurança regulares: Execute inspeções de segurança agendadas e remova ameaças.
Resposta a emergências: Atue rapidamente e conduza análises forenses após um incidente de segurança.
Reforço de conformidade: Atenda aos requisitos de auditoria de conformidade e fortaleça a segurança do sistema.
Tipos de vírus e itens de varredura suportados
Tipos de vírus: Ransomware, programas de criptomineração, trojans DDoS, trojans, backdoors, programas maliciosos, programas de alto risco, worms, programas suspeitos e trojans de automutação.
Itens de varredura: Processos ativos, processos ocultos, processos do docker, módulos de kernel, programas instalados, sequestro de bibliotecas dinâmicas, services, tarefas agendadas, itens de inicialização e diretórios sensíveis.
Escopo aplicável
-
Assinatura: Anti-virus, Advanced, Enterprise ou Ultimate (Se a sua edição atual não suportar este recurso, faça o upgrade).
NotaDefina a edição de proteção do servidor como a edição adquirida. Para mais informações, consulte Bind a server protection edition.
-
Pagamento conforme o uso: O Host and Container Security no modelo de pagamento conforme o uso está ativado (se não estiver ativado, faça a purchase).
NotaDefina o nível de proteção do servidor como Host and Container Security, Antivirus ou Comprehensive Host Protection. Para mais informações, consulte Bind a server protection level.
Varredura de vírus
A varredura de vírus suporta dois métodos: varredura imediata e varredura periódica.
-
Acesse o console
Acesse o Security Center console. No painel de navegação à esquerda, escolha . No canto superior esquerdo do console, selecione a região onde seus ativos estão localizados: Chinese Mainland ou Chinese Mainland.
-
Autorização de service
Ao usar este recurso pela primeira vez, o sistema pode solicitar a autorização de uma função vinculada a service do Security Center. Clique em Authorize Now e siga as instruções.
NotaApós a autorização, o Security Center cria automaticamente a função vinculada a service
AliyunServiceRoleForSas. Para mais informações, consulte service-linked roles for Security Center. -
Selecione um método de varredura
Outside Chinese Mainland: Clique em Scan Now (primeira varredura) ou Scan Now (se não houver varredura nos últimos 7 dias) ou Scan Now para tarefas de varredura temporárias ou urgentes.
Periodic Scan: Clique em Scan Settings no canto superior direito para configurar uma política de varredura automatizada para inspeções de rotina.
-
Configure os parâmetros
Configure os parâmetros de varredura conforme descrito na tabela a seguir e clique em Scan Again ou OK para iniciar a tarefa.
Parâmetro
Descrição
Ciclo de varredura
Configure o intervalo de execução e a janela de tempo para varreduras periódicas. Este parâmetro se aplica apenas a tarefas de Next.
Modo de varredura
Especifique o escopo de detecção para a tarefa de varredura.
Scheduled Scan: Detecta automaticamente processos ativos, itens de inicialização, diretórios sensíveis e outros itens de alto risco. O processo leva cerca de 10 minutos, dependendo do desempenho do servidor e da quantidade de arquivos.
Quick Scan: Verifica diretórios especificados. Insira vários caminhos absolutos, cada um em uma nova linha. A verificação de diretórios personalizados ou de todos os ativos demora significativamente mais, dependendo do escopo da varredura e da contagem de arquivos.
ImportanteUma única tarefa verifica até 30.000 arquivos. Exceder esse limite pode causar timeout ou resultar em arquivos não verificados.
O tamanho máximo de um único arquivo é 10 MB.
Verificação de memória
Detecta códigos maliciosos em arquivos residentes na memória e processos ocultos.
NotaEste recurso aumenta o consumo de recursos e o tempo de varredura. Recomendamos ativá-lo fora do horário de pico ou ao suspeitar de ameaças avançadas.
Escopo de varredura
Especifique os ativos de destino da verificação.
Custom Directory Scan: Verifica todos os servidores que atendem aos requisitos da edição.
All Assets: Especifique ativos individuais.
By Asset: Verifica todos os ativos no grupo selecionado. Novos ativos adicionados ao grupo são incluídos automaticamente.
By Group: Verifica todos os ativos na VPC selecionada. Novos ativos adicionados à VPC são incluídos automaticamente.
-
Visualize o progresso da tarefa
(Opcional) Na página By VPC, no canto superior direito, clique em Virus Detection and Removal e visualize o status e o progresso das suas tarefas de varredura.
Se o status da tarefa permanecer inalterado por um longo período, isso é normal (a duração da varredura depende do número de servidores e da escala de arquivos). Aguarde a conclusão da varredura e evite clicar repetidamente em Task Management para iniciar uma nova tarefa.
Se o progresso parecer travado, verifique os seguintes cenários comuns:
Progresso travado em 0% por muito tempo: Geralmente, uma tarefa de varredura grande ou o alto uso de recursos no servidor de destino causa esse comportamento. Aguarde a conclusão e, enquanto isso, confirme se o ativo está online, se o agente do Security Center (
AliYunDun) no servidor funciona normalmente e se os recursos de CPU e memória não estão esgotados.Progresso travado em uma porcentagem específica (por exemplo, 92%): Isso pode ocorrer quando os ativos restantes da tarefa estão desligados. Se não for necessário verificar os ativos desligados, ignore a paralisação. Assim que os outros servidores online terminarem a varredura, a tarefa será considerada bem-sucedida para eles.
Sugestão de otimização: Se uma única tarefa de varredura sofrer timeout ou travar repetidamente, divida as varreduras de grande escopo em várias tarefas menores de Custom Directory Scan e priorize diretórios de alto risco, como
/tmp,/var/tmpe/root. Uma varredura personalizada aceita no máximo 20 linhas de caminho; se você precisar verificar mais caminhos, divida-os em várias tarefas.
Tratamento de alertas de vírus
Após a conclusão da varredura, trate prontamente os alertas de vírus detectados para garantir a segurança do servidor.
Os alertas deste recurso sincronizam bidirecionalmente com o módulo Security Alert. Trate os alertas em qualquer um dos módulos.
O recurso de detecção e remoção de vírus serve apenas para detectar e limpar arquivos maliciosos. Após a remoção, se nenhum risco for confirmado, o sistema geralmente não aciona bloqueios. Se você ainda enfrentar problemas de acesso, verifique as regras do grupo de segurança, os firewalls internos do servidor e outras possíveis causas.
Lista de verificação pré-correção
Antes de escolher um método de resposta, acesse o servidor para verificar o arquivo suspeito e avaliar o possível impacto em seus services.
Confirme as informações do arquivo: Verifique o caminho, a assinatura e o hash do arquivo para confirmar se é malicioso e evitar a remoção acidental de arquivos críticos.
Verifique processos e propriedade: Determine se services críticos, como
nginxoumysql, utilizam o arquivo.Avalie o impacto no negócio: Confirme se o arquivo faz parte de uma aplicação de negócio e se a remoção afetará os services em execução.
Escolha um método de tratamento
Na lista de alertas, encontre o alerta de destino e clique em Handle para selecionar uma ação com base na sua avaliação. Clique na seta à esquerda de um alerta para visualizar detalhes, como o caminho do arquivo de vírus.
Os detalhes expandidos também incluem Malicious File MD5 e Process ID.
Método de tratamento | Caso de uso |
Immediate Scan | O arquivo é confirmado como malicioso, especialmente em ameaças persistentes como ransomware ou programas de criptomineração. |
Deep Cleanup | O alerta é um falso positivo confirmado que você deseja suprimir permanentemente. Aviso O sistema não gera novos alertas para itens na lista de permissões. Use com cautela. |
Add to Whitelist | O alerta é um falso positivo confirmado ou um risco aceitável, como testes de penetração autorizados ou atividades de janela de manutenção. |
Manually Handled | Você já removeu a ameaça manualmente. |
Deep Cleanup (Recomendado)
O Deep Cleanup é uma capacidade de correção especializada desenvolvida pela equipe de segurança do Security Center após análises e testes aprofundados de vírus persistentes e resistentes.
-
Processo:
Encerrar processos maliciosos: Encerra processos maliciosos em execução.
Colocar arquivos maliciosos em quarentena: Move arquivos de vírus para a quarentena. Restaure ou baixe arquivos em quarentena, consulte Manage quarantined files.
Remover mecanismos de persistência: Analisa e remove métodos de persistência, como tarefas cron e sources de download maliciosas. Aprimorado por IA para otimizar continuamente a detecção.
-
Resultado:
Atualização de status: O status do alerta muda para "Resolved".
-
Criar snapshot: Ao selecionar Deep Cleanup, o sistema cria um snapshot do disco do sistema do servidor como backup de dados.
A criação e a retenção de snapshots geram cobranças do service de snapshot (pagamento conforme o uso por padrão). Para detalhes de preços, consulte o faturamento de snapshots ou entre em contato com seu gerente de vendas.
Ao selecionar Automatically Create Snapshot and Fix Risk, há risco de interrupções do service caso arquivos críticos para o negócio sejam excluídos acidentalmente, pois não será possível restaurá-los a partir de um snapshot.
Após a varredura profunda e a remoção, se o Security Center confirmar a eliminação do vírus (por exemplo, nenhuma atividade de criptomineração ou processo malicioso detectado), o sistema atualiza automaticamente o status do alerta ou cancele alertas ativos relacionados. Continue monitorando o servidor após a limpeza para confirmar que a ameaça não retorne.
Skip Snapshot and Fix
-
Resultado:
Atualização de status: O status do alerta atual muda para "Whitelisted".
-
Impacto subsequente: Se o mesmo tipo de alerta ocorrer novamente, o sistema não gera um novo alerta, apenas atualiza o horário da última ocorrência.
-
Aviso de risco:
A inclusão na lista de permissões remove o arquivo do monitoramento de segurança. Use com cautela. Para remover uma entrada da lista de permissões, consulte How do I remove an item from a whitelist?.
Ignore
-
Resultado:
Atualização de status: O status do alerta atual muda para "Ignored".
Impacto subsequente: Não afeta a detecção futura. Se a mesma ameaça reaparecer, o sistema gerará um novo alerta.
-
Aviso de risco:
"Ignore" é uma ação de gerenciamento de status de alerta e não resolve o problema de segurança subjacente.
Ignore um alerta apenas após confirmar que é um falso positivo ou aceitar o risco associado, evitando perder ataques reais.
Ignore
-
Resultado:
Atualização de status: O status do alerta atual muda para "Handled".
Impacto subsequente: Não afeta a detecção futura. Se a ameaça persistir, o sistema poderá gerar novos alertas.
-
Aviso de risco:
A ação "Manually Handled" encerra um evento de segurança.
Conclua todas as correções e reforços antes de usar esta ação. Caso contrário, a ameaça poderá retornar.
Gerenciamento de arquivos em quarentena
Os arquivos maliciosos colocados em quarentena pelo Manually Handled são retidos por até 30 dias. Após esse período, o sistema os exclui automaticamente. Para restaurar ou baixe esses arquivos:
Na página Virus Detection and Removal, clique em Quarantined Files no canto superior direito.
-
Encontre o arquivo de destino e clique em Restore ou Download na coluna Actions.
Restore: Retorna o arquivo ao seu caminho original. Use apenas se o arquivo tiver sido colocado em quarentena por engano.
Download: Baixe o arquivo para o computador local para análise posterior.
Aplicação em produção
Ative as notificações de alerta
Configure as notificações de alerta na página System Settings > Notification Settings para notificar os responsáveis por e-mail, SMS ou DingTalk quando ameaças de alto risco forem detectadas. Para mais informações, consulte Notification Settings.
Na área de configuração de notificações de Security Alerts, defina as seguintes opções:
Notification Time: Selecione 24 Hours ou 8:00 - 20:00.
Deep Cleanup: Selecione Urgent, Suspicious ou Notice conforme necessário.
Notification Method: Selecione SMS, Email ou Internal Message conforme necessário.
Otimização de desempenho e resposta a incidentes
-
Otimização de desempenho:
Para servidores de baixa especificação (por exemplo,
1-core CPU and 1 GB of memory), execute uma Quick Scan fora do horário de pico e desative o Memory Check para reduzir o consumo de recursos.Em varreduras de grande escala, execute a tarefa em lotes ou exclua grandes diretórios de log e backup nas Scan Settings para reduzir o tempo de varredura.
-
Processo de resposta a emergências:
Isolamento imediato: Ao detectar uma ameaça de alto risco, use regras de grupo de segurança para bloquear portas anormais ou restrinja o acesso apenas ao IP do seu escritório, evitando que invasores continuem controlando o servidor.
Backup forense: Crie um snapshot do servidor e faça backup de logs importantes, como
/var/log/securee/var/log/cron.Varredura profunda e remoção: Use o recurso Deep Scan and Removal no Security Center para remover processos maliciosos, webshells e mecanismos de persistência, como tarefas agendadas do Crontab, chaves públicas SSH
~/.ssh/authorized_keyse sequestro de bibliotecas dinâmicas.Correção de vulnerabilidades: Verifique e corrija vulnerabilidades do sistema e de aplicações. Altere todas as senhas fracas para senhas fortes.
Reforço de segurança: Ative o Concerned Level para interceptação proativa (consulte Malicious Host Behavior Prevention para detalhes). Restrinja os IPs de logon remoto e abra apenas as portas necessárias.
Monitoramento contínuo: Monitore continuamente o status do servidor para confirmar que a ameaça não retorne.
-
Resposta de emergência a intrusões por senha fraca de SSH
Se o seu servidor sofrer intrusão devido a uma senha fraca de SSH, execute imediatamente as seguintes ações:
Altere a senha: Altere imediatamente a senha do root para uma senha complexa com letras maiúsculas, minúsculas, números e caracteres especiais. Altere-a regularmente.
-
Verifique se há backdoors: Verifique se há processos anormais, contas desconhecidas, tarefas agendadas suspeitas e chaves públicas SSH. Remova quaisquer vestígios de intrusão.
Se você encontrar um arquivo de chave pública SSH desconhecido no usuário root, como uma chave pública desconhecida em
~/.ssh/authorized_keys, isso geralmente indica a implantação de um trojan de criptomineração ou outro malware. Tome as seguintes ações:Verifique as chaves públicas no arquivo
~/.ssh/authorized_keyse exclua quaisquer chaves anormais não adicionadas por você.Use o recurso Malicious Host Behavior Prevention para verificar o servidor e procurar programas maliciosos associados à chave anormal.
Reforce as verificações de linha de base do host e a segurança para evitar a implantação de chaves anormais.
A exclusão da chave anormal e a execução da varredura de vírus são etapas de correção independentes e devem ser executadas separadamente. Não confie apenas na varredura de vírus para remover chaves SSH anormais.
Bloqueie o invasor: Bloqueie o IP de source do invasor no grupo de segurança. Restrinja o acesso SSH e de área de trabalho remota apenas a IPs confiáveis.
Limpeza completa: Se não for possível confirmar o escopo da intrusão, faça backup dos dados de negócio, inicialize o disco do sistema e reimplante o negócio. No console do ECS, encontre a instância correspondente, clique no nome da instância e selecione Initialize Disk em All Operations no canto superior direito (a instância deve estar parada).
-
Correção da causa raiz:
Se o servidor for infectado repetidamente ou o vírus tiver penetrado profundamente no sistema, tome as seguintes medidas:
-
Faça backup dos seus dados de negócio e redefina o disco do sistema. No console do ECS, encontre a instância correspondente e selecione Initialize Disk em All Operations (a instância deve estar parada).
AvisoEsta é uma operação de alto risco. Prossiga com cautela após uma avaliação abrangente.
Antes de reimplantar o negócio, conclua o reforço de segurança (altere senhas, feche portas desnecessárias e instale os patches mais recentes).
Crie backups regulares de snapshots para uma recuperação rápida caso o sistema seja comprometido.
-
Recomendações de reforço de segurança
Para proteger os servidores de ataques futuros, implemente as seguintes medidas de reforço e aumente a dificuldade para os invasores.
-
Ative o Deep Cleanup
Ative este recurso na página Protection Configuration > Host Protection > Malicious Host Behavior Prevention. Ele bloqueia proativamente comportamentos maliciosos de vírus comuns, incluindo trojans, ransomware, programas de criptomineração e trojans DDoS. Para mais informações, consulte Malicious Host Behavior Prevention.
-
Reforço de segurança do servidor
Atualize a edição do Security Center: As edições Enterprise e Ultimate suportam o isolamento automático de vírus (detecção e remoção automática), fornecendo capacidades de defesa precisas e mais itens de detecção de segurança.
-
Reforce o controle de acesso: Abra apenas as portas de negócio necessárias (como 80 e 443) e configure políticas estritas de acesso por lista de permissões de IP para portas de gerenciamento (como 22 e 3389) e portas de banco de dados (como 3306).
NotaPara servidores ECS da Alibaba Cloud, consulte Manage security groups para obter as instruções.
Defina senhas complexas para o servidor: Defina senhas complexas com letras maiúsculas, minúsculas, números e símbolos especiais para servidores e aplicações.
Atualize o software: Atualize prontamente o software da aplicação para a versão oficial mais recente e evite o uso de versões desatualizadas, sem manutenção ou com vulnerabilidades de segurança conhecidas.
-
Backups regulares: Crie uma política de snapshot regular para dados importantes e discos do sistema do servidor.
NotaPara servidores ECS da Alibaba Cloud, consulte Create policy para obter as instruções.
Corrija vulnerabilidades prontamente: Use regularmente o recurso Vulnerability Management do Security Center para corrigir vulnerabilidades do sistema e de aplicações.
-
Redefina o sistema do servidor (Use com cautela).
Se a intrusão do vírus for profunda e envolver componentes subjacentes do sistema, redefina o sistema do servidor após fazer backup de dados importantes. Siga estas etapas:
Crie um snapshot para fazer backup de dados importantes no servidor. Para mais informações, consulte Manually create a single snapshot.
Inicialize o sistema operacional do servidor. Para mais informações, consulte Re-initialize system disk (reset OS).
Crie um disco em cloud a partir do snapshot. Para mais informações, consulte Create a data disk from a snapshot.
Anexe o disco em cloud ao servidor após reinstalar o sistema. Para mais informações, consulte Attach a data disk.
Cotas e limites
-
Limites de capacidade de proteção
Sem proteção em tempo real: Não suporta a detecção e o bloqueio automáticos de ameaças quando arquivos são criados, modificados, acessados ou executados. Se precisar de defesa proativa, ative as "Host Protection Settings".
-
Sem rastreamento de vírus: Não suporta o rastreamento da source exata de um vírus (por exemplo, o software de terceiros que introduziu o vírus).
NotaLocalize a source do upload verificando os logs de acesso web. Recupere o caminho do arquivo e o horário do alerta e pesquise por requisições POST/PUT nos logs do servidor (por exemplo, Nginx) em uma janela de ±5 minutos. Compare o caminho do arquivo para identificar o IP de source. Como alternativa, use o recurso Attack Tracing em Security Alert para uma investigação mais rápida.
Limites de varredura de disco completo: Por padrão, a varredura foca apenas em áreas de alto risco e não suporta a varredura de disco completo de todos os arquivos em um servidor. Se precisar de varredura de disco completo, ative Agentless detection.
-
Limites de varredura de diretório personalizado
Limite de contagem de arquivos: Uma única tarefa verifica até 30.000 arquivos. Exceder esse limite pode causar timeout ou resultar em arquivos não verificados.
Limite de tamanho de arquivo: O tamanho máximo de um único arquivo é 10 MB.
Limite de tempo de execução: Por padrão, uma única tarefa atinge o timeout após 2 horas. O sistema ignora arquivos que excedem esse limite.
Tutoriais
FAQ
Perguntas sobre lista de permissões e ignorar
-
Como removo um item de uma lista de permissões?
O módulo de detecção e remoção de vírus não suporta a remoção de itens da lista de permissões. Acesse , encontre o alerta tratado e remova-o da lista de permissões. Para mais informações, consulte Cancel alert whitelisting.
NotaSe você adquiriu o service Agentic SOC, escolha .
-
Qual é a diferença entre adicionar à lista de permissões e ignorar um alerta?
Item de comparação
Adicionar à lista de permissões
Ignorar
Caso de uso
Falso positivo confirmado, e você deseja parar permanentemente de receber esses alertas.
Falso positivo temporário ou esporádico, ou um risco conhecido e aceitável.
Escopo de impacto
O sistema não gera mais alertas com características correspondentes (mesmo ativo + mesmo caminho de arquivo + mesmo MD5). Apenas o horário da última ocorrência é atualizado.
Aplica-se apenas ao alerta atual. Se a mesma ameaça reaparecer, o sistema gerará um novo alerta.
Reversível
É possível cancele a entrada da lista de permissões na lista de tratados em Alert > Detection and Response.
Nenhuma reversão é necessária. Ignorar um alerta não afeta a detecção futura; o sistema continua monitorando a mesma ameaça.
Perguntas sobre detecção de vírus e tratamento de alertas
-
Qual é a diferença entre Detecção e remoção de vírus e Alerta de Segurança?
O módulo Detecção e remoção de vírus foca em detectar e remover arquivos maliciosos, fornecendo capacidades de varredura profunda e correção especializada.
O Alerta de Segurança é um centro de alertas unificado que consolida todos os eventos de segurança, incluindo vírus, logons incomuns, ataques de rede e vulnerabilidades.
NotaOs alertas deste recurso sincronizam bidirecionalmente com o módulo Security Alert. Trate os alertas em qualquer um dos módulos.
O recurso de detecção e remoção de vírus serve apenas para detectar e limpar arquivos maliciosos. Após a remoção, se nenhum risco for confirmado, o sistema geralmente não aciona bloqueios. Se você ainda enfrentar problemas de acesso, verifique as regras do grupo de segurança, os firewalls internos do servidor e outras possíveis causas.
-
Por que os vírus reaparecem após a correção?
Causas comuns:
A causa raiz não foi resolvida: Senhas fracas ou vulnerabilidades não corrigidas permitem que invasores recuperem o acesso.
Limpeza incompleta: Backdoors ocultos ou mecanismos de persistência não foram totalmente removidos.
Source de dados contaminada: Dados restaurados de um backup ou imagem infectada.
Solução:
Siga as security hardening recommendations para fortalecer a postura de segurança.
-
Após a correção, reinicie o servidor e suas aplicações para encerrar processos maliciosos que permaneceram na memória.
AvisoA reinicialização de um servidor causa uma breve interrupção do service. Sites, aplicações e services dependentes ficam inacessíveis. Execute esta operação fora do horário de pico.
Algumas aplicações podem exigir uma reinicialização manual se não estiverem configuradas para inicialização automática ou dependerem de variáveis de ambiente específicas. Avalie o plano de reinicialização com antecedência, especialmente para services como filas de mensagens.
-
Como trato vários alertas ao mesmo tempo?
-
Os alertas de vírus gerados pelo módulo suportam tratamento em lote.
Na página de detecção e remoção de vírus, selecione os alertas a serem tratados clicando na caixa de seleção à esquerda.
No canto inferior esquerdo, clique no botão Virus Detection and Removal e selecione um método de resposta apropriado.
-
O módulo suporta a inclusão em lista de permissões e a ação de ignorar em lote.
Na página de Alerta de Segurança, selecione os alertas a serem tratados clicando na caixa de seleção à esquerda.
No canto inferior esquerdo, clique em Alert ou Ignore This Time.
-
-
O que faço se um alerta indicar que um arquivo não existe?
O vírus pode ter sido removido por outro método ou ter excluído seus próprios rastros. Clique em "Ignore" ou "Manually Handled" para dispensar o alerta.
-
Por que os alertas de vírus continuam sendo enviados após a remoção do vírus?
O Security Center retém registros históricos de ameaças (o período de retenção é de cerca de 1 ano). Mesmo após a limpeza do arquivo de vírus, os registros históricos de alertas permanecem. Se você não executar ações como "Ignore" ou "Manually Handled" nos alertas, o sistema poderá continuar enviando notificações.
Solução:
Após confirmar a limpeza do vírus, execute Ignore ou Manually Handled nos alertas relevantes na lista de alertas.
Se você ainda receber alertas de logon anormal para um IP antigo após alterar o IP público, confirme se o horário do alerta é anterior à alteração do IP. Ignore-o com segurança e sincronize as informações mais recentes do ativo.
-
Como soluciono problemas de comandos maliciosos executados por meio de um banco de dados?
O recurso de varredura antivírus no Security Center detecta principalmente arquivos maliciosos, processos e mecanismos de persistência na camada de host do servidor. Uma varredura sem anomalias não significa que não exista risco de segurança na camada do banco de dados, onde comandos maliciosos podem ser executados.
Verifique se o banco de dados possui senhas fracas e reforce-as prontamente. Se o banco de dados fornecer services externos por meio de uma aplicação web, use o Web Application Firewall (WAF) para fortalecer a proteção contra ataques na camada de aplicação.
-
Por que um evento de controle de segurança não é limpo imediatamente após a correção do vírus?
Após o uso do recurso de varredura antivírus no Security Center para remover anomalias e alterar a senha do servidor, o evento de controle de segurança não é limpo imediatamente.
Continue monitorando o servidor e as notificações relacionadas. Se não receber mais notificações sobre esse evento de controle de segurança, considere-o tratado.
-
Por que alertas antigos ainda aparecem após eu reinstalar o sistema operacional?
Após a reinstalação do sistema operacional, o Security Center pode reter resultados de varredura anteriores e registros de alertas. Para obter o status de segurança mais recente e limpar alertas antigos, acione manualmente uma varredura clicando em Add to Whitelist ou Immediate Scan. Após a conclusão da varredura, o sistema atualiza os resultados de detecção com base no novo ambiente. Alertas inativos antigos são limpos ou têm seu status atualizado.
-
Como soluciono problemas de um backdoor persistente (o vírus continua reaparecendo ou não pode ser removido)?
Se um vírus continua reaparecendo ou não pode ser completamente removido, pode existir um backdoor persistente. Verifique os seguintes itens um por um:
Tarefas agendadas: Verifique o crontab (Linux) ou o Agendador de Tarefas (Windows) para confirmar se existem tarefas agendadas suspeitas.
Itens de inicialização: Verifique os itens de inicialização (Linux: /etc/init.d/, services systemd; Windows: itens de inicialização do registro) para confirmar se existem programas suspeitos.
Chaves públicas SSH: Verifique o arquivo
~/.ssh/authorized_keyspara confirmar se existem chaves públicas SSH desconhecidas.
-
A detecção e remoção de vírus suporta o aplicativo da Alibaba Cloud em dispositivos móveis?
Não. Os recursos de detecção e remoção de vírus e tratamento de alertas de segurança estão disponíveis apenas através do console web do Security Center. O aplicativo móvel da Alibaba Cloud não suporta detecção, remoção ou tratamento de alertas de vírus.
-
O que é um alerta de Rootkit e como verifico se ele foi resolvido?
Um alerta de Rootkit é acionado quando o Security Center detecta um programa malicioso no host. Não está relacionado ao recurso antirransomware — trate-o como uma detecção separada de programa malicioso, não como um evento relacionado a ransomware.
Para verificar se o programa malicioso foi removido após tratar um alerta de Rootkit, acesse o console do Security Center, vá para , e execute uma varredura no servidor afetado. Se a varredura não detectar mais o arquivo anormal, a remoção foi bem-sucedida.
Perguntas sobre varredura e execução de tarefas
-
O que faço se uma tarefa de varredura falhar ou atingir o timeout?
-
Timeout da tarefa: Geralmente causado por um diretório de varredura personalizado muito grande. Soluções:
Divida grandes varreduras em várias tarefas de Custom Directory Scan direcionadas a diretórios de alto risco, como
/tmp,/var/tmpe/root.Exclua grandes diretórios de log ou de dados na configuração de varredura.
Execute varreduras fora do horário de pico.
-
Falha na tarefa:
Verifique o status do agente: Certifique-se de que o agente do Security Center (
AliYunDun) está em execução e online.Verifique a conectividade de rede: Teste se o servidor consegue alcançar o endpoint do Security Center.
Verifique os recursos do sistema: Certifique-se de que
/tmptenha pelo menos 1 GB de espaço livre em disco e que a CPU e a memória não estejam esgotadas.Visualize os logs do agente: O caminho do log em um servidor Linux é
/usr/local/aegis/aegis_client/aegis_10_*/log/aegis.log.
-
-
O que faço se a correção de vírus falhar?
Atualize a página e tente novamente. Se a falha persistir, clique em "Manually Handled" e exclua o arquivo manualmente. Se a exclusão falhar com "Operation not permitted", o arquivo pode ter o atributo
i(imutável). Executechattr -i <file>para removê-lo e, em seguida, exclua o arquivo.
Perguntas sobre compatibilidade do sistema e configuração de ferramentas
-
Onde posso verificar a versão do banco de dados de assinaturas de vírus?
Visualize o horário de atualização do banco de dados de assinaturas de vírus na página Overview. O banco de dados de assinaturas de vírus baseado em cloud é atualizado automaticamente em tempo real; nenhuma ação manual é necessária.
O lado direito da página Overview também exibe o Cloud Scan Time (Latest Time).
-
Por que a página de detecção e remoção de vírus ocasionalmente mostra uma página de erro (sem botão de nova varredura)?
Isso geralmente ocorre devido a permissões insuficientes da conta RAM. Ao usar este recurso pela primeira vez, o sistema pode solicitar a autorização de uma função vinculada a service do Security Center. Clique em Authorize Now (o botão azul de autorização) na página para concluir a autorização e usar o recurso normalmente.
Se você já autorizou, mas ainda vê a página de erro, confirme se a conta RAM atual tem permissões de acesso total ao Security Center. Se necessário, entre em contato com o administrador da conta principal para conceder as permissões necessárias.
-
Posso instalar software antivírus de terceiros (360/Huorong)?
Sim, mas podem ocorrer problemas de compatibilidade. Adicione os processos e diretórios do agente do Security Center (consulte Processes of the Security Center agent) à lista de permissões do software de terceiros para evitar falsos positivos.
Para servidores Windows que recebem continuamente alertas de vírus, use um software antivírus de terceiros para uma varredura de disco completo como método suplementar de solução de problemas. Recomendamos o 360 Antivirus Speed Edition ou Huorong Antivirus para uma varredura completa. Verifique também a configuração do firewall interno do servidor (como Windows Firewall, iptables ou firewalld) para descartar problemas de acesso causados por regras de firewall.
-
O que faço se a página não responder após eu clicar em Authorize Now?
Se a página continuar carregando ou não responder após o clique em Authorize Now, a causa pode ser flutuação de rede ou cache do navegador. Atualize a página e entre novamente no console de Virus Detection and Removal para verificar o status da autorização. Se a falha persistir, tente limpar o cache do navegador, usar o modo anônimo (navegação privada) ou mudar para um navegador diferente.
-
O que faço se a página de Detecção e Remoção de Vírus mostrar 0 ativos ou indicar que nenhuma edição paga está vinculada?
Se a página Virus Detection and Removal mostrar 0 ativos ou indicar que nenhuma edição paga está vinculada, solucione o problema da seguinte forma:
-
Configuração de proteção: Certifique-se de que o servidor de destino esteja vinculado a uma versão ou nível de proteção pago. Para mais informações, consulte Manage servers.
Assinatura: Virus Detection and Removal ou superior. Para etapas detalhadas, consulte Configure protection editions or levels.
Pagamento conforme o uso: Anti-virus ou superior. Para etapas detalhadas, consulte Configure protection editions or levels.
Verificação do status do agente: Certifique-se de que o agente do Security Center no servidor de destino esteja online e com a versão normal. Se o agente estiver offline, reinstale-o ou reinicie-o.
-
-
O que faço se apenas as opções "Add to Whitelist" e "Ignore" estiverem disponíveis ao tratar um alerta?
Alguns alertas podem mostrar apenas as opções "Add to Whitelist" e "Ignore", sem as opções "Kill Process" e "Virus Detection and Removal". Isso geralmente ocorre porque o processo malicioso ainda está em execução e o sistema não pode tratá-lo diretamente.
Solução: Primeiro, selecione "Kill Process" (se disponível), atualize a página e tente novamente para obter o conjunto completo de opções de tratamento. Se isso não resolver o problema, consulte as etapas de solução de problemas de "falha na correção de vírus" acima para tratá-lo manualmente e, em seguida, clique em "Manually Handled".