本文匯總了檢測響應的常見問題。
如何判斷資產中是否存在挖礦威脅?
如果您伺服器的CPU使用率明顯升高,例如達到80%以上,並且出現未知進程持續向外發送網路包的情況,可以判定您的伺服器中存在挖礦威脅。
Security Center防護的資產被挖礦程式入侵時,Security Center會向您發送警示簡訊或郵件,您可以在安全警示頁面雲工作負載保護平台(CWPP)頁簽處理挖礦事件警示。如果挖礦程式關聯了其他警示事件,例如礦池通訊行為、訪問惡意網域名稱等,建議您一併處理關聯的警示事件。如何查看和處理關聯警示,請參見評估及處理安全警示。
未開啟病毒攔截,我的伺服器遭受挖礦攻擊,該如何處理?
您可以參考以下步驟處理挖礦警示並開啟惡意主機行為防禦能力。
僅支援Security Center防病毒版、進階版、企業版和旗艦版使用者處理挖礦警示。
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在安全警示頁面雲工作負載保護平台(CWPP)頁簽,定位到相應警示,單擊其操作列的處理。
在挖礦程式-惡意軟體對話方塊,選擇病毒查殺。
單擊立即處理,完成挖礦警示事件處理。
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在系統設定頁面,定位到設置頁簽主機防護設定 子頁簽的主动防御地區,開啟惡意主機行為防禦開關,開啟病毒攔截功能。
我不小心將挖礦警示加入了白名單,該如何取消?
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在安全警示頁面雲工作負載保護平台(CWPP)頁簽,將篩選條件改為已處理,可以看到已經處理過的全部警示。
定位到相應警示,單擊其操作列取消加白,即可恢複該警示。
如何確認病毒自動攔截已生效?
登入Security Center控制台。在系統設定頁面開啟了惡意主機行為防禦功能後,在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。在安全警示頁面雲工作負載保護平台(CWPP)頁簽,單擊精准防御,如果篩選出的警示防禦狀態為拦截成功,說明病毒自動攔截已生效。
Security Center如何發現駭客入侵行為?
Security Center發現的所有駭客入侵行為,是通過掃描檢測和阿里雲安全工程師分析客戶流量資料並加以驗證得出的。
常見的駭客入侵行為有哪些?
Security Center提供的警示檢測項已經覆蓋了常見的駭客入侵行為,包括後門、暴力破解、挖礦等。詳細內容,請參見CWPP(雲工作負載)安全警示概述。
phpinfo為什麼會產生警示,是否為誤判?
不是誤判。
phpinfo包含大量敏感資訊,例如網站絕對路徑等,具有較高的風險性,可能存在被駭客利用的風險。大部分駭客第一步都會上傳phpinfo從而為進一步滲透擷取更多資訊。如果您確認該檔案是您業務所需的正常檔案,您可以執行下述操作:
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在安全警示頁面雲工作負載保護平台(CWPP)頁簽,處理該警示時選擇加白名单。
Security Center是否會自動隔離WebShell檔案?
不會。由於WebShell檔案可能涉及您業務方面的資訊,需要您判斷後手動隔離。被隔離的檔案可以在檔案隔離箱中找到,且30天內可以恢複。關於檔案隔離箱的更多資訊,請參見評估及處理安全警示。
Security CenterWebShell檢測的原理是什嗎?
Security Center採用以下掃描方式,檢測PHP、ASP、JSP等類型的網站指令檔。
落盤掃描:指檔案上傳或下載到伺服器上,被感知到了落盤行為從而進行的檔案掃描檢測,發現惡意的檔案時上報警示。
即時監測Web目錄。
定時掃描Web目錄。
為什麼安全警示中涉及到我伺服器中常用的檔案,是誤判嗎?
這種情況不屬於誤判。如果您伺服器中常用的檔案產生時間存在改動、檔案內容包含明顯的後門語句,Security Center也會進行相應警示。您排查後根據實際情況進行處理即可。
安全警示可以將哪些對象加入白名單?
安全警示處理功能支援對惡意軟體類的警示進行加白名單的操作。加入白名單操作僅針對當前警示事件中的訪問源進行加白。常見的支援加入白名單的警示類型如下:
警示類型 | 加白對象 |
惡意軟體 | 基於檔案MD5值加白 |
異常登入 | 對異常登入的IP加白 |
訪問惡意IP、礦池通訊行為 | 基於IP加白 |
訪問惡意網域名稱 | 基於網域名稱加白 |
訪問惡意下載源、主動串連惡意下載源 | 基於URL加白 |
WebShell | 基於Web目錄配置加白 |
惡意指令碼 | 基於MD5和路徑加白 |
雲產品威脅檢測 | 支援在控制台配置加白規則 |
進程異常行為 | 基於命令列加白 |
持久化後門 | 基於檔案MD5和特徵加白 |
敏感檔案篡改 | 基於檔案路徑加白 |
應用入侵事件 | 基於命令列加白 |
Web應用威脅檢測 | 基於網域名稱或URL加白 |
異常網路連接 | 基於進程命令列、目標IP、目標連接埠加白。如果有部分欄位缺失,僅對已有欄位加白。 |
為什麼某些警示狀態為已到期資料?
如果警示最後一次發生時間距離現在超過30天,Security Center會將該警示狀態置為已到期。如果後續再次檢測到該警示發生,Security Center會更新該警示發生時間為最新檢測到的時間,並將該警示的狀態置為未處理。
為什麼可疑網域名稱訪問警示首次發生時間和檢出時間不一致?
Security Center在接收到DNS解析資料時,需要使用演算法對DNS解析資料做分析和處理,且收到的DNS解析資料本身也會存在一定的延遲。故可疑網域名稱訪問警示的首次發生時間會比檢出時間晚,該時間差在5個小時內為正常情況。
Security Center檢測和警示異常登入功能的原理是什嗎?
在伺服器安裝Security Center用戶端後,Security Center異常登入功能可以檢測您伺服器上的登入行為,並對非常用登入地的登入行為進行警示。在Security Center控制台在安全警示頁面雲工作負載保護平台(CWPP)頁簽,可以查看伺服器登入異常相關警示。
Security Center用戶端通過定時收集您伺服器上的登入日誌並上傳到雲端,在雲端進行分析和匹配。如果發現在非常用登入地、非常用登入IP、非常用登入時間、非常用登入帳號的登入成功事件,將會觸發事件警示。以下內容說明如何判定不同IP的具體登入行為:
當Security Center首次應用於您的伺服器時,由於伺服器未設定常用登入地,這段時間內的登入行為不會觸發警示。
當某個公網IP第一次成功登入伺服器後,Security Center會將該IP地址的位置記為常用登入地,並將從該時間點往後順延24小時內的所有公網登入地都記為常用登入地。當超過24小時後,所有不在上述常用登入地的登入行為均被視為異地登入進行警示。
當某個IP被判定為異地登入行為,只會有第一次登入行為進行簡訊警示。如果該IP成功登入6次或6次以上,Security Center預設將此IP的地點記錄為常用登入地。
說明異地登入只針對公網IP生效。
以下是關於非常用登入IP的警示策略:
Security Center會對某個異地IP的第一次登入行為進行簡訊警示。如果該IP持續登入,則只在控制台進行警示,直到該IP地址登入滿6次被自動記錄為常用登入地。
如果您使用的是Security Center進階版、企業版或旗艦版,您可以針對伺服器設定常用登入地、常用登入IP、常用登入時間、常用登入帳號,對上述常用登入地、常用登入IP、常用登入時間、常用登入帳號之外的登入行為均提供警示。您自訂的登入規則生效優先順序高於異地登入判斷。
Security Center支援哪些異常登入警示?
支援異常登入警示的檢測項如下:
惡意IP登入(伺服器、FTP應用、MySQL、SQL Server等)
後門賬戶登入
弱口令賬戶登入
疑似對外發起登入掃描活動
異常位置登入
異常賬戶登入
ECS被暴力破解成功(多個無效使用者、RDP、SSH)
ECS登入後執行異常指令序列(SSH)
ECS非常用的時間、登入地、帳號和IP的登入
以上警示檢測項檢測原理的詳細內容,請參見安全警示檢測項說明。
正常登入伺服器,Security Center提示異常登入,如何避免這種情況?
通過使用Security Center控制台中的常用登入管理功能,設定常用登入地、登入IP、時間及帳號,支援對於例外的登入行為進行警示。支援手動添加和自動更新常用登入地,對指定資產的異地登入行為進行警示。
誤操作觸發了ECS被暴力破解登入警示,我該怎麼辦?
由於伺服器密碼複雜度較高,可能會存在多次輸錯ECS伺服器登入密碼後,才成功登入伺服器的情況。該行為會被Security Center的防暴力破解模型判定為ECS密碼被暴力破解,併產生ECS被暴力破解登入警示。您在確認是誤操作觸發該警示後,可以忽略該警示。忽略警示的具體操作,請參見評估及處理安全警示。
設定了常用IP、時間及帳號,正常登入時提示異常登入怎麼辦?
這種情況應先判斷警示類型是否為非合法IP登入、非常用地登入還是非常用帳號登入。登入IP、登入地、帳號、時間都是影響登入警示的因素,不存在優先順序關係,只要其中一個因素存在異常,都會觸發警示。
產生異常登入警示時,登入是成功了還是被攔截了?
產生異常登入警示表示已經登入成功,但是這個登入行為被Security Center判定為可疑行為,所以產生該可疑行為的警示事件。
異常登入警示已確定為駭客登入,我該怎麼辦?
登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在安全警示頁面雲工作負載保護平台(CWPP)頁簽,定位到該警示並單擊操作列的處理,選擇阻斷12小時並單擊立即處理,即可立馬阻斷該駭客的入侵。建議您立即修改密碼,並檢查伺服器是否存在其他未知帳號和其他未知公開金鑰,防止SSH免密登入。
出現ECS登入後執行異常指令序列(SSH)警示時,該操作是否已經被執行?
該命令已經被執行,請您及時補救伺服器登入密碼,並檢查伺服器是否有其他異常行為,例如啟動了未知進程。
發生異常登入警示時,對應伺服器應該查看什麼日誌?
您可以查看伺服器/var/log/secure目錄下的資訊。例如執行命令grep 10.80.22.22 /var/log/secure。
如何查看伺服器被暴力破解的次數或攔截情況?
登入Security Center控制台。在左側導覽列,選擇在網路防禦警示地區,可以查看SSH暴力破解攔截成功的資訊。
如果已開通 Agentic SOC 服務,左側導覽列入口將變更為。
如何預防伺服器被暴力破解?
您可以通過設定常用登入IP或採取認證登入方式,避免該情況發生。設定常用登入IP的方法,請參見安全警示設定。
防暴力破解支援防護Web應用或網站嗎?
不支援。
防暴力破解支援對使用RDP和SSH協議登入的伺服器進行防護,不支援防護Web應用或網站。
被暴力破解成功之後該怎麼處理?
如果您的伺服器密碼被暴力破解成功,攻擊者很有可能已經入侵併登入您的伺服器並留下惡意程式。您可以登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。在安全警示頁面雲工作負載保護平台(CWPP)頁簽查看是否存在暴力破解成功相關的警示。
如果您的資產中存在ECS被暴力破解成功類似警示,則表示您的相應伺服器已被暴力破解成功,建議您儘快參考以下步驟加固您的伺服器安全:
處理被暴力破解成功相關警示
在安全警示頁面雲工作負載保護平台(CWPP)頁簽,單擊警示操作列的處理,在安全警示頁面選擇阻斷後,單擊立即處理。Security Center將為您產生安全性群組防禦規則,攔截惡意IP的訪問。更多資訊,請參見評估及處理安全警示。
修改伺服器使用者密碼
請儘快更換您伺服器被暴力破解成功的使用者密碼,建議您使用複雜密碼。
使用Security Center基準檢查功能進行風險檢測
使用Security Center的基準檢查功能全面檢測您的伺服器安全,並根據建議處理風險項。 如何開通,請參見開通基準風險檢查功能。
為什麼修改弱口令後仍然出現密碼暴力破解警示?
修改後的弱口令在系統中生效的時間為T+1,在修改未生效的這段時間內,Security Center仍會上報密碼暴力破解警示。例如,您在2023年01月15日10:00時修改了登入密碼,基準檢測模型會在當天24:00左右採集修改後的登入密碼資訊並更新弱口令資料庫,異常登入檢測模型在2023年01月15日24:00點之前在弱口令資料庫中載入的是修改前的密碼,所以在這個時間段密碼暴力破解警示仍會存在。
您在確認已修改弱口令且基準檢查未掃描出弱口令風險時,可以忽略該警示。
如果您的伺服器登入密碼已經被暴力破解,建議您及時對伺服器進行安全強化。詳細內容,請參見被暴力破解成功之後該怎麼處理?。
為什麼安全性群組或者防火牆規則已經屏蔽了RDP服務的3389連接埠,但RDP還是有被暴力破解的記錄?
由於Windows登入審核機制的原因, $IPC 、RDP、SAMBA服務的登入審核過程被記錄在同一個日誌裡面,且未區分具體登入方式。所以,在已經屏蔽了RDP服務連接埠還出現RDP被暴力破解記錄時,您需要檢查是否還開啟了其他兩個服務。
檢查方法是查看ECS是否有監聽135、139、445等連接埠並且外網IP均可訪問,並且查看Windows安全類日誌是否在該時段有對應的登入記錄。
ECS登入弱口令是指系統層面的RDP或者SSH掃描嗎?
弱口令包含兩種,一種是RDP和SSH的弱口令,一種是類似CMS管理員後台登入的弱口令。
攻擊分析頁面的資料來源是哪些產品?
攻擊分析頁面展示的資料,是Security Center自動為您識別並攔截基礎攻擊事件後統計的攻擊資料,以及來自阿里雲Web Application Firewall的攻擊資料。這些攻擊資料是Security Center和Web Application Firewall防護的雲資產的相關資料。您可以在資產中心頁面查看哪些資產受到Security Center的防護。
Windows伺服器持續收到病毒警示,如何處理?
Windows伺服器持續收到病毒警示時,建議您先判斷是否為誤判。
如果病毒檔案路徑位於Windows系統隱藏目錄(如
$Recycle.Bin資源回收筒目錄),您可能無法在檔案系統中直接搜尋到該路徑。需要以管理員身份開啟顯示隱藏檔案和系統檔案後才能查看。Security CenterAgent通過底層掃描擷取檔案路徑,不受檔案系統可見度限制。若確認警示為誤判或檔案已被清除,請參考本文檔中我不小心將挖礦警示加入了白名單,該如何取消?類似的取消加白操作,或直接忽略該警示。
設定了常用登入規則後,在非常用地區或IP登入沒有收到警示,如何處理?
如果您配置了常用登入地、常用登入IP、常用登入時間或常用登入帳號後,在非常用地區或IP登入時沒有收到預期警示,建議從以下方面排查:
確認規則是否已生效。新增的常用登入規則可能需要一段時間後才會生效,請耐心等待。
確認警示通知方式是否正確配置。請檢查您的簡訊和郵件通知設定是否開啟。
確認觸發登入的伺服器是否在規則覆蓋範圍內。
在安全警示頁面雲工作負載保護平台(CWPP)頁簽,將篩選條件改為已處理,查看是否有已處理的警示記錄。
伺服器上發現疑似誘餌檔案(如.aegis目錄下的!~readme.txt),是被入侵了嗎?
/root/.aegis/!~readme.txt是Security Center主動部署的誘餌檔案,用於檢測勒索病毒行為。當勒索軟體嘗試加密該檔案時,Security Center會捕獲該行為並觸發防勒索警示。
該檔案是正常的安全防護檔案,並非伺服器被入侵的跡象,不會影響伺服器的正常運行,請勿刪除。
警示處理時只有加白名單和忽略選項,沒有結束進程和病毒查殺選項,如何處理?
某些警示在處理時只有加白名單和忽略一次選項,缺少結束進程和病毒查殺選項。出現這種情況的原因通常包括:
未開通付費版Security Center。
該類型的警示不支援結束進程和病毒查殺。
警示為歷史資料或已到期的警示事件。
如何判斷警示是否由阿里雲官方掃描器觸發或確認警示簡訊來源?
判斷方法
核對警示詳情中的源 IP 位址。若源 IP 屬於阿里雲Security Center官方掃描 IP 段(例如
47.110.180.32/27),則確認為官方服務觸發的正常掃描行為。若 IP 不在該範圍內,則非官方服務調用,建議核實是否為業務方、第三方工具使用,或檢查是否存在 AK 泄露風險。簡訊來源確認
若收到疑似Security Center的警示簡訊但控制台無對應警示,或懷疑簡訊真實性,應通過核對簡訊發送號碼及控制台實際警示記錄來確認。若控制台無相關安全事件且帳號未出現 AK 泄露,通常可判定為非當前帳號Security Center發出的簡訊(可能是誤判、其他產品或詐騙簡訊),建議以控制台實際資料為準。
為什麼Security Center網路防禦警示數量與Cloud Firewall攔截記錄不一致?
兩者資料差異的主要原因如下:
統計範圍不同:Cloud Firewall統計所有網路層攔截事件(含 ACL 策略、IPS 入侵防禦等),而Security Center僅聚焦於特定安全威脅(如 SSH 暴力破解、Web 應用程式攻擊等)的防禦事件。
資料彙總機制不同:Security Center會對同一源 IP 在短時間內發起的多次攻擊進行彙總展示(合并為一條警示),而Cloud Firewall通常記錄每一次獨立的攔截日誌。
時間視窗與延遲:兩端控制台選擇的時間範圍可能不一致,且Security Center資料處理存在一定同步延遲。
Security Center警示後伺服器資源是否會被刪除或關停?
不會。
點擊處理可疑進程無效或只有加白/忽略選項怎麼辦?
原因
未開通付費版Security Center,或警示對應的進程已不再運行/檔案已被刪除。
解決方案
開通進階及以上版本以使用自動處置功能。
若不開通,需自行登入伺服器手動處置:
記錄警示中的進程號(PID),執行以下命令強制終止進程:
kill -9 <進程號>若因惡意程式自我保護導致無法結束,先執行以下命令解除檔案保護,再強制終止進程:
chattr -i /path/to/file檢查 /etc/crontab 和 清理殘留。
若確認威脅已清除,可選擇忽略或已手工處理來關閉警示。
疑似許可權提升警示如何排查與處理?
確認是否為正常營運操作:檢查在警示時間點附近,是否有管理員對主機執行了 sudo、su 或安裝軟體等提權操作。若是計劃內操作,可忽略或加白。
核查可疑進程與檔案:登入Security Center控制台,進入該警示詳情頁,查看進程鏈和檔案路徑。重點檢查是否有未知二進位檔案、指令碼或被篡改的系統命令。若伴隨異常登入或暴力破解,需結合異常登入警示一併分析。
處置建議:
若確認為惡意行為,立即隔離資產,阻斷可疑網路連接,並使用Security Center的病毒查殺或漏洞管理功能清理後門及修複相關漏洞。
若為誤判,在警示詳情頁點擊加白名單。
配置 SSH 金鑰登入的伺服器出現異常登入警示怎麼辦?
通過Security Center頁面查看異地登入警示詳情,擷取登入 IP 和地區資訊。
說明如果已開通Agentic SOC服務,左側導覽列入口將變更為。
登入伺服器檢查 /var/log/secure 日誌,確認該 IP 是否有登入成功的記錄。
若日誌顯示密鑰登入成功,需排查伺服器中的 SSH 金鑰是否存在未知異常,建議建立新的金鑰組並重新設定使用,同時重設伺服器登入密碼以保障安全。
如何通過 API 介面匯出Security Center警示清單?
調用 ExportSuspEvents - 匯出異常警示資訊 介面產生匯出任務 ID。
調用 DescribeSuspEventExportInfo - 警示事件匯出資訊查詢 介面並傳入任務 ID。
擷取返回結果中的
link欄位(下載連結)。通過瀏覽器訪問該連結,將警示清單以 zip 格式下載到本地。
處理挖礦警示時報錯 Failed to list deduct package 怎麼辦?
需建立雲端硬碟快照並授權,以便排查問題。
重裝系統後如何確認Security Center是否仍檢測到異常?
查看Security Center警示頁面及伺服器 CPU 資源佔用情況。若最近幾小時未檢測到挖礦通訊且 CPU 資源佔用恢複正常,則說明異常已消除。
未檢測到挖礦警示但 CPU 佔用高怎麼辦?
在頁面處理掉所有歷史警示,然後再進行查殺。
說明如果已開通Agentic SOC服務,左側導覽列入口將變更為威脅分析與響應警示。
若查殺未發現病毒,說明病毒已清理乾淨。
檢查是否存在 Java 應用執行可疑編碼命令和惡意指令碼代碼執行的警示,建議聯絡開發人員修複代碼中的漏洞後繼續觀察。
如何確認Security Center警示是由自身營運操作觸發的?
由於警示無法確認具體訪問 IP,建議通過以下方式驗證:
核對警示詳情中的使用者名稱和操作時間,判斷是否與自身營運行為一致。
檢查警示詳情中的進程路徑(如 /usr/bin/bash)及父進程(如
sshd-session)。結合登入日誌進行驗證。
處理警示後測試自身串連是否受影響,以判斷關聯性。
在警示詳情頁點擊授權安全AI助手分析警示詳情。
如何處理 StarOPS 定時巡檢任務引起的警示?
查看Security Center警示詳情中的其他警示相關資訊,將警示時間、警示掃描目錄等與 StarOPS 定時巡檢任務進行比對。若確認是 StarOPS 執行的命令導致的警示,則判定為誤判,可以忽略該警示並觀察後續情況。
執行個體已退訂/釋放但云資訊安全中心仍產生安全警示怎麼辦?
登入Security Center控制台,參考管理伺服器中說明解除綁定對應伺服器。
在警示頁面,伺服器執行個體若存在關聯未處理警示,統一處理成忽略或我已手工处理。
警示內網 IP 攻擊的原因及排查方法
原因
Security Center基於主機層面的行為分析檢測到源 IP 對伺服器發起了符合攻擊特徵的行為(如暴力破解、連接埠掃描、漏洞利用等),無論源 IP 是公網還是內網,只要行為異常均會觸發警示。
可能情境
同帳號其他 ECS 執行個體被入侵或配置錯誤發起內部攻擊。
通過雲企業網(CEN)、VPC 對等串連或共用 VPC,其他 VPC 內的執行個體通過內網訪問。
本地 IDC 通過專線接入雲上。
高頻內部業務請求被誤判。
排查與處理
在 ECS 控制台確認 IP 歸屬,檢查是否有 CEN、對等串連等網路打通配置。
登入Security Center控制台查看具體的攻擊類型、時間和連接埠以判斷是否誤判。
若確認為可信內部業務,可在 IP 攔截策略中禁用該條策略並將 IP 加入白名單。
若不確定來源,建議保持攔截並檢查目標伺服器安全性群組,僅開放必要連接埠。
如何確認惡意代碼是否由特定人員植入?
Security Center主要聚焦於威脅檢測,無法直接定位惡意代碼的具體植入者。若已啟用Action Trail(ActionTrail)功能,建議結合警示發生時間視窗,回溯分析前後關聯的操作記錄以輔助溯源。
雲帳號被建立異常 RAM 使用者(子帳號)怎麼辦?
原因
AccessKey 觸發了阿里雲安全風控規則,檢測到“異常的建立高許可權子賬戶行為”,意味著 AccessKey 可能已泄露。
處理步驟
在 RAM 存取控制台刪除狀態為已凍結的異常 RAM 使用者。
立即禁用並刪除所有非必要的 AccessKey,為業務建立新的 AccessKey 並更新配置。
登入Security Center控制台查看安全警示頁面確認是否有其他入侵痕迹。
為主帳號及所有 RAM 使用者啟用 MFA 多因素認證。
僅允許特定內網 IP 且通過 VPN 訪問的情境下,異常登入警示是否為誤判?
風險評估
結合安全性群組策略(僅允許特定內網 IP)及 VPN 存取控制(僅本人可遠程),被外部惡意攻擊的機率較低。
原因
警示可能是由於日誌採集問題、非互動式登入或誤判(正常業務波動觸發異常檢測)導致。
建議
聯絡營運人員確定IP正常後,在Security Center對該 IP 進行加白名單處理,做好快照備份,並觀察後續是否仍有類似警示。
Security Center檢測到後門後網站無法訪問怎麼恢複?
登入Security Center控制台,的 雲工作負載保護平台(CWPP)頁簽中查看具體警示詳情。
說明如果已開通Agentic SOC服務,左側導覽列入口將變更為。
若確認為後門檔案,先對 ECS 執行個體建立快照備份,再手動刪除或隔離異常檔案,並檢查網站目錄及設定檔是否完整。
處理完成後,重啟 Web 服務嘗試恢複訪問。
ECS 執行個體 Python 環境反覆損壞導致網站不可用怎麼辦?
登入Security Center控制台查看警示詳情,確認是否存在發現後門(Webshell)檔案的緊急警示。
若確認為惡意檔案,可選擇病毒查殺的處理方式,立即終止病毒進程並將病毒檔案移至隔離區。
處理後排查入侵原因並加固系統,防止再次被植入後門。
若清理後門後 Python 環境仍無法恢複,可能需要進一步的支援人員介入。
查看 ECS 警示時因執行個體地區不同導致警示不顯示怎麼辦?
訪問Security Center控制台,點擊頁面,將地區切換至非中國內地即可查看到位於非中國內地的 ECS 執行個體警示。
調用 HandleSimilarSecurityEvents 介面報錯 InvalidOperationForEvent 怎麼辦?
原因是該 ECS 伺服器當前綁定的是Security Center免費版授權。Security Center的隔離檔案或結束進程等主動處置功能需要防病毒版及以上版本授權支援,升級授權後即可正常使用相關功能處理警示。
如何查看指定日期的歷史安全警示?
登入Security Center控制台,在左側導覽列選擇,進入警示列表頁面。通過設定時間篩選條件(如選擇指定日期),即可查詢該時間段內的歷史安全警示記錄。
控制台未展示檔案防篡改警示記錄怎麼辦?
在Security Center控制台進入雲工作負載保護平台(CWPP)頁簽的頁面。
說明如果已開通 Agentic SOC 服務,左側導覽列入口將變更為。
確認已選擇正確的地區(如中國內地或非中國內地)。
在警示列表中通過篩選伺服器 IP 和事件類型進行定位。