本文匯總了Security Center主機防護相關功能(防勒索、檔案防篡改、病毒查殺、通用主機防護)的常見問題及解決方案。
常見問題
防勒索
防勒索是什麼功能?為什麼要單獨付費?
防勒索是Security Center針對勒索病毒提供的安全防護功能,支援一鍵恢複被勒索病毒加密的檔案,一鍵開啟伺服器關鍵目錄及檔案的備份保護。更多內容請參見防勒索防護策略、購買防勒索容量。
Security Center防勒索功能和阿里雲Cloud Backup有什麼關係?
防勒索功能使用阿里雲Cloud Backup(Cloud Backup)服務提供的儲存能力。如果此前未開通過Cloud Backup,購買防勒索容量並完成雲產品授權後會自動啟用Cloud Backup,啟用Cloud Backup不會產生額外費用。
購買防勒索容量後資料備份會自動啟動嗎?
不會。購買防勒索容量後,需要先建立並開啟防護策略,Security Center才會啟動資料備份。如何建立防護策略,請參見管理防勒索防護策略。
如何查看已購買的防勒索容量和防勒索容量的使用方式?
開通防勒索服務後,查看已購買容量及使用方式的步驟如下:
在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在防勒索頁面,查看使用容量佔比。
防勒索備份緩衝佔用磁碟空間較大,如何清理?
防勒索功能備份資料時,為提升備份的速度,預設會佔用伺服器磁碟空間作緩衝。發現C:\Program Files (x86)\Alibaba\Aegis\hbr\cache( Windows )或/usr/local/aegis/hbr/cache( Linux )路徑下佔用磁碟空間較大時,可直接清理該路徑下的快取檔案。具體操作,請參見清理磁碟空間。
防勒索備份快取資料佔用了伺服器過多的 C 盤空間,我能修改快取資料的位置嗎?
可以。修改防勒索備份用戶端的設定檔即可更改快取資料位置。具體操作,請參見修改備份緩衝的位置、狀態及佔用系統記憶體空間的上限。
防勒索用戶端佔用伺服器 CPU 或記憶體資源過多怎麼辦?
早期版本的防勒索用戶端在備份資料時可能佔用較多 CPU 或記憶體資源, 2.19.6 及以上版本已修複該問題。當前用戶端版本低於 2.19.6 時,建議卸載後重新安裝最新版本。操作步驟如下:
登入Security Center控制台。在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。
在 服务器防勒索頁簽,定位到需修複該問題的伺服器,在操作列單擊卸載,並在確認提示框中單擊確定。
該伺服器的防勒索用戶端狀態將變更為客户端卸载中。卸載大約需要 5 分鐘,請耐心等待。
卸載完成後,在伺服器的操作列單擊安装,並在確認提示框中單擊確定。
該伺服器的防勒索用戶端狀態將變更為安裝中。安裝大約需要 5 分鐘,請耐心等待。
如更新後問題仍未解決,請參考防勒索用戶端異常排查中說明,擷取處理方案。
防勒索解決方案(企業版+防勒索)和快照備份有什麼區別?
快照備份和防勒索解決方案的主要區別如下:
功能
資料備份
病毒防禦能力
費用
快照
一次性備份整個系統硬碟,恢複資料時需要重啟系統。
無病毒防禦能力。
費用較高。快照必須備份整個磁碟空間,不支援選擇需要打快照的檔案。快照按照0.12 元0.02 USD/GB/月收費。更多資訊,請參見快照計費說明。
防勒索解決方案
支援檔案層級的多版本、靈活備份,可恢複已備份的任意版本。恢複資料時無需重啟系統。
支援已知勒索病毒的即時攔截和警示,誘捕未知勒索病毒,可一鍵恢複被勒索病毒加密的資料。
費用較低。防勒索支援檔案層級的防護,按照實際使用量收取資料備份費用,無需承擔整個磁碟的備份費用。更多資訊,請參見防勒索計費說明。
已購買的防勒索容量不夠用怎麼辦?
防勒索容量不足會導致伺服器資料備份失敗,可通過擴容或釋放防勒索容量來解決。
擴容防勒索容量
登入Security Center控制台,在左側導覽列,選擇。在控制台左上方,選擇需防護資產所在的地區:中國內地或非中國內地。在防勒索頁面,單擊已使用容量/总容量下的升級,擴容防勒索容量。
說明建議每台伺服器配置 50 GB 的資料防護容量。
釋放防勒索容量
減少伺服器
刪除防護策略下的非生產狀態伺服器(如測試伺服器、閑置伺服器等),可節約防勒索容量。具體操作,請參見修改防護策略。
減少防護目錄
建立防護策略時,選擇自訂策略,備份指定目錄以節約防勒索容量。具體操作,請參見建立防護策略。
刪除歷史備份資料
某個伺服器上的歷史備份資料已無保留必要時,可刪除該伺服器已備份的歷史資料來釋放防勒索容量。具體操作,請參見刪除已備份資料。
防護策略為異常狀態怎麼辦?
防護策略異常時無法正常備份伺服器資料。建議在防勒索頁面排查異常原因,按照介面提示處理。常見原因及解決方案如下:
防勒索容量不足
已使用容量超過總容量時,正在執行的備份任務會暫停,也無法建立新的備份任務。需購買足夠的防勒索容量才能繼續使用。更多資訊,請參見擴容防勒索容量。
用戶端離線
伺服器 Agent(用戶端外掛程式)離線也會造成防護策略異常,需排查 Agent 離線狀態的原因並處理。更多資訊,請參見Agent 離線排查。
資料備份異常
備份任務備份路徑錯誤或伺服器磁碟空間不足將導致備份任務執行失敗。需重新建立備份任務,填寫正確的備份路徑並確保伺服器磁碟空間充足。新建立的備份任務執行成功後,防護策略狀態才會變為正常。
關閉防勒索功能後,伺服器中為何仍存在 .aeqis 或 .zaegis 檔案夾?
這些檔案夾是Security Center防勒索功能部署的安全誘餌檔案,用於主動誘導勒索病毒訪問以檢測並攔截。即使在控制台關閉了防勒索策略,由主機防護模組( AliHips )管理的常駐安全性群組件仍會保留這些檔案,屬於正常現象,無需手動刪除,也不會產生額外費用。
Security Center防勒索服務是否承諾中毒包賠?
Security Center防勒索服務不直接承諾“中毒包賠”。伺服器中毒由多方因素導致,並非主機或Security Center本身直接導致。具體的責任界定和服務保障,請參見服務等級協議(SLA)。
未開啟公網訪問的內網伺服器是否有必要配置防勒索防護?
建議即使沒有公網 IP 也開啟防勒索防護。原因如下:
內網伺服器仍可能通過橫向移動、內部人員誤操作或供應鏈攻擊等方式面臨勒索風險。
Security Center的防勒索功能可備份和防護關鍵目錄,提升整體安全水位。
未產生警示時如何確認伺服器是否被勒索?
建議按以下步驟排查:
登入Security Center控制台,在或頁面檢查是否存在惡意進程、勒索病毒或異常登入警示。
未收到警示時,建議聯絡技術支援人員進入伺服器內部,檢查資料庫表是否有未知資訊異常、檔案是否被篡改或出現異常加密尾碼。
業務可正常開啟且未發現上述痕迹時,通常表明未被勒索。
建議設定管理員快照策略,定期備份資料以保障資料安全。
檔案防篡改
Security Center版本服務與檔案防篡改(原網頁防篡改)的有效期間能不一致嗎?
訂用帳戶執行個體中,所有功能服務模組(包括檔案防篡改)有效期間保持一致,無法單獨購買不同服務周期的訂用帳戶服務。
建議方案:先在降配頁面,退訂檔案防篡改訂用帳戶服務,再開通檔案防篡改隨用隨付服務。更多內容請參見隨用隨付轉換。
檔案防篡改規則啟動時,提示“防護模組初始化失敗,請檢查是否存在其他軟體對建立服務進行了攔截管控”?
此報錯通常表示Security Center防篡改程式被伺服器中的其他安全軟體攔截。建議在伺服器的安全軟體中將Security Center Agent 進程加入白名單,或者關閉安全軟體中驅動服務建立的攔截功能。
檔案防篡改本地備份目錄有什麼要求?
單條規則中防護路徑和進程路徑各最多配置100個。
單個防護路徑長度限制為1~128個英文字元。
被防護檔案或目錄的完整路徑不超過1,000個英文字元或500個中文字元。
如果防護目錄被設定為 NFS server 的進程路徑,則無法防禦通過 NFS client 訪問修改該路徑下檔案的攻擊行為。
配置防篡改目錄提示路徑錯誤
配置 Windows 防護目錄時不可以使用正斜線(/),需要使用反斜線(\),例如
C:\Program Files\Common Files。說明防護目錄路徑中不可以輸入以下字元: /;*?""<>|
為什麼配置了防護目錄後檔案防篡改還是失效?
配置防護目錄後,還需開啟防護狀態開關,並確保用戶端正常運行。建議排查以下問題:
需要防護的檔案是否已添加到防護目錄。
防護規則配置完成後,是否已開啟防護狀態開關。
用戶端是否正常線上:
登入Security Center控制台,在頁面的防護管理頁簽,查看目標伺服器的服務狀態。
服務狀態顯示為異常時,建議重試;伺服器狀態為離線時,建議為該伺服器重新安裝 Agent 。更多資訊請參見安裝 Agent。
伺服器的磁碟空間是否足夠。不足時請及時清理。
配置了防護目錄後還可以對該防護目錄寫入檔案嗎?
不可以。完成防護目錄配置後,無法再對該目錄寫入檔案。
後續需再對該防護目錄寫入檔案時,請參考臨時關閉防篡改。
配置了防護目錄後防篡改未立即生效該怎麼辦?
配置防護目錄後防篡改未立即生效,仍然可以寫入檔案時,需在防護管理列表中對該目錄所在的伺服器關閉防護狀態開關,然後重新開啟防護狀態開關。
為什麼開啟了防篡改, SSH 登入並修改了受保護的檔案,未收到警示?
為伺服器開啟了防篡改防護,並將需要防護的檔案目錄添加到防護目錄中,但通過 SSH 登入伺服器修改防護目錄中的檔案後,在Security Center控制台檔案防篡改頁面未收到檔案改動的警示資訊,可能是以下原因:
防護狀態開關未開啟。
防護狀態開關已開啟後修改了防護目錄配置,但修改完成後未重啟防護狀態開關。
該檔案已添加到了白名單中。
防篡改白名單中的檔案預設可信,防篡改功能不會警示或攔截白名單檔案的修改。相關內容,請參見加入白名單。
該伺服器核心不在防篡改支援的範圍內。
伺服器防護目錄中的檔案修改時,防篡改功能會直接攔截該檔案改動,不警示。
說明在伺服器中修改檔案並儲存後,返回Security Center控制台檔案防篡改頁面時,可以看到已處理列表中該檔案已被防篡改功能攔截。回到伺服器中查看該檔案,會發現之前的修改未儲存成功。
配置防篡改後無法修改網站的內容和圖片該怎麼辦?
可選擇以下任意一種解決方案:
先關閉防篡改功能,更新網站內容後再重新開啟防篡改。開啟操作請參見開啟防篡改防護。
將需要修改的網站路徑排除在防篡改目錄外。
說明檔案防篡改支援將 Linux 和 Windows 伺服器處理序加入白名單,實現網站防護檔案即時更新。更多資訊,請參見加入白名單。
為什麼關閉或修改防篡改規則後,檔案操作仍被攔截或警示?
可能原因如下:
規則生效存在延遲:首次配置最長 5 分鐘生效,修改規則最長 1 分鐘生效。建議等待規則生效後再測試。
規則優先順序衝突:存在更高優先順序的攔截規則未被覆蓋時,操作仍會被攔截。
建議配置允許存取規則:如需允許存取合法進程(如發布進程),建議配置允許存取規則。允許存取規則的優先順序高於攔截和警示規則。
為什麼控制台顯示的防篡改警示數量與郵件通知不一致?
請檢查Security Center控制台左上方的地區設定,確保與警示郵件中資產所在的地區一致。切換至正確地區後,即可查看對應的檔案防篡改警示資訊。
沒有收到防篡改警示是否代表檔案安全?
規則配置未變動且警示列表中無相關記錄時,表示檔案暫時未被篡改或處於安全狀態;出現警示時則代表檢測到異常操作。
版本升級後會自動產生防篡改規則嗎?
不會。Security Center檔案防篡改規則均需使用者手動設定,系統不會在版本升級後自動建置規則。
病毒與惡意軟體防禦
收到簡訊或郵件提示存在網站後門該怎麼辦?
收到郵件或簡訊通知伺服器存在網站後門,說明伺服器已被駭客入侵併上傳了後門檔案。此時駭客可以操作網站或資料庫資料,可通過Security Center隔離該後門檔案,但還需進一步排查具體入侵原因,否則駭客仍會通過同一漏洞再次入侵。
為什麼Security Center提示有挖礦病毒,但病毒查殺掃描未發現?
可能原因如下:
檔案已刪除:病毒檔案可能已被其他安全軟體清理、使用者手動刪除或病毒已自動刪除,導致查殺時檔案不存在。建議觀察或手動標記已手工處理或忽略。
記憶體/隱蔽進程:部分惡意進程僅在記憶體中運行或未持久化落地,常規檔案掃描可能遺漏。建議在掃描時開啟記憶體檢測,或使用深度查殺功能。
誤判排查:如 PaddleOCR 等合法程式被誤判,確認無惡意網路建聯行為時,可視為誤判,選擇加白名单或忽略。
警示滯後:歷史警示可能未隨檔案刪除自動消除,需手動重新掃描來更新狀態。
本地殺毒軟體(如 360 )報毒但云資訊安全中心無警示,或Security Center報毒但本地無檔案怎麼辦?
本地報毒但云資訊安全中心無警示:可能是本地軟體誤判或Security Center判定為低風險/白名單。建議確認檔案來源安全性,確認為自有應用時,可在Security Center忽略或聯絡軟體供應商核實。
說明第三方殺毒軟體可能與Security Center Agent 衝突,建議將 Agent 目錄加入本地殺毒軟體白名單。
Security Center報毒但本地無檔案:檔案可能位於資源回收筒(如
$Recycle.Bin)且已被清空,或被其他工具刪除。建議使用Security Center病毒查殺執行全盤掃描以同步狀態,掃描無果時可標記已手工處理或忽略。
病毒查殺過程中對業務效能及 Java 進程有影響嗎?
資源佔用:病毒查殺僅佔用少量系統 CPU 和 IO 資源,對正常業務影響極小。
處理機制:掃描發現病毒後,預設僅產生警示,不會主動中斷業務進程或刪除檔案,除非使用者手動執行深度查殺或分離。
建議:擔心影響高負載業務時,建議在業務低峰期執行掃描,或關閉記憶體檢測選項以減少資源消耗。對於 Java 等關鍵進程,查殺過程不會直接殺死進程,除非該進程被確認為惡意病毒且使用者選擇了查殺操作。
如何處理串連惡意地址的警示?
建議按以下步驟處理:
檢查 Agent:首先確認Security Center Agent(用戶端外掛程式)是否線上,離線時需重新安裝或啟動。
病毒查殺: Agent 線上後,進入病毒查殺頁面手動啟動查殺任務,檢測是否存在發起惡意串連的木馬或後門檔案。
網路排查:結合安全性群組和部落格,排查是否有異常外聯行為,必要時阻斷可疑 IP 。
主機防護通用
Security Center是否會主動清理系統檔案(如 /dev/shm )或提供符號連結檢查工具?
Security Center不會主動清除
/dev/shm等目錄下的檔案。Security Center的核心功能是檢測威脅和攔截惡意行為,不包含系統級檔案清理機制。當前Security Center沒有提供快速檢查並取消 Windows 系統中符號連結的工具。建議手動檢查磁碟空間、 Windows Defender 狀態或更新補丁後掃描驗證。
Security Center是否支援查看 ECS 執行個體的具體登入方式(帳號密碼/密鑰)及詳細來源?
Security Center不支援直接查看具體的登入方式及詳細來源溯源,僅能檢測異常登入行為。
關閉Security Center防護服務是否影響雲端服務器正常運行?
關閉Security Center防護服務不會影響雲端服務器的正常運行。Security Center是主機防護軟體,用於提升安全性,與伺服器是否卡頓或正常運行無直接關聯。不購買該服務時,需自行做好伺服器加固(如使用無漏洞版本軟體、設定強密碼等)。
Security Center控制台紅色提示(待處理事項/防勒索配額)對業務運行有影響嗎?
待處理事項(如未修複漏洞、基準風險):不處理時會增加被攻擊風險,但不影響伺服器正常運行。
防勒索配額使用率接近上限:可能導致新備份失敗,影響資料恢複能力,但不影響現有業務運行。
建議:雖然紅色提示不直接阻斷業務,但為了保障長期穩定和資料安全,建議及時查看具體警示詳情,儘快處理漏洞風險或擴容防勒索配額。
Security Center是否提供病毒庫詳細的歷史更新記錄?
Security Center對外僅提供病毒庫版本更新時間,不提供病毒庫詳細的更新記錄。
Security Center警示異常登入,但 Windows 系統日誌中無對應記錄的原因是什嗎?
可能原因如下:
日誌採集延遲或丟失:日誌傳輸過程中可能存在延遲。
本地日誌被覆蓋:本地日誌因大小限制(如設定為 20 MB )被覆蓋,導致記錄無法查看。
非互動式登入:非互動式登入(如後台服務或計劃任務觸發)不會在常規事件檢視器中顯示為典型的 4624 互動式登入事件,但會被Security Center捕獲。
Security Center記憶體使用量率警示與CloudMonitor剩餘記憶體佔用率警示有什麼區別?
Security Center檢測的是記憶體使用量率的警示規則,而CloudMonitor中配置的是剩餘記憶體佔用率的警示規則。兩者檢測專案和指標不同,因此可能出現警示不一致的情況。
用戶端與許可權
Security Center用戶端、雲助手用戶端、防勒索用戶端之間有何區別?
用戶端 | 說明 |
Security Center用戶端 | Security Center用戶端將即時向Security Center伺服器端上報資料。 |
雲助手用戶端 | 雲助手是專為Elastic Compute Service設計的原生自動化營運工具。它通過免密碼、免登入以及無需使用跳板機的方式,在ECS執行個體上實現批量營運、命令執行(包括Shell、Powershell和Bat)及檔案傳輸等操作。典型的使用情境包括軟體的安裝與卸載、服務的啟動與停止、設定檔的分發以及一般命令(或指令碼)的執行等。雲助手用戶端作為輕量級外掛程式安裝在ECS執行個體中,所有在執行個體中執行的命令均通過該用戶端完成。 |
防勒索用戶端 | 本質是Hybrid Backup的用戶端。 |