Security Center在檢測到資產入侵、被植入惡意軟體或異常行為時會產生安全警示。及時並正確地處理警示是保障業務穩定和資料安全的關鍵。本文介紹如何遵循應急響應流程,快速評估風險、清除威脅並加固系統。
安全警示處置評估
在處理安全事件前,需對警示進行影響面評估、攻擊分析,識別誤判,避免影響系統的正常運行。可通過安全警示的詳情頁,擷取警示資訊以此輔助進行判斷。
進入警示詳情頁
-
登入,在左側導覽列,選擇。
說明如果已開通 Agentic SOC 服務,左側導覽列入口將變更為。
-
在安全警示頁面的雲工作負載保護平台(CWPP)頁簽,定位至目標警示,單擊操作列詳情,進入警示詳情頁查看完整資訊。
重要-
可在開啟警示相關通知,根據收到的警示相關資訊,如警示名稱快速定位目標警示。
-
旗艦版支援按資產類型篩選警示,在警示列表上方,單擊全部、主機、容器、K8s 或雲產品,查看對應資產類型的警示。
-
Security Center新增大模型檢測引擎,可智能識別惡意檔案,可將篩選條件設為AI檢出(篩選值設定為是),即可查看 AI 檢測的警示。更多說明,請參見查看AI檢測的惡意檔案警示。
-
警示詳情解析
可通過警示攻擊溯源、警示說明等資訊,擷取警示的判定依據、發生次數,可能引起的原因等資訊,輔助判斷當前警示是否為誤判,並給出處理方案。
警示詳情頁中包含多個時間欄位,含義如下:
-
首次檢測時間:該警示首次被Security Center檢測到的時間。
-
最近檢測時間:該警示最後一次被檢測到的時間。如果同一進程或檔案多次觸發警示,此時間會持續更新。
-
警示上報時間:用戶端將警示資料上報到雲端的時間。
對於多次出現的可疑進程,可單擊進程路徑查看詳細的檢測時間記錄,協助判斷警示觸發的具體時間和頻率。
Security Center的安全警示查看和處理功能僅支援通過Web 控制台操作,手機阿里雲 App 暫不支援相關功能。請登入阿里雲官網進入 Web 控制台進行警示處理。
警示說明
警示說明用於提示系統監測到的異常情況,告知潛在風險,說明異常特徵及關聯威脅,同時提供處置建議。
評估樣本:
如上圖所示:
提示風險後果:修改相關設定檔,留下登入後門。
處置建議:找業務部門確認當前進程是否是正常業務情境,若不是則優先結束當前進程,後續排查系統是否存在其他的威脅。
警示溯源
Security Center提供自動化攻擊溯源功能,整合多種雲產品日誌,通過巨量資料分析產生可視化入侵鏈路圖,並支援未經處理資料預覽。該功能協助快速定位入侵原因並制定應急策略,適用於雲環境下的 Web 入侵、蠕蟲事件、勒索病毒、主動串連惡意下載源等情境的應急響應與溯源。
-
能力說明:
-
僅綁定了企业版、旗艦版授權或主機全面防護、主機及容器全面防護的伺服器支援該功能。
-
Security Center會在檢測到威脅後 10 分鐘,產生自動化攻擊溯源的鏈路。建議在警示發生 10 分鐘後,再查看該警示相關的攻擊溯源資訊。
-
安全警示觸發後超過 3 個月,該警示的自動化攻擊溯源資訊將被自動清除。請及時查看警示事件的攻擊溯源資訊。
-
-
評估樣本:
-
在詳情頁溯來源區域,查看攻擊鏈是否完整有效。攻擊鏈路越完整,越需要儘快處理該警示。參考下方說明判斷是否是有效鏈路:
-
無效鏈路: 溯源結果只顯示單點掃描或試探行為(如孤立的連接埠掃描、未命中的漏洞利用嘗試),且未觸發後續行為(如未建立串連、未執行命令、未下載惡意檔案)。
-
有效鏈路: 溯源圖顯示清晰的入侵路徑(例如:
漏洞利用 → Webshell 寫入 → 內網探測 → 惡意檔案下載 → 橫向移動)。
-
-
單擊溯源圖中的節點,在左側節點詳情地區,查看是否達成攻擊目標。例如:
-
檢查終端行為: 攻擊者在伺服器上執行了命令(如
whoami、net user)。 -
檢查資料泄露: 有異常外連行為(串連礦池、C2 伺服器)或敏感檔案讀取/上傳。
-
檢查持久化痕迹: 建立了後門賬戶、計劃任務或惡意服務。
-
-
單擊溯源圖中的節點,在左側節點詳情地區,查看原始日誌是否可驗證(如 WAF 攔截記錄、主機處理序建立日誌、網路連接日誌)。
-
可驗證:存在底層日誌佐證(如 WAF 攔截記錄、主機執行惡意命令的進程日誌),證明攻擊確實發生,若已被攔截則可標記為“已處理”,無需處理警示。若沒被攔截需要儘快處理。
-
不可驗證: 無日誌支撐(可能遭遇日誌被刪除、繞過檢測等),此情境需高度警惕,可能是進階攻擊痕迹。
-
-
沙箱檢測
Security Center提供了沙箱檢測能力,通過在一個安全隔離的環境中運行檔案,分析靜態和動態檔案行為資料,安全地運行可疑的應用程式,檢測檔案的可疑行為。當產生警示時,可通過沙箱檢測結果輔助處置惡意程式。
僅部分惡意軟體警示支援沙箱檢測功能,請以實際頁面顯示為準。
-
在安全警示列表,找到目標安全警示,在操作列單擊詳情。
-
在沙箱地區,查看沙箱檢測的結果。
評估樣本:
沙箱檢測結果頁面頂部展示檔案資訊(檔案名稱、威脅標籤、SHA1/MD5/SHA256 雜湊值),下方包含五個 Tab 頁簽:行為標籤、進程詳情、網路行為、檔案行為、ATT&CK 矩陣。ATT&CK 矩陣視圖按攻擊階段分為 12 列(初始訪問、執行、持久化、權限提高、防禦繞過、憑據訪問、披露、橫向移動、收集、命令與控制、資料滲漏、影響),每列下方展示對應的攻擊技術卡片及叫用次數,紅色編號表示高危階段。
-
行為標籤:可對入侵檔案進行特徵打標,標記入侵檔案引起的高危操作(紅色為最需要注意的入侵行為)。
-
ATT&CK矩陣:顯示沙箱檢測運行時的流程經過,並標記入侵檔案引起的高危操作(紅色為最需要注意的入侵行為)。
警示處理快速指引
|
警示類型 |
警示名稱 |
推薦處理方式 |
|
惡意軟體 |
挖礦程式 |
|
|
DDoS 木馬 |
||
|
木馬程式 |
||
|
惡意程式 |
||
|
漏洞利用程式 |
||
|
可疑 Powershell 指令 |
||
|
後門程式 |
||
|
反彈 Shell 後門 |
||
|
感染型病毒 |
||
|
異常登入 |
惡意 IP 登入 |
|
|
ECS 暴力破解成功 |
||
|
ECS 非常用帳號登入 |
||
|
ECS 在非常用地登入 |
||
|
後門賬戶登入 |
||
|
網站後門 |
發現後門(Webshell)檔案 |
|
|
包含 WEBSHELL 代碼的日誌/圖片檔案 |
||
|
發現掛馬盜鏈後門檔案 |
||
|
發現任意檔案寫入後門 |
||
|
進程異常行為 |
Java 應用執行異常指令 |
|
|
可疑的進程路徑 |
||
|
網路代理程式轉寄行為 |
||
|
可疑 Powershell 指令 |
||
|
持久化後門建立行為 |
||
|
SSH 後門 |
||
|
可疑編碼命令 |
||
|
可疑命令執行 |
||
|
惡意指令碼 |
惡意指令碼代碼執行 |
|
|
精準防禦 |
對抗安全軟體 |
|
|
雲產品威脅檢測 |
RAM 子帳號異地登入 |
|
|
駭客工具利用 AK |
|
|
|
異常的角色許可權遍曆行為 |
||
|
RAM 使用者登入控制台執行敏感操作 |
||
|
其他 |
Security Center用戶端異常離線 |
手動處理警示
如果通過安全事件處置功能處理了由Security Center警示彙總而成的事件,Security Center會自動更新雲工作負載保護平台(CWPP)頁簽下相關警示的狀態,無需手動進行警示狀態更新。
處理前準備
-
建立快照備份:在處理安全警示前,建議先為伺服器建立快照備份,以防處理過程中影響業務或資料丟失。快照建立操作需在 ECS 控制台進行,請參見建立自動快照策略。
-
伺服器端排查:可以登入伺服器使用命令列工具輔助排查可疑進程。常用命令如下:
-
Linux 伺服器:使用
ps aux | grep <可疑進程名>檢查可疑進程是否仍在運行。 -
Linux 伺服器:使用
lsof -p <進程 PID>查看進程開啟的檔案和網路連接。 -
Windows 伺服器:可通過工作管理員或控制台 VNC 登入伺服器查看進程資訊。異常進程通常在
C:\Users\Administrator\AppData\Local等目錄下,請確認是否為業務所需進程後再進行刪除操作。
-
選擇處理方式
處理方式可分為以下幾類:
-
威脅清除:直接移除和阻斷已知安全威脅,修複感染,防止新的攻擊、封堵威脅來源,保護資產安全
-
警示免打擾:用於處理誤判、已知或可接受風險,通過加白、忽略等方式標記”本次警示為無效或無需處理”,並可控制後續是否繼續警示。
-
問題排查:排查Security Center用戶端自身異常,輔助診斷。
威脅清除
病毒查殺
-
常見使用情境
-
確認惡意活動:當Security Center檢測到病毒、木馬、勒索軟體等惡意進程正在運行,且需立即阻斷其對系統的危害時。
-
應急響應需求:需快速遏制病毒傳播或資料泄露風險,避免威脅擴散至其他伺服器。
-
-
前置檢查
病毒查殺可能存在服務中斷風險。為避免影響正常業務,建議在執行處理前,對源檔案進行檢查,常見檢查點如下:
-
驗證檔案屬性:通過檔案路徑、簽名、雜湊值確認是否為病毒(避免誤殺系統/業務檔案)。
-
業務依賴評估:檢查該檔案是否被關鍵服務調用(如
nginx、mysql相關組件)。
-
-
處理說明
-
立即終止病毒進程並將病毒檔案移至隔離區,隔離後的檔案無法執行、訪問或傳播。
警告-
結束進程可能造成依賴該進程的服務異常(如病毒偽裝成合法進程)。
-
若被隔離檔案是被植入惡意代碼的業務檔案(如核心應用組件),隔離可能導致服務中斷。
-
-
被成功隔離的檔案在 30 天內可執行一鍵恢複,恢複的檔案將重新回到安全警示列表中,由Security Center繼續對該檔案進行監測。具體的恢複操作請參見查看和恢複隔離檔案。
說明未在 30 天內恢複的檔案將被自動清除,不可找回。
-
-
後續處理
定期審查隔離區:30 天內確認檔案性質,避免誤刪後無法恢複。如何查看隔離區檔案請參見查看和恢複隔離檔案。
深度查殺
深度查殺由Security Center安全專家團隊經過對該持久化、頑固型病毒進行深度分析、測試後,推出的專項查殺能力。
-
常見使用情境
深度查殺是針對頑固型、感染型病毒的專項解決方案。這類病毒的特徵是:
-
感染宿主檔案: 病毒會注入系統檔案、應用程式檔案或個人文檔中,使其成為病毒的一部分。
-
難以根除: 普通的病毒查殺僅刪除病毒母體,但無法修複已被感染的檔案,導致問題反覆出現。
說明如遇到的不是此類病毒,請優先使用常規的”病毒查殺”功能。
-
-
前置檢查
深度查殺可能存在誤刪檔案風險、服務中斷風險、資料完整性風險,為避免影響正常業務,建議在執行處理前,對源檔案進行檢查,常見檢查點如下:
-
驗證檔案屬性:通過檔案路徑、簽名、雜湊值確認是否為病毒(避免誤殺系統/業務檔案)。
-
業務依賴評估:檢查該檔案是否被關鍵服務調用(如
nginx、mysql相關組件)。
-
-
處理說明
-
通過查殺惡意病毒進程、隔離惡意檔案和清除病毒木馬的持久化駐留項等手段清理頑固性病毒。
-
此外提供建立快照功能,還可通過建立快照備份資料,以便深度查殺清除有用資料時,通過快照恢複被清除資料。
重要建立和保留快照會產生費用,費用由快照產品收取,預設採用隨用隨付(後付費)模式,可通過售前諮詢瞭解費用情況。
-
-
後續處理
定期審查隔離區:30 天內確認檔案性質,避免誤刪後無法恢複。如何查看隔離區檔案請參見查看和恢複隔離檔案。
分離
結束進程
-
常見使用情境
多用於處理進程異常行為類型的警示,例如 MySQL 執行異常指令、WEB 漏洞利用攻擊導致異常指令執行。
-
處理說明
Security Center將嘗試結束該進程的運行,若執行失敗,可嘗試手動終止進程
kill 進程號,然後選擇“已手工處理”處理方式。說明進程號可在警示詳情頁-更多資訊中查看。
阻斷
-
常見使用情境
多用於異常登入,暴力破解等 IP 攻擊情境。
-
處理說明
-
會產生安全性群組防禦規則,攔截惡意 IP 的訪問。
-
可單擊詳情,查看產生的防禦規則基本資料。如有效資產、規則方向、連接埠範圍、規則方向。
-
Security Center會根據用戶端安裝情況自動選擇攔截機制,支援的攔截機制如下:
-
雲安全中心:優先使用Security Center外掛程式攔截登入行為。在Security Center執行個體為進階版、企業版或旗艦版且開啟了恶意网络行为防御開關時,Security Center會自動選擇該外掛程式。開啟恶意网络行为防御開關的具體操作,請參見主機防護設定。
-
ECS安全性群組:該攔截規則啟用時會在安全性群組中自動建立相應規則,該攔截規則到期或禁用後會自動刪除該規則。
-
-
-
規則有效期即攔截規則的實效時間,預設為 6 小時,不可更改。
-
產生的攔截規則可前往中防暴力破解頁簽中系統規則中查看。
說明若需要提前終止攔截策略,可在系統規則中關閉啟用開關。
-
警示免打擾
Security Center主要通過加白名单、忽略方式實現警示免打擾,針對特定警示還支援不再攔截此規則、僅防禦不通知、已手工處理。
加白名单和忽略的區別
|
差異點 |
加白名单 |
忽略 |
|
適用情境 |
永久性例外問題 |
適用於臨時性、偶發性的誤判或已知問題。 |
|
影響範圍 |
|
僅針對當前警示進行處理,對後續警示無影響。 |
加白名單後,相同警示和符合加白規則的警示,均不再通知,請謹慎選擇。
-
常見使用情境
當前警示為誤判,或添加一個永久性例外規則。如對外異常 TCP 發包可疑進程實為正常業務互動、疑似掃描行為實為正常網路檢測等,此時需設定加白規則來規避此類誤判。
-
處理結果說明
-
對當前警示
-
本次警示變為 “已處理”,警示狀態是手動加白。
-
當相同警示再次發生,不會再產生警示資料,但會更新本次警示的最新發生時間。
-
-
對後續警示
若設定了特定加白規則,符合定製加白規則的警示再次發生時,該警示將自動進入已處理列表中,狀態為自動加白,並且不再進行警示通知。
-
-
設定特定加白規則(可選)
在警示處理彈窗,單擊加白名单頁簽。單擊+新增規則新增一條規則。單擊
可刪除一條規則。重要-
設定多條規則時,規則之間為“OR”關係,滿足任何一條即進行加白處理。
-
配置規則時要保證精準性,避免範圍過寬。比如設定 “路徑包含:/data/” 可能誤將其他敏感子目錄納入白名單,增加安全風險。
每一條規則從左至右一共 4 個配置框,說明如下:
-
警示資訊欄位:可在詳情頁的更多資訊中,查看當前警示支援哪些警示資訊欄位。
-
條件類型:支援正則匹配、大於、等於、小於、包含等操作。部分規則說明如下:
-
Regex:通過Regex可精準匹配特定模式的內容。例如,要對 “/data/app/logs/” 檔案夾下所有內容加白,可設定規則 “路徑匹配正則:^/data/app/logs/.$”,能匹配該檔案夾及子目錄下的所有檔案或進程。
-
包含關鍵詞:設定 “路徑包含:D:\programs\test\” 的規則,所有路徑中包含該檔案夾的事件都會被納入白名單。
-
-
條件值:支援常量、Regex。
-
適用資產:
-
全部資產:對新增資產及已經接入的所有資產生效。
-
僅針對當前資產:僅對當前警示涉及的資產有效。
-
-
-
取消加白
-
取消自動加白規則
重要-
只對後續產生的警示有影響,不再自動為符合加白規則的警示加白。
-
對已經處理過的警示無影響,警示狀態無變化。
-
登入,在左側導覽列,選擇。
說明已購買 Agentic SOC 服務時,請在左側導覽列,選擇。
-
單擊雲工作負載保護平台(CWPP)頁簽右上方的雲工作負載警示管理,選擇設置。
-
在設置頁的警示處置規則地區,處理方式選擇自動加白。
-
定位至目標規則,單擊操作列的刪除,即可取消自動加白規則。
-
-
取消警示加白
重要取消後的警示會重新出現在未處理的警示列表中,需要再次評估和處理。
-
需登入,在左側導覽列,選擇。
說明已購買 Agentic SOC 服務時,請在左側導覽列,選擇。
-
雲工作負載保護平台(CWPP)頁簽,將是否已處理的篩選條件至為已處理。
-
定位至需要取消加白的警示資料,點擊操作列取消加白按鈕,即可取消當前警示的加白。
說明也可同時勾選多個警示資料後,單擊列表底部的取消加白按鈕,實現批量取消加白。
-
-
忽略
-
“忽略”僅是一種警示狀態管理操作,它本身並不解決觸發警示的根本安全問題。
-
務必在充分確認是誤判或已知/接受風險後才使用,避免掩蓋真實的攻擊。
-
建議定期(例如每周或每月)查看“已忽略”狀態的警示列表。
-
常見使用情境
-
確認為誤判或優先順序較低。
-
臨時性/已知問題: 警示指向的問題確實存在,但屬於已知且已接受的風險,或者是一個臨時性、非惡意的狀態(例如,內部授權的滲透測試活動、特定維護視窗期的異常行為),暫時不打算或無法立即修複根本原因,但需要清理當前警示列表
-
測試或調試環境: 在非生產環境(如開發、測試環境)中,頻繁出現預期內的、不影響安全的警示,幹擾正常監控,需要暫時屏蔽。
-
-
處理結果說明
-
對當前警示:本次警示變為 “已處理”,警示狀態是已忽略。
-
對後續警示:無影響,對同類型警示再出現時,Security Center將再次警示。
-
-
取消忽略
-
登入,在左側導覽列,選擇。
說明已購買 Agentic SOC 服務時,請在左側導覽列,選擇。
-
雲工作負載保護平台(CWPP)頁簽,將是否已處理的篩選條件至為已處理。
-
定位至需要取消忽略的警示資料,點擊操作列取消忽略按鈕,即可取消當前警示的忽略狀態。
說明也可同時勾選多個警示資料後,單擊列表底部的取消忽略按鈕,實現批量取消忽略。
-
不再攔截此規則
-
適用情境
目前僅支援處理由中恶意行为防御的系统防御规则中自適應 WebShell 通訊攔截規則產生的警示。
-
處理說明
系統將不攔截對應 URI 的請求,不再產生警示。
僅防禦不通知
後續相同警示不再單獨通知,請謹慎選擇。
-
適用情境
由中恶意行为防御規則產生的警示(警示類型為精準防禦)。
-
處理說明
-
當前警示:本次警示變為 “已處理”。
-
後續警示:當再次命中相同的防禦規則時,產生的警示事件將自動進入已處理列表中,不再進行警示通知。
-
-
取消僅防禦不通知規則
-
登入,在左側導覽列,選擇。
說明已購買 Agentic SOC 服務時,請在左側導覽列,選擇。
-
單擊雲工作負載保護平台(CWPP)頁簽右上方的雲工作負載警示管理,選擇設置。
-
在設置頁的警示處置規則地區,處理方式選擇僅防禦不通知。
-
定位至目標規則,單擊操作列的刪除,即可取消自動加白規則。
-
已手工處理
如果已手動處理該警示,請選擇我已手工处理,當前警示狀態將更新為我已手工处理。
問題排查
適用情境
僅支援處理Security Center用戶端離線異常警示。
處理說明
Security Center的用戶端問題診斷程式將在本機採集與用戶端相關的網路、進程、日誌等資料,並上報Security Center進行分析。
檢查期間會佔用一定的 CPU 和記憶體,請評估後使用。
-
選擇問題模式:
-
常規模式:收集用戶端相關日誌資料上報至Security Center進行分析。
-
增強模式:採集與用戶端相關的網路、進程、日誌等資料上報Security Center進行分析。
-
-
單擊立即處理後,會產生一個診斷任務。可在頁面右上方的安騎士任務管理,查看診斷任務結果及進度。更多內容,可參見用戶端排查。
說明-
如果在結果列給出解決方案,按照給出的解決方案處理即可。
-
如果在結果列沒有給出解決方案,請單擊操作列的下載診斷日誌,將匯出的診斷記錄和 AliUid 提供給相關人員進一步做驗證分析。
-
控制台處理
-
登入,在左側導覽列,選擇。
說明如果已開通 Agentic SOC 服務,左側導覽列入口將變更為。
-
在安全警示頁面的雲工作負載保護平台(CWPP)頁簽,定位到目標警示,在操作列單擊處理,選擇警示的處理方式,然後單擊立即處理。
說明-
不同類型警示支援的處理方式不同,請以控制台頁面顯示為準。
-
可以根據實際需要填寫備忘資訊,備忘可填寫處置警示的原因和操作人,方便管理已處理警示。
-
處理後驗證
-
執行全盤掃描:處理警示後,建議對伺服器執行全盤掃描確認無新警示。全盤掃描功能需要開通無代理檢測(隨用隨付),請參見病毒查殺相關文檔。
-
確認無新警示:處理後持續觀察警示列表,確認同一類型的警示不再出現。如果警示仍然反覆出現,可能說明存在持久化後門未清除,請參見下方”警示處理後又複發”的排查方案。
應急響應
應急響應操作
修改密碼:收到異常登入警示後,如非本人操作需立即修改ECS執行個體密碼。可在ECS控制台通過"線上重設執行個體密碼"功能操作。對於SSH弱口令入侵情境,需立即將root密碼修改為包含大小寫字母、數字和特殊符號的複雜組合。
封鎖攻擊源IP:確認相關惡意進程已結束,在安全性群組中封鎖攻擊者源IP。可在阿里雲安全性群組配置拒絕相關IP的所有連接埠訪問以立即阻斷異地登入。
排查持久化後門:檢查定時任務(crontab)、啟動項、SSH公開金鑰(~/.ssh/authorized_keys)等檔案是否有可疑項,確保攻擊者未留下持久化後門。
本地日誌排查
除使用Security Center的警示攻擊溯源功能外,還可以手動檢查伺服器系統日誌來排查入侵途徑:
Linux伺服器:檢查
/var/log/secure或/var/log/auth.log檔案,確認異常登入記錄和攻擊來源。Windows伺服器:通過事件檢視器查看安全日誌,關注登入成功/失敗事件。
常見病毒警示處理實踐教程
安全強化與攻擊預防
升級Security Center版本:企業版和旗艦版支援病毒自動隔離(即病毒自動查殺)功能為您提供精準防禦能力,支援更多的安全檢測項。
收緊存取控制:僅開放必要的業務連接埠(如80、443),對管理連接埠(如22、3389)和資料庫連接埠(如3306)配置嚴格的IP白名單存取原則。
說明若是阿里雲 ECS伺服器可參見管理安全性群組進行操作。
設定複雜伺服器密碼:為伺服器和應用設定包含大小寫字母、數字和特殊符號的複雜密碼。
升級軟體:請及時將應用軟體更新至官方最新版本,避免使用已停止維護或存在已知安全性漏洞的舊版本。
定期備份:對重要資料和伺服器系統硬碟建立定期快照策略。
說明若是阿里雲 ECS伺服器可參見建立自動快照策略進行操作。
及時修複漏洞:定期使用Security Center漏洞修複功能及時修補系統高危漏洞和應用漏洞。
重設伺服器系統(謹慎選擇)。
如果破壞入侵較深,關聯到系統底層組件,強烈建議您在備份重要資料後,重設伺服器的系統。具體操作步驟如下:
建立快照備份伺服器上的重要資料。具體操作,請參見手動建立單個快照。
初始化伺服器的作業系統。具體操作,請參見重新初始化系統硬碟(重設作業系統)。
使用快照產生雲端硬碟。具體操作,請參見使用快照建立資料盤。
掛載雲端硬碟到重裝系統後的伺服器上。具體操作,請參見掛載資料盤。
常見問題
警示處理問題
-
警示處理後又複發(反覆感染同一種病毒)怎麼辦?
-
處理後複發可能原因如下:
-
弱口令: SSH/RDP/資料庫密碼過於簡單。
-
漏洞未修複: Redis, XXL-JOB, WebLogic 等應用存在高危漏洞。
-
後門潛伏: 初次清理不徹底,留下了隱藏的後門。
-
資料汙染: 恢複了帶有病毒的備份/快照。
-
-
處理方案:
-
可參照安全強化與攻擊預防進行安全強化。
-
完成病毒處理後,建議備份資料後重啟伺服器及應用。
警告-
重啟伺服器會造成服務短暫中斷,在此期間依賴該伺服器啟動並執行網站、應用程式等將無法正常訪問,可能影響使用者體驗或商務程序的連續性,請在業務低峰期操作。
-
部分部署在伺服器上的應用因未配置自動啟動機制或依賴特定環境變數,通常需要手動重新啟動,否則會導致應用服務不可用。例如特定版本的訊息佇列,請提前評估重啟方案。
-
-
若重啟後仍然無效,請備份資料後重設伺服器系統。
操作路徑:在 ECS 控制台找到對應執行個體,點擊執行個體名稱,在右上方"全部操作"中找到"磁碟和鏡像 > 重新初始化磁碟"(需在關機狀態下操作)。詳細步驟請參見
-
-
-
病毒檔案(木馬、挖礦)刪除不了?
該檔案及父目錄被添加了隱藏許可權。需使用
chattr -i命令解除檔案和父目錄的 i 許可權後,再進行刪除。 -
伺服器存在 DDoS 木馬警示,檔案已手動刪除但仍提示?
檔案未刪除乾淨。處理方案:
-
Security Center為免費版本時,可開通天免費試用企業版或旗艦版。或者可參考購買Security Center,升級Security Center版本至防病毒版本或企業版。
-
開通後在安全警示處理介面,找到“DDoS 木馬” ,單擊處理按鈕,選擇病毒查殺。系統將自動結束木馬進程並隔離檔案。更多內容參見病毒查殺。
-
-
精準防禦警示類警示如何加白?
精準防禦產生的警示,依賴於防禦外掛程式,此類警示產生後一定會自動產生攔截,需要在主機規則管理處手動加白。操作步驟如下:
-
登入,在左側導覽列,選擇。
-
在恶意行为防御頁簽自定义防御规则子頁簽下,單擊建立規則。支援加白的類型如下:
-
進程Hash
-
命令列
-
進程網路
-
網路攔截(源IP/網域名稱)
支援配置源IP地址或網域名稱的黑名單/白名單規則。當安全警示提示反彈Shell或持續惡意外連時,可通過自訂網路攔截規則封鎖特定攻擊源IP,阻止後續攻擊。對於客服或安全團隊提供的惡意IP/網域名稱,也可以直接添加到黑名單中進行攔截。
例如,在處理反彈Shell警示或持續惡意外連警示後,若已確認攻擊者源IP且惡意進程已結束,可通過以下步驟封鎖該IP:
-
在恶意行为防御頁簽自定义防御规则子頁簽下,單擊建立規則。
-
在規則類型中選擇網路攔截,將已確認的攻擊者源IP或惡意網域名稱添加到黑名單中,設定動作為攔截,然後選擇需要生效的伺服器。
同時建議配合安全性群組規則進行防護:在ECS控制台為目標執行個體建立安全性群組拒絕規則,將已確認的惡意IP加入出方向和入方向拒絕列表,可立即阻斷相關惡意流量。具體操作,請參見ECS文檔中安全性群組規則配置的相關說明。
-
-
檔案讀寫
-
操作註冊表
-
載入動態連結程式庫
-
檔案重新命名
-
-
-
警示處理時只有"加白"和"忽略"選項怎麼辦?
部分警示在處理時可能只有"加白"和"忽略"選項,缺少"結束進程"和"病毒查殺"選項。這通常是因為警示對應的進程已不在運行或檔案已被刪除。處理建議:
-
如果確認威脅已清除(進程已結束、檔案已刪除),可以選擇"忽略"或"已手工處理"來關閉警示。
-
如果仍需要結束進程,可先選擇"結束進程"操作後重新整理頁面重新查看處理選項。
-
對於頑固病毒或反覆出現的警示,建議參照上方"安全強化與攻擊預防"進行徹底處理。
-
-
收到伺服器疑似惡意行為通知(大規模 SSH 連接埠掃描/對外發起攻擊)如何處理?
-
伺服器已關閉:如果伺服器已不再使用,可先忽略該通知。
-
需繼續使用:建議重新安裝系統徹底清除病毒。在 ECS 控制台找到對應執行個體,在右上方"全部操作"中找到"初始化雲端硬碟"(需在關機狀態下操作)。重裝後做好安全強化:配置強密碼、限制安全性群組僅允許指定 IP 進行遠程登入、只允許存取必要業務連接埠。
-
關於封鎖:重裝系統後若不再檢測到對外攻擊行為,一般不會觸發平台封鎖處罰。病毒查殺無異常後通常不會有封鎖,如存在訪問問題需排查其他原因(如安全性群組配置、伺服器內部防火牆等)。
-
-
病毒/惡意檔案刪除後為什麼警示仍然持續發送通知?
Security Center會保留歷史威脅記錄(保留期約 1 年)。即使病毒檔案已被刪除,如果未對警示執行處理操作(如忽略、加白等),系統仍會基於記錄持續發送通知。處理建議:
-
確認威脅已清除後,在警示列表中對相關警示執行"忽略"或"已手工處理"操作。
-
如果警示時間在安全操作之前,可以確認安全後忽略該警示。
-
-
更換公網 IP 後仍收到舊 IP 的異常登入警示如何處理?
更換 IP 後的舊 IP 警示通常是Security Center基於歷史登入行為觸發的。處理建議:
-
確認警示時間在換 IP 之前的,可以忽略該警示。
-
在資產中心同步最新資產資訊,確保Security Center記錄的是當前有效 IP 位址。
-
-
弱口令警示在詳情中無法排查到具體的弱口令使用者和密碼?
在警示頁面右側巨集指令清單中點擊"詳情"按鈕,可查看檢測到的弱口令使用者和使用者口令資訊。如果詳情中仍未顯示具體資訊,可能是該警示為歷史警示或資料已到期,建議及時修改相關賬戶密碼為包含大小寫字母、數字和特殊符號的複雜密碼。
-
如何授權阿里雲工程師上機排查和處理病毒?
-
在工單中填寫授權資訊,提供伺服器密碼,授權阿里雲工程師遠程上機協助排查處理。
-
前置條件:高風險操作需先建立快照備份才能授權工程師上機,無快照不允許操作。工程師無法代替使用者操作快照建立,請先自行完成快照備份。
-
若不知道伺服器密碼,可在 ECS 控制台重設執行個體密碼。
-
控制台功能問題
-
警示顯示檔案不存在怎麼辦?
這可能是因為病毒已被其他方式清除或病毒自身清理了痕迹,可在警示列表中點擊“忽略”或“已手工處理”來清除此條警示。
-
收到安全警示,但控制台沒有相關的資料?
-
Security Center的安全警示資料按地區分區展示。安全警示頁面左上方可切換中國內地和非中國內地地區。若收到警示通知但頁面未顯示對應警示,請在頁面頂部切換地區控制項,切換到另一地區查看。
-
確認當前Security Center版本:免費版功能有限,建議參考購買Security Center,升級Security Center版本至防病毒版本或企業版。
-
使用其病毒查殺功能進行掃描和處理。
-
-
如何批量處理多條警示?
目前Security Center僅支援批量加白、忽略、取消加白、取消忽略等方式來處理安全警示。
-
登入,在左側導覽列,選擇進入安全警示列表,批量勾選選擇需要處理的警示。
-
單擊左下角忽略一次、加白名单、取消加白、取消忽略按鈕即可。
-
-
為何安全警示處理按鈕是灰色的?
-
請檢查當前Security Center版本,免費版不支援處理安全警示。可開通 7 天免費試用或者開通防病毒、企業版,詳情參見購買Security Center。
-
各版本支援檢測的安全警示類型不同,可參見安全警示類型。
-