主机安全告警事件概述-九游平台
主机安全服务支持账户暴力破解、进程异常行为、网站后门、异常登录、恶意进程等入侵检测能力,用户可通过事件管理全面了解告警事件类型,帮助用户及时发现资产中的安全威胁、实时掌握资产的安全状态。
av检测和hips检测的告警分类会按照具体的告警情况在不同的告警类型中呈现。
- av检测告警结果只在恶意软件下的不同类别呈现。
- hips检测的告警结果会根据实际种类在所有类型的子类别中呈现。
约束限制
未开启防护不支持告警事件相关操作。
主机告警事件支持情况说明
事件类型 |
告警名称 |
告警说明 |
基础版 |
专业版 |
企业版 |
旗舰版 |
网页防篡改版 |
支持的操作系统 |
手动隔离查杀 |
自动隔离查杀 |
---|---|---|---|---|---|---|---|---|---|---|
恶意软件 |
未分类恶意软件 |
恶意程序可能是黑客入侵成功之后植入的木马、后门等,用于窃取数据或攫取不当利益。 例如:黑客入侵之后植入木马,将受害主机作为挖矿、ddos肉鸡使用,这类程序会大量占用主机的cpu资源或者网络资源,破坏用户业务的稳定性。 通过程序特征、行为检测,结合ai图像指纹算法以及云查杀,有效识别后门、木马、挖矿软件、蠕虫和病毒等恶意程序,也可检测出主机中未知的恶意程序和病毒变种,并提供一键隔离查杀能力。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
√ |
病毒 |
检测服务器资产中存在的各种病毒,进行告警上报,支持对告警信息进行自动或手动隔离查杀。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
√ |
|
蠕虫 |
对服务器中入侵的蠕虫或已存在的蠕虫进行检测、查杀,并进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
√ |
|
木马 |
对服务器中入侵的木马或已存在的木马病毒进行检测、查杀,并进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
√ |
|
僵尸网络 |
对服务器中入侵的僵尸网络或已存在的僵尸网络进行检测、查杀,并进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
√ |
|
后门 |
检测服务器中存在的后门,并进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
× |
|
rootkits |
检测服务器资产,对可疑的内核模块和可疑的文件或文件夹进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
勒索软件 |
检测来自网页、软件、邮件、存储介质等介质捆绑、植入的勒索软件。 勒索软件用于锁定、控制您的文档、邮件、数据库、源代码、图片、压缩文件等多种数据资产,并以此作为向您勒索钱财的筹码。 |
× |
× |
× |
√ |
√ |
linux、windows |
√(部分支持) |
√(部分支持) |
|
黑客工具 |
对服务器中入侵的黑客工具或已存在的黑客工具进行检测、查杀,并进行告警上报。 |
× |
× |
√ |
√ |
√ |
linux、windows |
√ |
× |
|
webshell |
检测云服务器上web目录中的文件,判断是否为webshell木马文件,支持检测常见的php、jsp等后门文件类型。 您可以在“策略管理”的“webshell检测”中配置webshell检测,hss会实时检测执行的可疑指令、主机被远程控制执行任意命令等。 该告警需要您在策略管理中添加防护目录,添加详情请参见。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
× |
|
挖矿软件 |
对服务器中入侵的挖矿软件或已存在的挖矿软件进行检测、查杀,并进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
√ |
√ |
|
漏洞利用 |
远程代码执行 |
实时检测利用漏洞入侵主机的行为,对发现的入侵行为进行告警上报。 |
× |
× |
√ |
√ |
√ |
linux、windows |
× |
× |
redis漏洞利用 |
实时检测redis进程对服务器关键目录的修改行为,并对发现的修改行为进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
hadoop漏洞利用 |
实时检测hadoop进程对服务器关键目录的修改行为,并对发现的修改行为进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
mysql漏洞利用 |
实时检测mysql进程对服务器关键目录的修改行为,并对发现的修改行为进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
系统异常行为 |
反弹shell |
实时监控用户的进程行为,并支持告警和阻断进程的非法shell连接操作产生的反弹shell行为。 支持对tcp、udp、icmp等协议的检测。 您可以在“策略管理”的“恶意文件检测”策略中配置反弹shell检测,hss会实时检测执行的可疑指令、主机被远程控制执行任意命令等。 您也可以在“策略管理”的“hips检测”策略中配置自动化阻断反弹shell行为。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
文件提权 |
检测当前系统对文件的提权行为并进行告警。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
进程提权 |
检测以下进程提权操作并进行告警:
|
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
关键文件变更 |
实时监控系统关键文件(例如:ls、ps、login、top等),对修改文件内容的操作进行告警,提醒用户关键文件可能被篡改。监控的关键文件的路径请参见关键文件变更监控路径。 对于关键文件变更,hss只检测文件内容是否被修改,不关注是人为还是进程进行的修改。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
文件/目录变更 |
实时监控系统文件/目录,对创建、删除、移动、修改属性或修改内容的操作进行告警,提醒用户文件/目录可能被篡改。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
× |
× |
|
进程异常行为 |
检测各个主机的进程信息,包括进程id、命令行、进程路径、行为等。 对于进程的非法行为、黑客入侵过程进行告警。 进程异常行为可以监控以下异常行为:
|
× |
× |
√ |
√ |
√ |
linux、windows |
√(部分支持) |
× |
|
高危命令执行 |
您可以在“高危命令检测”中预置高危命令。 的hss实时检测当前系统中执行的高危命令,当发生高危命令执行时,及时触发告警。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
× |
× |
|
异常shell |
检测系统中异常shell的获取行为,包括对shell文件的修改、删除、移动、复制、硬链接、访问权限变化。 您可以在“策略管理”的“恶意文件检测”中配置异常shell检测,hss会实时检测执行的可疑指令、主机被远程控制执行任意命令等。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
crontab可疑任务 |
检测并列出当前所有主机系统中自启动服务、定时任务、预加载动态库、run注册表键或者开机启动文件夹的汇总信息。 帮助用户通过自启动变更情况,及时发现异常自启动项,快速定位木马程序的问题。 |
× |
× |
× |
√ |
√ |
linux、windows |
× |
× |
|
系统安全防护被禁用 |
检测勒索软件加密前准备动作:通过注册表关闭 windows defender 实时保护功能,一旦发现立即上报告警。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
备份删除 |
检测勒索软件加密前准备动作:删除备份格式文件或backup文件夹下的文件,一旦发现立即上报告警。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
异常注册表操作 |
检测通过注册表关闭系统防火墙、勒索病毒stop修改注册表并写入特定字符串等操作,一旦发现立即上报告警。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
系统日志删除 |
检测到通过命令或工具清除系统日志的操作时进行告警。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
可疑命令执行 |
|
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
可疑进程运行 |
如果您使用了应用进程控制功能,hss将根据学习完成的白名单策略,检测未经过认证或授权的应用进程运行,一旦发现进行告警上报。 关于应用进程控制功能的说明和使用请参见应用进程控制概述。 |
× |
× |
√ |
√ |
√ |
linux、windows |
× |
× |
|
可疑进程文件访问 |
如果您使用了应用进程控制功能,hss将根据学习完成的白名单策略,检测未经过认证或授权的进程访问指定的目录,一旦发现进行告警上报。 关于应用进程控制功能的说明和使用请参见应用进程控制概述。 |
× |
× |
√ |
√ |
√ |
linux、windows |
× |
× |
|
用户异常行为 |
暴力破解 |
黑客通过账户暴力破解成功登录主机后,便可获得主机的控制权限,进而窃取用户数据、勒索加密、植入挖矿程序、ddos木马攻击等恶意操作,严重危害主机的安全。
检测ssh、rdp、ftp、sql server、mysql等账户遭受的口令破解攻击。
|
√ |
√ |
√ |
√ |
√ |
linux、windows |
× |
× |
异常登录 |
检测“异地登录”和“账户暴力破解成功”等异常登录。如果发生异常登录,则说明您的主机可能被黑客入侵成功。
|
√ |
√ |
√ |
√ |
√ |
linux、windows |
× |
× |
|
非法系统账号 |
黑客可能通过风险账号入侵主机,以达到控制主机的目的,需要您及时排查系统中的账户。 hss检查系统中存在的可疑隐藏账号、克隆账号;如果存在可疑账号、克隆账号等,则触发告警。 |
× |
√ |
√ |
√ |
√ |
linux、windows |
× |
× |
|
用户账号添加 |
检测使用命令创建隐藏账户,一旦创建成功后用户交互界面和命令查询均不可见。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
用户密码窃取 |
检测主机中的系统账号和密码hash值被异常获取的行为,一旦发现进行告警上报。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
网络异常访问 |
云蜜罐 |
检测到连接主机蜜罐端口的行为,进行告警上报。 |
× |
× |
× |
√ |
√ |
linux、windows |
× |
× |
可疑的下载请求 |
检测到利用系统工具下载程序的可疑http请求时进行告警。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
可疑的http请求 |
检测到利用系统工具或进程执行远程托管脚本的可疑http请求时进行告警。 |
× |
× |
√ |
√ |
√ |
windows |
× |
× |
|
异常外联行为 |
检测到服务器存在异常外联可疑ip的行为,一旦发现进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
端口转发检测 |
检测到利用可疑工具进行端口转发行为,一旦发现进行告警上报。 |
× |
√ |
√ |
√ |
√ |
linux |
× |
× |
|
资源侦查 |
端口扫描 |
检测用户指定的端口存在被扫描或者嗅探的行为,一旦发现进行告警上报。 |
× |
× |
× |
√ |
√ |
linux |
× |
× |
主机扫描 |
检测网络对主机规则覆盖icmp arp nbtscan的扫描活动,一旦发现立即上报告警。 |
× |
× |
× |
√ |
√ |
linux |
× |
× |
关键文件变更监控路径
类型 |
linux |
---|---|
bin |
/bin/ls /bin/ps /bin/bash /bin/login |
usr |
/usr/bin/ls /usr/bin/ps /usr/bin/bash /usr/bin/login /usr/bin/passwd /usr/bin/top /usr/bin/killall /usr/bin/ssh /usr/bin/wget /usr/bin/curl |
相关文档
意见反馈
文档内容是否对您有帮助?
如您有其它疑问,您也可以通过华为云社区问答频道来与我们联系探讨