
# 检测和处理反弹Shell攻击
#### 背景信息
反弹Shell（Reverse Shell）是一种网络攻击技术，攻击者通过诱导目标主机主动连接到攻击者控制的服务器，从而获得目标主机的命令行控制权限（Shell）。
它的攻击原理如下：
图1攻击原理   
![](https://support.huaweicloud.com/bestpractice-hss2.0/zh-cn_image_0000002657324162.png)
1. 攻击者在自己控制的服务器上监听某个端口。
2. 通过漏洞利用等方式，在目标主机上执行一段恶意代码。
3. 恶意代码会让目标主机主动连接到攻击者的服务器。
4. 连接建立后，攻击者获得目标主机的Shell控制权。
 
#### 应用场景
传统安全防护手段难以有效识别反弹Shell攻击，主要是因为其通信流量隐蔽、行为特征模糊，一旦攻击成功，攻击者即可完全接管服务器，导致数据泄露、业务中断等严重后果。
HSS通过检测、告警、阻断三步联动，构建立体防护屏障，有效防御反弹Shell攻击。
- 智能检测：实时监控异常连接行为，精准识别反弹Shell特征。
- 即时告警：发现威胁后快速通知安全团队，缩短响应时间。
- 自动阻断：无需人工干预，自动切断恶意连接，阻止攻击蔓延。
 
#### 方案架构
对于常见的反弹Shell攻击，精准检测的核心是监控Shell进程主动发起的系统调用；对于某些高级的反弹Shell，检测的重点则是Socket继承与重定向。
HSS拥有不同的检测策略，既能精准覆盖常见反弹Shell，又能高效捕捉特殊反弹Shell，全面保障您的主机安全。
图2检测原理   
![](https://support.huaweicloud.com/bestpractice-hss2.0/zh-cn_image_0000002706790331.png)
#### 资源及成本规划
| 资源     | 资源说明                                                                                                                                                         | 成本说明                                                                                      |
|:---|:---|:---|
| 企业主机安全 | 1个HSS旗舰版。 此处以旗舰版为例，更多支持反弹Shell检测的HSS版本请参见[产品功能](https://support.huaweicloud.com/productdesc-hss2.0/hss_01_0136.html#section19)。 | HSS具体的计费方式及标准请参考[HSS计费说明](https://support.huaweicloud.com/price-hss2.0/hss_02_0001.html)。 |
   
#### 解决方案
检测和处理反弹Shell攻击包括以下操作。
#### 步骤一：开启反弹Shell检测
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 购买支持反弹Shell检测的HSS版本，安装Agent并开启防护后，HSS将默认支持反弹Shell检测。相关操作请参考[接入流程](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0230.html)。
 
#### 步骤二：处理反弹Shell告警
1. 在HSS控制台，选择"检测与响应 \> 安全告警事件 \> 主机安全告警"。
2. 在"告警类型"区域，选择"系统异常行为 \> 反弹Shell"，查看当前存在的反弹Shell告警事件。 
   图3查看告警   
   ![](https://support.huaweicloud.com/bestpractice-hss2.0/zh-cn_image_0000002657187220.png)
   
   
3. 单击告警名称，查看告警详情。 
   图4告警详情   
   ![](https://support.huaweicloud.com/bestpractice-hss2.0/zh-cn_image_0000002657191596.png)
   
   
4. 根据告警详情进行分析判断，关键指标如下。 
   - **告警等级**：一般为高危，需要尽快处理。
   
   - **调查取证**：展示该攻击的IP、端口、用户和进程信息等。
   
   
   
   
5. 根据分析结果选择对应的处理措施。 
   - 真实攻击：根据"处置建议"处理后，选择"我已手动处理"。
   
   - 非攻击：选择"忽略"或"加入告警白名单"。
   
   
   
   
 
#### 步骤三：开启反弹Shell自动化阻断
反弹Shell自动化阻断依赖HIPS检测和恶意程序隔离查杀，开启后能进一步加固安全防护。
1. [登录企业主机安全控制台](https://console.huaweicloud.com/hss/?locale=zh-cn)。
2. 选择"安全运营 \> 策略管理"，进入"策略管理"页面。
3. 单击目标资产使用的策略组名称，进入策略详情页面。
4. 单击"HIPS检测"，开启自动化阻断功能。 
   图5HIPS检测   
   ![](https://support.huaweicloud.com/bestpractice-hss2.0/zh-cn_image_0000002657202530.png)
   
   
 
