
# 主机安全告警事件概述
在日益复杂的网络环境中，企业资产面临账户暴力破解、恶意进程等多种入侵威胁。传统安全防护往往存在检测盲区，安全事件难以被及时发现，导致威胁潜伏扩散。
HSS支持多维度入侵检测能力，覆盖账户暴力破解、进程异常行为、网站后门、异常登录、恶意进程等场景。用户可通过统一的事件管理平台，全面了解告警事件类型，快速定位安全威胁，实时掌握资产安全状态。
![](https://support.huaweicloud.com/usermanual-hss2.0/public_sys-resources/note_3.0-zh-cn.png)
AV检测和HIPS检测的告警分类会按照具体的告警情况在不同的告警类型中呈现。
- AV检测告警结果只在恶意软件下的不同类别呈现。
- HIPS检测的告警结果会根据实际种类在所有类型的子类别中呈现。
AV检测和恶意程序隔离查杀都可以对病毒自动隔离查杀，但处理逻辑有所不同。
- AV检测：配置策略后，Agent端会直接隔离查杀检测出的勒索类型恶意程序，并对置信度≥95的其他高危病毒自动隔离。具体操作请参见[AV检测](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0044.html#hss_01_0044__section49471117133816)。
- 恶意程序隔离查杀：开启查杀后，经过情报库和多引擎检测，对置信度≥95的病毒进行自动隔离查杀。具体操作请参见[开启恶意程序隔离查杀](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0567.html)。
 
#### 约束限制
未开启防护不支持告警事件相关操作，具体操作请参考[开启防护](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0260.html)。
#### ATT\&CK攻击阶段介绍
HSS提供ATT\&CK攻击生命周期视图，检测出的告警会映射到各个ATT\&CK攻击阶段，帮助您结构化的理解攻击者行为和意图，为预测和防御攻击者的下一步行动提供完整攻击链。
表1ATT\&CK攻击阶段 
| 阶段    | 说明                       |
|:---|:---|
| 侦察    | 攻击者收集目标系统的信息，为后续攻击做准备。   |
| 初始访问  | 攻击者尝试获取目标系统的首次访问权限。      |
| 执行    | 攻击者在目标系统上运行恶意代码或命令。      |
| 持久化   | 攻击者建立长期访问机制，即使重启也能保持控制。  |
| 权限提升  | 攻击者从普通用户权限提升到管理员或root权限。 |
| 防御绕过  | 攻击者试图躲避安全检测和防护措施。        |
| 凭据访问  | 攻击者窃取用户账号密码等认证凭据         |
| 命令与控制 | 攻击者与受控主机建立通信通道。          |
| 影响破坏  | 攻击者对系统或数据造成破坏性后果。        |
   
#### 告警处理流程
![](https://support.huaweicloud.com/usermanual-hss2.0/zh-cn_image_0000002627061156.png "点击放大")
#### 主机安全告警介绍
关于主机安全告警类型及具体的告警项介绍请参见[表2]。不同HSS版本支持的告警项不同，详情请参见[产品功能](https://support.huaweicloud.com/productdesc-hss2.0/hss_01_0136.html#section18)。
对于部分恶意文件或进程，企业主机安全支持手动、自动隔离查杀，自动隔离查杀功能需[开启恶意程序隔离查杀](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0567.html)。当程序被隔离查杀时，该程序的进程将被立即终止，因此为了避免对业务造成影响，请谨慎使用隔离查杀。如果您启用了自动隔离查杀功能，系统会对恶意程序自动执行隔离查杀，请及时确认检测结果，如果隔离查杀有误判情况，您可以执行取消隔离操作。
 表2主机安全告警说明 
| 告警类型   | 告警类型说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       | 告警项           | 告警原理说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
|:---|:---|:---|:---|
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 未分类恶意软件       | HSS通过程序特征、行为检测，结合AI图像指纹算法以及云查杀，有效识别后门、木马、挖矿软件、蠕虫和病毒等恶意程序，也可检测出主机中未知的恶意程序和病毒变种，并提供一键隔离查杀能力。 如果您自定义了恶意hash文件规则，则检测主机时，一旦匹配上已创建的hash，则系统会产生告警，或产生告警后并阻断。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 病毒            | 检测服务器资产中存在的各种病毒，进行告警上报，支持对病毒文件进行隔离查杀。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 蠕虫            | 对服务器中入侵的蠕虫或已存在的蠕虫进行检测、查杀，并进行告警上报。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 木马            | 对服务器中入侵的木马或已存在的木马病毒进行检测、查杀，并进行告警上报。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 僵尸网络          | 对服务器中入侵的僵尸网络或已存在的僵尸网络进行检测、查杀，并进行告警上报。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 后门            | 检测服务器中存在的后门，并进行告警上报。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Rootkits      | 检测服务器资产，对可疑的内核模块和可疑的文件或文件夹进行告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 勒索软件          | 检测来自网页、软件、邮件、存储介质等介质捆绑、植入的勒索软件。 勒索软件用于锁定、控制您的文档、邮件、数据库、源代码、图片、压缩文件等多种数据资产，并以此作为向您勒索钱财的筹码。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**部分勒索软件支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 黑客工具          | 对服务器中入侵的黑客工具或已存在的黑客工具进行检测、查杀，并进行告警上报。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | Webshell      | 检测云服务器上web目录中的文件，判断是否为Webshell木马文件，支持检测常见的PHP、JSP等后门文件类型。 您可以在"策略管理"的"Webshell检测"中配置Webshell检测，HSS会实时检测执行的可疑指令、主机被远程控制执行任意命令等。 该告警需要您在策略管理中添加防护目录，添加详情请参见[Webshell检测](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0044.html#hss_01_0044__section1575063012457)。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 恶意软件   | 恶意软件可能是黑客入侵成功之后植入的病毒、蠕虫、木马、后门等，用于窃取数据或攫取不当利益。 例如：黑客入侵之后植入木马，将受害主机作为挖矿、DDoS肉鸡使用，这类程序会大量占用主机的CPU资源或者网络资源，破坏用户业务的稳定性。是的                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | 挖矿软件          | 对服务器中入侵的挖矿软件或已存在的挖矿软件进行检测、查杀，并进行告警上报。 **支持的操作系统：**Linux、Windows。 **隔离查杀：**支持自动、手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 远程代码执行        | 实时检测利用漏洞入侵主机的行为，对发现的入侵行为进行告警上报。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Redis漏洞利用     | 实时检测Redis进程对服务器关键目录的修改行为，并对发现的修改行为进行告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Hadoop漏洞利用    | 实时检测Hadoop进程对服务器关键目录的修改行为，并对发现的修改行为进行告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | MySQL漏洞利用     | 实时检测MySQL进程对服务器关键目录的修改行为，并对发现的修改行为进行告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | SQL注入         | 实时检测SQL注入攻击，同时检测Java应用是否存在对应漏洞。 SQL注入（SQL Injection）是一种攻击技术，攻击者利用Web应用程序中构建动态SQL查询的漏洞缺陷，在用户输入字段中插入恶意代码，欺骗数据库执行SQL命令，从而窃取、篡改或破坏各类敏感数据，甚至是在数据库主机上执行危险的系统级命令。由于绝大多数网站和Web应用都需要使用SQL数据库，这使得SQL注入攻击成为了最古老、分布最广的网络攻击类型之一。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 命令注入          | 检测远程OS命令注入攻击，同时检测Java应用是否存在对应漏洞。 OS命令注入（OS Command Injection）是一个Web程序漏洞，这种漏洞通常出现在需要用户输入命令的应用程序中，如果用户输入没有有效的过滤和验证机制，就可能导致该漏洞。它允许攻击者在运行应用程序的服务器上执行任意的操作系统命令。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | XSS攻击         | 检测存储型跨站脚本注入攻击。 XSS（Cross-Site Scripting，跨站脚本攻击）是一种典型的Web程序漏洞利用攻击。攻击者利用Web程序对用户输入检查不足的漏洞将可执行恶意脚本注入网站或Web应用，当用户访问网页时触发恶意脚本的执行，从而达到窃取用户个人数据、弹出广告，甚至篡改网页内容等攻击目的。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | XML注入         | 检测XML外部实体攻击，同时检测Java应用是否存在对应漏洞。 XML外部实体注入（XML External Entity Injection）漏洞。如果应用程序在解析XML文件时，没有禁用外部实体引用，攻击者可通过构造恶意的XML内容，读取任意文件、执行系统命令等。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 代码注入          | 检测表达式注入和反序列化输入等攻击。 表达式注入即EL表达式注入（EL Injection），当EL表达式外部可控时，攻击者可以通过构造恶意的EL表达式让程序执行恶意操作。 反序列化指的是将序列化的数据（字符串、字节流等）恢复为原始对象的过程。在生成反序列化对象过程中，攻击者可以通过构造特定的序列化数据输入，控制生成的对象，从而实现一些恶意攻击。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 命令执行          | 检测执行的命令中是否含有0 day漏洞等安全漏洞，避免黑客利用这些漏洞进行网络攻击。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 漏洞利用   | 漏洞利用是指利用服务器系统、软件或网络中存在的漏洞，以获取未授权访问权限、窃取数据或对目标系统进行破坏的行为。 漏洞利用通常被分为远程利用和本地利用。远程漏洞利用指攻击者利用网络连接到目标系统，挖掘系统漏洞实施攻击。本地漏洞利用指攻击者已在目标系统上取得低权限访问后，利用漏洞升级权限或执行其他恶意操作。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | JNDI注入攻击      | 检测JNDI注入攻击，同时检测Java应用是否存在对应漏洞。 当应用使用JNDI的lookup方法时，如果查询的URL可以由外部控制，攻击者可以构造恶意的URL，使得服务器加载恶意载荷，从而实现远程代码执行。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 反弹Shell       | 实时通过命令行特征和进程行为匹配，检测并监控非法Shell连接操作产生的反弹Shell行为，支持告警和阻断此类非法操作。当通过进程行为匹配检测反弹Shell行为时，仅在反弹成功时才能被检测到。同时，支持对TCP、UDP、ICMP等协议的检测。 您可以在"策略管理"的"恶意文件检测"策略中启停反弹Shell检测，或者添加需要忽略的进程文件路径、端口、远程地址。 如需反弹Shell自动化阻断，可在"策略管理"的"HIPS检测"策略中开启"自动化阻断"。 目前支持阻断的反弹Shell类别：exec反弹Shell、Perl反弹Shell、AWK反弹Shell、Python反弹Shell.b、Python反弹Shell.a、Lua反弹Shell、mkfifo/openssl反弹Shell、PHP反弹Shell、Ruby反弹Shell、使用rssocks进行反向代理、Bash反弹Shell、Ncat反弹Shell、exec重定向反弹Shell、Node反弹Shell、Telnet双端口反弹Shell、nc反弹Shell、Socat反弹Shell、rm/mkfifo/sh/nc反弹Shell、socket/tchsh反弹Shell。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 文件提权          | 检测当前系统对文件的提权行为并进行告警。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 进程提权          | 检测以下进程提权操作并进行告警： - 利用SUID程序漏洞进行root提权。  - 利用内核漏洞进行root提权。   **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 进程异常行为        | 检测主机进程信息，包括进程ID、命令行、进程路径、行为等，当进程出现无故崩溃、占用过多资源、产生网络连接等异常行为时进行告警。 支持的操作系统：Linux、Windows。 **隔离查杀**：部分异常进程支持手动隔离查杀。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 高危命令执行        | 您可以在"策略管理 \> 实时进程"的"高危命令检测"中预置高危命令。 HSS实时检测当前系统中执行的高危命令，当发生高危命令执行时，及时触发告警。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 异常Shell       | 检测系统中异常Shell的获取行为，包括对Shell文件的修改、删除、移动、复制、硬链接、访问权限变化。 您可以在"策略管理"的"恶意文件检测"中配置异常Shell检测，HSS会实时检测执行的可疑指令、主机被远程控制执行任意命令等。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 敏感文件访问        | 检测未经授权访问或修改敏感文件的行为。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | Crontab可疑任务   | 检测并列出当前所有主机系统中自启动服务、定时任务、预加载动态库、Run注册表键或者开机启动文件夹的汇总信息。 帮助用户通过自启动变更情况，及时发现异常自启动项，快速定位木马程序的问题。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 防护中断          | 每5分钟定期检查Agent状态：若Agent离线前10分钟存在高危攻击，系统直接上报到告警列表并发送告警通知；不存在攻击则不上报告警列表，1小时后聚合所有中断的资产一起发送告警通知。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 备份删除          | 检测勒索软件加密前准备动作：删除备份格式文件或Backup文件夹下的文件，一旦发现立即上报告警。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 异常注册表操作       | 检测通过注册表关闭系统防火墙、勒索病毒Stop修改注册表并写入特定字符串等操作，一旦发现立即上报告警。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 系统日志删除        | 检测到通过命令或工具清除系统日志的操作时进行告警。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 可疑命令执行        | - 检测通过命令或工具创建、删除计划任务或自启动任务。  - 检测远程执行命令的可疑行为。   **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 可疑进程运行        | 如果您使用了应用进程控制功能，HSS将根据学习完成的白名单策略，检测未经过认证或授权的应用进程运行，一旦发现进行告警上报。 关于应用进程控制功能的说明和使用请参见[应用进程控制概述](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0531.html)。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 可疑进程文件访问      | 如果您使用了应用进程控制功能，HSS将根据学习完成的白名单策略，检测未经过认证或授权的进程访问指定的目录，一旦发现进行告警上报。 关于应用进程控制功能的说明和使用请参见[应用进程控制概述](https://support.huaweicloud.com/usermanual-hss2.0/hss_01_0531.html)。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 内核模块加载        | 检测内核模块加载的行为，一旦发现立即告警上报。 内核模块加载是指将预编译好的内核模块（.ko格式），通过insmod、modprobe等命令加载到正在运行的Linux系统内核中，从而扩展内核的功能。一旦内核模块加载的过程没有经过严格的安全审查，可能被黑客利用，执行恶意代码注入、非法提升权限，进而干扰内核的正常工作，甚至导致系统崩溃等严重后果。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 异常命令执行        | 检测攻击者通过Webshell或其他漏洞在服务器上执行未经授权的系统命令的行为，如执行恶意命令cmd、bash命令等。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| 系统异常行为 | 系统异常行为是指服务器在运行过程中出现的不正常行为，这种行为通常是由于系统故障、恶意攻击或其他安全漏洞引起的。系统异常行为可能会导致数据丢失、系统瘫痪等问题。因此，及时发现和处理系统异常行为是保障服务器系统和数据安全的重要措施之一。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         | 数据库连接异常       | 检测数据库连接异常，包括认证异常、通信异常等，一旦发现立即告警上报。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| 用户异常行为 | 用户异常行为是指在特定环境或系统中，用户的行为模式与正常行为模式不符，或者在短时间内出现了异常的、突发的行为，这些行为可能表现为异常登录、非法访问等。为了检测和识别这些异常行为，需要对用户的操作进行分析检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 暴力破解          | 黑客通过账户暴力破解成功登录主机后，便可获得主机的控制权限，并进而执行一系列恶意操作，包括但不限于窃取用户数据、实施勒索加密、植入挖矿程序、部署DDoS木马攻击等，严重危害容器的安全。 HSS支持检测如下服务账号遭受的口令破解攻击： - Windows：RDP、SQL Server  - Linux：MySQL、vsftpd、SSH   HSS支持检测如下攻击类型： - 单IP暴力破解攻击检测：默认情况下，当同一IP地址在30秒内连续输入错误密码达5次及以上，或者1小时内累计输入错误密码达15次及以上时，HSS将不区分具体的登录用户，根据最后一次尝试登录的用户名进行告警，并拦截登录源IP（默认拦截12小时），禁止其再次登录，防止主机因账户破解被入侵。具体的告警名称包括"尝试暴力破解"和"暴力破解成功"。  - 多源IP暴力破解攻击检测：在设定的时间窗内，当HSS检测到多个IP尝试登录且登录失败次数超过预设阈值时，将立即告警。具体的告警名称包括"多源IP尝试暴力破解"和"多源IP暴破成功"。   您可根据账户暴力破解告警详情，如"攻击源IP"、"攻击类型"和"拦截次数"，识别登录源IP是否为可信IP。 针对单IP暴力破解攻击，如果为可信IP，您可以通过手动解除拦截的方式，解除拦截的可信IP。 多源IP攻击由于涉及的IP数量较多，为避免影响您的业务，暂不支持拦截，建议您及时排查并修改暴露端口。 **支持的操作系统：**Linux（不包括Debian 12、Ubuntu 24.04、SUSE 15 SP6）、Windows。 |
| 用户异常行为 | 用户异常行为是指在特定环境或系统中，用户的行为模式与正常行为模式不符，或者在短时间内出现了异常的、突发的行为，这些行为可能表现为异常登录、非法访问等。为了检测和识别这些异常行为，需要对用户的操作进行分析检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 异常登录          | 检测"异地登录"和"账户暴力破解成功"等异常登录。如果发生异常登录，则说明您的主机可能被黑客入侵成功。 - 检测主机异地登录行为并进行告警，用户可根据实际情况采取相应措施（例如：忽略、修改密码等）。 异地登录检测信息包括"登录源IP"、"登录时间"，攻击者尝试登录主机时使用的"用户名"和"云服务器名称"。 如果在非常用登录地登录，则触发安全事件告警。   - 如果账户暴力破解成功，登录到云主机，则触发安全事件告警。   **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| 用户异常行为 | 用户异常行为是指在特定环境或系统中，用户的行为模式与正常行为模式不符，或者在短时间内出现了异常的、突发的行为，这些行为可能表现为异常登录、非法访问等。为了检测和识别这些异常行为，需要对用户的操作进行分析检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 非法系统账号        | 黑客可能通过风险账号入侵主机，以达到控制主机的目的，需要您及时排查系统中的账户。 HSS检查系统中存在的可疑隐藏账号、克隆账号；如果存在可疑账号、克隆账号等，则触发告警。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                 |
| 用户异常行为 | 用户异常行为是指在特定环境或系统中，用户的行为模式与正常行为模式不符，或者在短时间内出现了异常的、突发的行为，这些行为可能表现为异常登录、非法访问等。为了检测和识别这些异常行为，需要对用户的操作进行分析检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 用户账号添加        | 检测使用命令创建隐藏账户，一旦创建成功后用户交互界面和命令查询均不可见。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     |
| 用户异常行为 | 用户异常行为是指在特定环境或系统中，用户的行为模式与正常行为模式不符，或者在短时间内出现了异常的、突发的行为，这些行为可能表现为异常登录、非法访问等。为了检测和识别这些异常行为，需要对用户的操作进行分析检测。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 用户密码窃取        | 检测主机中的系统账号和密码Hash值被异常获取的行为，一旦发现进行告警上报。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| 网络异常访问 | 网络异常访问指的是网络连接或数据传输过程中出现的不符合正常使用模式的异常情况，这些异常包括资源异常使用、非授权访问、异常连接等。服务器中出现网络异常访问行为可能是遭受攻击的前兆。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 云蜜罐           | 检测到连接主机蜜罐端口的行为，进行告警上报。 **支持的操作系统：**Linux、Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            |
| 网络异常访问 | 网络异常访问指的是网络连接或数据传输过程中出现的不符合正常使用模式的异常情况，这些异常包括资源异常使用、非授权访问、异常连接等。服务器中出现网络异常访问行为可能是遭受攻击的前兆。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 可疑的下载请求       | 检测到利用系统工具下载程序的可疑HTTP请求时进行告警。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 网络异常访问 | 网络异常访问指的是网络连接或数据传输过程中出现的不符合正常使用模式的异常情况，这些异常包括资源异常使用、非授权访问、异常连接等。服务器中出现网络异常访问行为可能是遭受攻击的前兆。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 可疑的HTTP请求     | 检测到利用系统工具或进程执行远程托管脚本的可疑HTTP请求时进行告警。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 网络异常访问 | 网络异常访问指的是网络连接或数据传输过程中出现的不符合正常使用模式的异常情况，这些异常包括资源异常使用、非授权访问、异常连接等。服务器中出现网络异常访问行为可能是遭受攻击的前兆。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 异常外联行为        | 检测服务器存在异常外联可疑IP的行为，一旦发现进行告警上报。 **支持的操作系统：**Linux（仅支持5.10及以上内核版本）。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 网络异常访问 | 网络异常访问指的是网络连接或数据传输过程中出现的不符合正常使用模式的异常情况，这些异常包括资源异常使用、非授权访问、异常连接等。服务器中出现网络异常访问行为可能是遭受攻击的前兆。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    | 端口转发检测        | 检测到利用可疑工具进行端口转发行为，一旦发现进行告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              |
| 资源侦查   | 资源侦查是指恶意攻击者在发起正式攻击前，对目标网络进行的一系列侦查活动，以收集目标网络的相关信息，便于为后续的入侵寻求突破口。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 端口扫描          | 检测用户指定的端口存在被扫描或者嗅探的行为，一旦发现进行告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| 资源侦查   | 资源侦查是指恶意攻击者在发起正式攻击前，对目标网络进行的一系列侦查活动，以收集目标网络的相关信息，便于为后续的入侵寻求突破口。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                              | 主机扫描          | 检测网络对主机规则覆盖ICMP ARP nbtscan的扫描活动，一旦发现立即上报告警。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| 无文件攻击  | 无文件攻击是一种网络攻击方式，它在实施一次完整的攻击过程中，没有释放恶意的可执行文件，而是直接将恶意代码写入系统内存或注册表中。由于没有恶意文件，这种攻击方式往往很难被发现。 无文件攻击按照磁盘文件的活动，被分成3个类型： - 没有任何的文件活动 即攻击活动没有任何的磁盘文件落地和磁盘文件的操作行为，一般这种攻击活动都脱离了操作系统，是由更上层的硬件固件和软件层发起的。   - 通过文件间接活动 即没有磁盘落地文件，但通过文件间接活动。恶意代码一般通过白文件间接加载到内存中执行。这类攻击恶意代码的载体大多数都是脚本，通过程序命令执行，也有通过磁盘引导记录等特定机制的执行。   - 需要操作文件进行活动 通常来说就是恶意代码变成了数据，攻击者利用文件相关的程序漏洞或功能特性将恶意数据转换为恶意代码执行。    | 进程注入          | 检测将恶意代码注入到正在运行的进程的行为，一旦发现立即告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 无文件攻击  | 无文件攻击是一种网络攻击方式，它在实施一次完整的攻击过程中，没有释放恶意的可执行文件，而是直接将恶意代码写入系统内存或注册表中。由于没有恶意文件，这种攻击方式往往很难被发现。 无文件攻击按照磁盘文件的活动，被分成3个类型： - 没有任何的文件活动 即攻击活动没有任何的磁盘文件落地和磁盘文件的操作行为，一般这种攻击活动都脱离了操作系统，是由更上层的硬件固件和软件层发起的。   - 通过文件间接活动 即没有磁盘落地文件，但通过文件间接活动。恶意代码一般通过白文件间接加载到内存中执行。这类攻击恶意代码的载体大多数都是脚本，通过程序命令执行，也有通过磁盘引导记录等特定机制的执行。   - 需要操作文件进行活动 通常来说就是恶意代码变成了数据，攻击者利用文件相关的程序漏洞或功能特性将恶意数据转换为恶意代码执行。    | 动态库注入进程       | 检测通过劫持动态链接库中的函数，从而实现白加黑注入代码的行为，一旦发现立即告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                  |
| 无文件攻击  | 无文件攻击是一种网络攻击方式，它在实施一次完整的攻击过程中，没有释放恶意的可执行文件，而是直接将恶意代码写入系统内存或注册表中。由于没有恶意文件，这种攻击方式往往很难被发现。 无文件攻击按照磁盘文件的活动，被分成3个类型： - 没有任何的文件活动 即攻击活动没有任何的磁盘文件落地和磁盘文件的操作行为，一般这种攻击活动都脱离了操作系统，是由更上层的硬件固件和软件层发起的。   - 通过文件间接活动 即没有磁盘落地文件，但通过文件间接活动。恶意代码一般通过白文件间接加载到内存中执行。这类攻击恶意代码的载体大多数都是脚本，通过程序命令执行，也有通过磁盘引导记录等特定机制的执行。   - 需要操作文件进行活动 通常来说就是恶意代码变成了数据，攻击者利用文件相关的程序漏洞或功能特性将恶意数据转换为恶意代码执行。    | 内存文件进程        | 检测通过memfd_create的系统调用，创建一个只存在于RAM中的匿名恶意文件，从而执行恶意文件的行为，一旦发现立即告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| 无文件攻击  | 无文件攻击是一种网络攻击方式，它在实施一次完整的攻击过程中，没有释放恶意的可执行文件，而是直接将恶意代码写入系统内存或注册表中。由于没有恶意文件，这种攻击方式往往很难被发现。 无文件攻击按照磁盘文件的活动，被分成3个类型： - 没有任何的文件活动 即攻击活动没有任何的磁盘文件落地和磁盘文件的操作行为，一般这种攻击活动都脱离了操作系统，是由更上层的硬件固件和软件层发起的。   - 通过文件间接活动 即没有磁盘落地文件，但通过文件间接活动。恶意代码一般通过白文件间接加载到内存中执行。这类攻击恶意代码的载体大多数都是脚本，通过程序命令执行，也有通过磁盘引导记录等特定机制的执行。   - 需要操作文件进行活动 通常来说就是恶意代码变成了数据，攻击者利用文件相关的程序漏洞或功能特性将恶意数据转换为恶意代码执行。    | VDSO劫持        | 检测利用特定漏洞（如dirtycow）进行攻击，通过将恶意代码覆盖VDSO的原有代码，在root进程调用其内部代码时，完成恶意代码执行并提权的行为；一旦发现立即告警上报。 **支持的操作系统：**Linux。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| 无文件攻击  | 无文件攻击是一种网络攻击方式，它在实施一次完整的攻击过程中，没有释放恶意的可执行文件，而是直接将恶意代码写入系统内存或注册表中。由于没有恶意文件，这种攻击方式往往很难被发现。 无文件攻击按照磁盘文件的活动，被分成3个类型： - 没有任何的文件活动 即攻击活动没有任何的磁盘文件落地和磁盘文件的操作行为，一般这种攻击活动都脱离了操作系统，是由更上层的硬件固件和软件层发起的。   - 通过文件间接活动 即没有磁盘落地文件，但通过文件间接活动。恶意代码一般通过白文件间接加载到内存中执行。这类攻击恶意代码的载体大多数都是脚本，通过程序命令执行，也有通过磁盘引导记录等特定机制的执行。   - 需要操作文件进行活动 通常来说就是恶意代码变成了数据，攻击者利用文件相关的程序漏洞或功能特性将恶意数据转换为恶意代码执行。    | 利用Windows工具攻击 | 检测利用操作系统中自带的、通常是合法的工具和功能来执行恶意操作，绕过传统安全防御机制的攻击行为；一旦发现立即告警上报。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                             |
| 无文件攻击  | 无文件攻击是一种网络攻击方式，它在实施一次完整的攻击过程中，没有释放恶意的可执行文件，而是直接将恶意代码写入系统内存或注册表中。由于没有恶意文件，这种攻击方式往往很难被发现。 无文件攻击按照磁盘文件的活动，被分成3个类型： - 没有任何的文件活动 即攻击活动没有任何的磁盘文件落地和磁盘文件的操作行为，一般这种攻击活动都脱离了操作系统，是由更上层的硬件固件和软件层发起的。   - 通过文件间接活动 即没有磁盘落地文件，但通过文件间接活动。恶意代码一般通过白文件间接加载到内存中执行。这类攻击恶意代码的载体大多数都是脚本，通过程序命令执行，也有通过磁盘引导记录等特定机制的执行。   - 需要操作文件进行活动 通常来说就是恶意代码变成了数据，攻击者利用文件相关的程序漏洞或功能特性将恶意数据转换为恶意代码执行。    | 注册表恶意注入       | 检测通过在Windows注册表中插入恶意代码或脚本，使恶意软件能够在系统启动时自动执行，绕过常规文件检测机制的攻击行为；一旦发现立即告警上报。 **支持的操作系统：**Windows。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
   
#### 安全告警等级说明
企业主机安全根据告警事件对业务系统的威胁程度，将告警划分为致命、高危、中危、低危四个等级，[表3]详细解释了各告警等级的含义。
 表3安全告警等级说明 
| 告警等级 | 说明                                                                                                                                   |
|:---|:---|
| 致命   | 致命级别的告警表示系统已经受到严重的攻击，可能导致数据丢失、系统崩溃或者长时间的服务中断。例如，发现勒索加密行为或恶意程序感染。建议您立即处理，避免对系统造成更严重的损害。                                               |
| 高危   | 高危级别的告警表示系统可能正在受到攻击，但尚未造成严重的损害。例如，检测到未授权的登录尝试或执行了危险命令（如删除关键系统文件或修改系统设置的命令）。建议您及时调查并采取措施，以防止攻击蔓延。                                     |
| 中危   | 中危级别的告警表示系统存在潜在的安全威胁，但目前没有明显遭受攻击的迹象。例如，检测到文件或目录的异常修改，表明系统可能存在潜在的攻击路径或配置错误。建议您进一步分析并采取适当的防范措施，以确保系统的安全。                               |
| 低危   | 低危级别的告警表示系统存在轻微的安全威胁，不会对系统的正常运行产生显著影响。例如，检测到一些端口扫描行为，这些行为通常是攻击者尝试寻找系统漏洞的前奏。这类告警可以在合适的时间进行处理，不需要立即采取紧急措施。如果您的资产安全等级要求较高，可以关注该等级的安全告警。 |
   
