{"componentChunkName":"component---src-templates-acg-portal-new-template-tsx","path":"/Rmt03r4cu","result":{"data":{"markdownRemark":{"html":"<h1 id=\"检测范围说明\"><a href=\"#%E6%A3%80%E6%B5%8B%E8%8C%83%E5%9B%B4%E8%AF%B4%E6%98%8E\" aria-label=\"检测范围说明 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>检测范围说明</h1>\n<p>云安全中心通过安装在您服务器上的 Agent 插件与云端云安全中心服务器联动，并结合网络侧的旁路流量分析，为您提供主机入侵检测、登录安全、恶意外联、漏洞利用检测、容器与云原生安全、网络侧威胁检测等安全告警能力。</p>\n<p>本说明所列能力以产品当前实际支持的检测规则为准，并随产品迭代持续更新，请您仔细阅读：</p>\n<div style=\"margin:16px 0;padding:14px 16px;background:#f0f5ff;border-left:4px solid #2468f2;\">\n<p style=\"margin:0 0 10px;font-weight:600;color:#2468f2;\">说明：</p>\n<p style=\"margin:0 0 10px;line-height:1.8;color:#303540;\">受安全对抗的动态性与技术发展影响，上述检测能力及对应规则将持续迭代，云安全中心可对检测场景进行新增、调整或下线，最终以产品实际提供的能力为准。检测内容如发生变动，百度智能云将提前在官网适当版面公告向您提示。</p>\n<p style=\"margin:0;line-height:1.8;color:#303540;\">如您不同意相关修改，您有权停止使用云安全中心服务，并可<a href=\"https://cloud.baidu.com/doc/CSC/s/smojt5w36\" style=\"color:#2468f2;text-decoration:none;\">卸载服务器上的云安全中心 Agent 插件</a>以停止信息采集；如您继续使用，则视为接受相关修改。</p>\n</div>\n<p>下述各类安全特征信息，由安装在您服务器上的 Agent 插件采集，或在网络侧采集，经加密上传至云端云安全中心服务器进行分析与最终核查；确认存在安全风险后向您发送安全告警。采集内容仅用于为您提供安全检测与告警服务，不用于其他任何用途。</p>\n<div style=\"height:48px;\"></div>\n<h2 id=\"1可疑进程与命令信息\"><a href=\"#1%E5%8F%AF%E7%96%91%E8%BF%9B%E7%A8%8B%E4%B8%8E%E5%91%BD%E4%BB%A4%E4%BF%A1%E6%81%AF\" aria-label=\"1可疑进程与命令信息 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>1.可疑进程与命令信息</h2>\n<p><strong>采集内容</strong>：进程名、命令行/启动参数、进程对应文件路径、父子进程关系、进程启动时间、进程通信等行为特征。</p>\n<p><strong>采集与处理</strong>：检测到可疑进程/命令后上传相关信息到云端核查，确认后发送告警。该类信息主要支撑以下检测能力。</p>\n<h3 id=\"主机入侵与异常行为\"><a href=\"#%E4%B8%BB%E6%9C%BA%E5%85%A5%E4%BE%B5%E4%B8%8E%E5%BC%82%E5%B8%B8%E8%A1%8C%E4%B8%BA\" aria-label=\"主机入侵与异常行为 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>主机入侵与异常行为</h3>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">反弹Shell</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">反弹Shell命令识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">基于命令行为特征检测反弹 shell 行为</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">反弹Shell</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">反弹Shell检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">基于进程通信等特征检测反弹 shell 行为</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">进程提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">pkexec本地提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">利用 pkexec(PwnKit CVE-2021-4034 及 GCONV_PATH 变体)由普通用户越权获取 root 权限的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">进程提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">sudo提权漏洞滥用</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 sudo 相关提权(pwfeedback 栈溢出 CVE-2019-18634、用户限制绕过 CVE-2019-14287)行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">进程提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Linux内核缺陷提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">DirtyFrag 内存碎片、Copy Fail(CVE-2026-31431)、pedit COW(CVE-2026-46331)等内核缺陷导致的非法特权提升。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">持久化后门</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">crontab后门检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测通过 crontab 等方式执行持久化的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">持久化后门</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH软链PAM免密后门</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 sshd 软链接冒充 PAM 服务形成免密登录后门。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">防御规避</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">无文件执行检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 memfd 创建匿名文件执行、后门自删除等规避检测的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">防御规避</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">进程隐匿与伪装</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测进程名伪装内核进程、篡改系统命令文件隐藏后门等行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">防御规避</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">proc挂载隐藏进程</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 mount 覆盖 /proc/{pid} 目录以隐蔽恶意进程信息的防御规避手段。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">防御规避</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">变量命令混淆</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测使用系统变量混淆命令拼接的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">防御规避</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">黑客工具特征</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测包含已知漏洞利用工具、提权/隧道代理工具及其它高危攻击特征的后渗透可疑进程。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">挖矿程序</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">挖矿程序识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">依进程名/路径/钱包算法关键字段识别各类挖矿本体：XMRig、GMiner、PhoenixMiner 及 bitcoind/geth/monerod/minerd 等。</td></tr>\n</tbody>\n</table>\n</div>\n<h3 id=\"应用与服务漏洞利用\"><a href=\"#%E5%BA%94%E7%94%A8%E4%B8%8E%E6%9C%8D%E5%8A%A1%E6%BC%8F%E6%B4%9E%E5%88%A9%E7%94%A8\" aria-label=\"应用与服务漏洞利用 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>应用与服务漏洞利用</h3>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">curl组件SOCKS5堆溢出</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 CVE-2023-38545 curl SOCKS5 主机名处理堆缓冲区溢出漏洞的利用行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">数据库RCE命令执行</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">mysqld/postgres/sqlservr 经 UDF/xp_cmdshell 派生命令，redis-server 未授权后被驱动的远程命令执行。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">消息队列/中间件RCE</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">RocketMQ、ActiveMQ、Erlang BEAM(RabbitMQ 等)消息中间件被 RCE 利用的派生子命令行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Spark分布式计算RCE</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Apache Spark Worker 节点的异常子命令执行，指向 Spark 服务遭 RCE 利用的威胁场景。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Web服务与网关RCE</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">nginx worker、APISIX 网关，ElasticSearch、Solr 等服务被 RCE 利用后派生的可疑系统命令。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">JDWP调试口RCE</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Java 应用开启 JDWP 远程调试端口且未限制访问来源时，攻击者借此注入并执行任意系统命令的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">XXL-JOB调度器RCE</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">分布式任务调度平台 XXL-JOB 执行器因未授权访问或已知缺陷而被驱使执行恶意命令的场景。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Next.js服务端RCE</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">next-server 进程异常派生非预期系统命令，关联 CVE-2025-55182 Next.js/React 代码执行漏洞。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">HHVM拼接命令执行</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">HHVM PHP 运行环境经由 WebShell 或代码注入触发的拼接式可疑命令执行。</td></tr>\n</tbody>\n</table>\n</div>\n<div style=\"height:28px;\"></div>\n<h2 id=\"2可疑文件信息\"><a href=\"#2%E5%8F%AF%E7%96%91%E6%96%87%E4%BB%B6%E4%BF%A1%E6%81%AF\" aria-label=\"2可疑文件信息 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>2.可疑文件信息</h2>\n<p><strong>采集内容</strong>：文件路径、文件哈希（如 MD5）、文件创建/修改时间、Web 目录文件变动等。</p>\n<p><strong>采集与处理</strong>：检测到可疑文件后上传文件相关信息到云端核查，确认为恶意后发送告警。支撑以下检测能力。</p>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">网站后门</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">WebShell后门查杀</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">面向 Web 目录的多策略联合扫描发现的网站后门(WebShell)文件。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">网站后门</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">vshell特征检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">vshell 类 WebShell/反弹 Shell 管理工具的特征行为检测。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">病毒查杀</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">恶意样本多维静态查杀</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">主机可疑文件多维扫描，识别常规木马/蠕虫/感染型等已知恶意程序。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Rootkit/库劫持</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">LD_PRELOAD库劫持</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 LD_PRELOAD 劫持函数型 Rootkit 后门。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">文件篡改</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">关键文件篡改监控</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">对系统关键文件的异常修改进行监控。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">防御规避</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">可疑chattr属性修改</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测文件投递后增加锁定等可疑的 chattr 行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">文件提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">具备提权能力文件检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">启发式引擎检出的可用于本地提权的可疑文件特征。</td></tr>\n</tbody>\n</table>\n</div>\n<div style=\"height:28px;\"></div>\n<h2 id=\"3账户与登录信息\"><a href=\"#3%E8%B4%A6%E6%88%B7%E4%B8%8E%E7%99%BB%E5%BD%95%E4%BF%A1%E6%81%AF\" aria-label=\"3账户与登录信息 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>3.账户与登录信息</h2>\n<p><strong>采集内容</strong>：用户名、用户权限、登录名、登录来源 IP、登录时间、登录成功/失败记录等。</p>\n<p><strong>采集与处理</strong>：定期分析并上传账号与登录日志信息，发生异常登录时发送告警。支撑以下检测能力。</p>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">暴力破解登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH爆破登录成功</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">依据 sshd 日志多次连接失败后的成功登录记录判定的 SSH 暴力破解登录行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">异地登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH异地登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH 登录来源归属地为非常规/异地区域的异常地理位置登录。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">异常时间登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH非常规时段登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">发生在业务非常规时间段内的 SSH 异常登录行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">异常账号登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH异常账号登录</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测使用非法或异常账号进行的 SSH 登录行为。</td></tr>\n</tbody>\n</table>\n</div>\n<div style=\"height:28px;\"></div>\n<h2 id=\"4网络连接信息\"><a href=\"#4%E7%BD%91%E7%BB%9C%E8%BF%9E%E6%8E%A5%E4%BF%A1%E6%81%AF\" aria-label=\"4网络连接信息 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>4.网络连接信息</h2>\n<p><strong>采集内容</strong>：源 IP/源端口、目的 IP/目的端口、外联域名、监听端口、连接与扫描行为等。</p>\n<p><strong>采集与处理</strong>：检测到可疑网络连接后上传连接信息到云端核查，确认为异常后发送告警。支撑以下检测能力。</p>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">恶意访问</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">DNSLog外带回显访问</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测访问已知 DNSLog/OOB 外带回显平台域名的高危指标，常用于漏洞验证、数据外带与命令回显。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">恶意访问</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">命令连接恶意IOC地址</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">主机上执行的命令尝试连接落入威胁情报恶意 IP 黑名单的地址。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">数据外传</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">敏感数据外泄监测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">主机向外网异常传输敏感数据的整体性外传行为监测。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">恶意文件下载</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">下载并授权执行投放</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测典型的恶意程序下载—授权—执行投放链前置动作。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">供应链投毒</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">axios供应链投毒</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">axios 受感染特定版本安装后门脚本，npm 构建过程中自动下载并执行恶意程序的供应链投毒攻击。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">可疑隧道</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">socat端口转发与隧道</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">socat 建立 TCP/UDP/EXEC/SYSTEM 类型转发代理。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">内网扫描</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">内网扫描行为监控</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">基于监听捕获到的外部对本机/网络的试探式连接接入事件，反映潜在的侦测与扫描企图。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">横向侦察</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">SSH历史主机侦测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测解析 SSH 历史连接记录等用于横向移动前期可达主机的信息收集行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">外发漏洞扫描</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">扫描工具检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测 nmap 等渗透工具开展内网横向移动式扫描探测行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">挖矿程序</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">矿池协议识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测疑似使用常见挖矿协议连接加密货币矿池的行为。</td></tr>\n</tbody>\n</table>\n</div>\n<div style=\"height:28px;\"></div>\n<h2 id=\"5容器与资产信息\"><a href=\"#5%E5%AE%B9%E5%99%A8%E4%B8%8E%E8%B5%84%E4%BA%A7%E4%BF%A1%E6%81%AF\" aria-label=\"5容器与资产信息 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>5.容器与资产信息</h2>\n<p><strong>采集内容</strong>：容器/镜像信息、已安装软件、监听端口、账号等资产信息。</p>\n<p><strong>采集与处理</strong>：采集容器运行时行为与资产信息用于容器逃逸、云原生威胁检测与资产管理。支撑以下检测能力。</p>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">K8s安全</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">K8s未授权访问与远操</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">kubectl 直连远程 APIServer/开启 proxy，kubeletctl 枚举 Pod/exec/run，curl/wget 直击 Kubelet :10250 接口等未授权操控。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">K8s安全</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">K8s已知漏洞利用</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">kubectl cp tar 穿越、Ingress Nginx Controller RCE CVE-2025-1974 等利用。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Docker安全</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">Docker API高危滥用</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">docker run 挂载宿主敏感目录的危险启动。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">宿主磁盘挂载式逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">mknod 制造块设备节点，mount/fdisk 挂载 /dev/sda，debugfs 直接读写宿主盘设备的逃逸链。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">cgroup机制容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">重写 devices.allow 白名单、notify_on_release/release_agent 释放机制、mount cgroup 方式的特权容器逃逸。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">runc运行时漏洞逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">覆写 runc 二进制(CVE-2019-5736)与 runc FD 泄露逃逸(CVE-2024-21626)两类容器运行时缺陷利用。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">chroot卷挂载换根逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器内 chroot 至疑似挂载宿主 FS 的目录。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">insmod加载模块逃逸提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器环境中 insmod 加载恶意内核模块(.ko/.sys)以达成容器逃逸兼提升特权的危险操作。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">proc-sys重挂载提权</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">mount remount 将只读 /proc/sys 重挂载为可写以放宽内核参数限制的提权相关操作。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">CDK工具检测</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">CDK 容器渗透工具的使用检测。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器逃逸</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">PID穿透</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测跨命名空间访问他人根 FS。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">容器可疑行为</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">存储层路径可疑执行</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">cwd 指向 overlay/aufs 容器存储层路径时的可疑命令执行，提示已在容器边界附近从事渗透操作。</td></tr>\n</tbody>\n</table>\n</div>\n<div style=\"height:28px;\"></div>\n<h2 id=\"6云凭证与-api-调用信息\"><a href=\"#6%E4%BA%91%E5%87%AD%E8%AF%81%E4%B8%8E-api-%E8%B0%83%E7%94%A8%E4%BF%A1%E6%81%AF\" aria-label=\"6云凭证与 api 调用信息 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>6.云凭证与 API 调用信息</h2>\n<p><strong>采集内容</strong>：AccessKey 使用记录、API 调用记录（调用来源、调用模式、调用失败情况）等云访问凭据的使用行为数据。</p>\n<p><strong>采集与处理</strong>：分析云访问凭据的使用行为，识别凭据泄露与违规使用后发送告警。支撑以下检测能力。</p>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">凭证安全</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">AccessKey异常使用泄露</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">AccessKey 凭据层面的异常处置：AK 泄露、AK 被违规利用、API 调用模式异常及高频失败等可疑使用情形。</td></tr>\n</tbody>\n</table>\n</div>\n<div style=\"height:28px;\"></div>\n<h2 id=\"7网络侧流量\"><a href=\"#7%E7%BD%91%E7%BB%9C%E4%BE%A7%E6%B5%81%E9%87%8F\" aria-label=\"7网络侧流量 permalink\" class=\"anchor\"><svg aria-hidden=\"true\" focusable=\"false\" height=\"16\" version=\"1.1\" viewBox=\"0 0 16 16\" width=\"16\"><path fill-rule=\"evenodd\" d=\"M4 9h1v1H4c-1.5 0-3-1.69-3-3.5S2.55 3 4 3h4c1.45 0 3 1.69 3 3.5 0 1.41-.91 2.72-2 3.25V8.59c.58-.45 1-1.27 1-2.09C10 5.22 8.98 4 8 4H4c-.98 0-2 1.22-2 2.5S3 9 4 9zm9-3h-1v1h1c1 0 2 1.22 2 2.5S13.98 12 13 12H9c-.98 0-2-1.22-2-2.5 0-.83.42-1.64 1-2.09V6.25c-1.09.53-2 1.84-2 3.25C6 11.31 7.55 13 9 13h4c1.45 0 3-1.69 3-3.5S14.5 6 13 6z\"></path></svg></a>7.网络侧流量</h2>\n<p><strong>采集内容</strong>：网络侧镜像流量，按一定比例采样采集，不做解密。</p>\n<p><strong>采集与处理</strong>：该类信息不经 Agent 插件采集，由网络侧旁路分析后向您发送告警。受采样与不解密的限制，该类检测结论为<strong>疑似风险线索</strong>，用于提示排查方向，不等同于对主机失陷状态的确认；加密信道与私有协议中的载荷内容、未纳入采集范围或未被采样覆盖的会话、不产生外部通信的主机本地行为（如本地提权、离线加密勒索），以及尚无公开特征的未知手法，在网络侧不可感知。支撑以下检测能力。</p>\n<div style=\"display:inline-block;max-width:100%;margin:12px 0;border:1px solid #dfe2e5;border-radius:8px;overflow:hidden;vertical-align:top;\">\n<table border=\"1\" cellspacing=\"0\" style=\"border-collapse:collapse;width:100%;table-layout:fixed;margin:0;font-size:14px;\">\n<colgroup>\n<col style=\"width:16%;\"><col style=\"width:22%;\"><col style=\"width:62%;\">\n</colgroup>\n<thead>\n<tr><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>告警类型</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测场景</strong></th><th style=\"border:1px solid #dfe2e5;padding:8px 12px;background:#f5f7fa;text-align:left;font-weight:600;\"><strong>检测说明</strong></th></tr>\n</thead>\n<tbody>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">挖矿程序</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">矿池通信识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">基于网络流量特征检测疑似与虚拟货币矿池通信的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">恶意文件下载</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">有害文件下载识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测疑似下载病毒、木马等有害文件的网络行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">外发漏洞扫描</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">对外Web漏洞扫描</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测疑似对外发起 Web 漏洞扫描、设备可能被用作攻击跳板的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">控制木马通讯</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">C2远控通信识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">基于网络流量特征检测疑似与远程控制服务器(C2)通信、设备可能被远程操控的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">外发DDoS</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">外发DDoS流量识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测疑似向外发送大量异常请求、设备可能被利用参与网络攻击的流量行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危漏洞</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">已知漏洞攻击识别</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测疑似利用已知安全漏洞的网络攻击行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危端口</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">高危端口暴露与可疑访问</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测设备对外开放高风险网络端口且存在可疑访问的情况。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">大模型应用暴露</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">大模型API暴露与数据外传</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测大模型 API 接口对外暴露及疑似敏感数据外传的行为。</td></tr>\n<tr><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">供应链投毒</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">可疑软件源访问</td><td style=\"border:1px solid #dfe2e5;padding:8px 12px;vertical-align:top;line-height:1.7;word-break:break-word;\">检测访问可疑软件源、存在恶意代码植入风险的行为。</td></tr>\n</tbody>\n</table>\n</div>","fields":{"slug":"Rmt03r4cu","title":"云安全中心检测范围说明","date":"2026-08-21","extractedHeadings":[]},"headings":[{"value":"检测范围说明","depth":1},{"value":"1.可疑进程与命令信息","depth":2},{"value":"主机入侵与异常行为","depth":3},{"value":"应用与服务漏洞利用","depth":3},{"value":"2.可疑文件信息","depth":2},{"value":"3.账户与登录信息","depth":2},{"value":"4.网络连接信息","depth":2},{"value":"5.容器与资产信息","depth":2},{"value":"6.云凭证与 API 调用信息","depth":2},{"value":"7.网络侧流量","depth":2}]}},"pageContext":{"isCreatedByStatefulCreatePages":false,"slug":"Rmt03r4cu","prev":{"id":"Zlzazndr0","name":"功能清单","path":"Zlzazndr0","filePath":"产品能力与限制/功能清单.md","seo":null,"parentIds":["Nmt03qvi1"],"parents":[{"id":"Nmt03qvi1","documentId":"ffedb858-f614-4089-9146-46dfb45f8ee7","name":"产品能力与限制","repoName":"CSC","filePath":"产品能力与限制","disabled":false,"path":"Nmt03qvi1","lastMergeTime":null,"isApiDoc":null,"httpMethod":null,"seo":null,"sourceOrgName":null,"sourceRepoName":null,"sourceDocumentId":""}]},"next":{"id":"Slz6puzmy","name":"产品定价","path":"Slz6puzmy","filePath":"产品定价/产品定价.md","seo":null,"parentIds":["1lz6pue9x"],"parents":[{"id":"1lz6pue9x","documentId":"6dd763c8-3b6e-4dbd-83e5-457b3a6ada63","name":"产品定价","repoName":"CSC","filePath":"产品定价","disabled":false,"path":"1lz6pue9x","lastMergeTime":null,"isApiDoc":null,"httpMethod":null,"seo":null,"sourceOrgName":null,"sourceRepoName":null,"sourceDocumentId":null}]},"parents":[{"id":"Nmt03qvi1","documentId":"ffedb858-f614-4089-9146-46dfb45f8ee7","name":"产品能力与限制","repoName":"CSC","filePath":"产品能力与限制","disabled":false,"path":"Nmt03qvi1","lastMergeTime":null,"isApiDoc":null,"httpMethod":null,"seo":null,"sourceOrgName":null,"sourceRepoName":null,"sourceDocumentId":""}],"specificSeo":null}}}