检测范围说明
云安全中心通过安装在您服务器上的 Agent 插件与云端云安全中心服务器联动,并结合网络侧的旁路流量分析,为您提供主机入侵检测、登录安全、恶意外联、漏洞利用检测、容器与云原生安全、网络侧威胁检测等安全告警能力。
本说明所列能力以产品当前实际支持的检测规则为准,并随产品迭代持续更新,请您仔细阅读:
说明:
受安全对抗的动态性与技术发展影响,上述检测能力及对应规则将持续迭代,云安全中心可对检测场景进行新增、调整或下线,最终以产品实际提供的能力为准。检测内容如发生变动,百度智能云将提前在官网适当版面公告向您提示。
如您不同意相关修改,您有权停止使用云安全中心服务,并可卸载服务器上的云安全中心 Agent 插件以停止信息采集;如您继续使用,则视为接受相关修改。
下述各类安全特征信息,由安装在您服务器上的 Agent 插件采集,或在网络侧采集,经加密上传至云端云安全中心服务器进行分析与最终核查;确认存在安全风险后向您发送安全告警。采集内容仅用于为您提供安全检测与告警服务,不用于其他任何用途。
1.可疑进程与命令信息
采集内容:进程名、命令行/启动参数、进程对应文件路径、父子进程关系、进程启动时间、进程通信等行为特征。
采集与处理:检测到可疑进程/命令后上传相关信息到云端核查,确认后发送告警。该类信息主要支撑以下检测能力。
主机入侵与异常行为
| 告警类型 | 检测场景 | 检测说明 |
| 反弹Shell | 反弹Shell命令识别 | 基于命令行为特征检测反弹 shell 行为 |
| 反弹Shell | 反弹Shell检测 | 基于进程通信等特征检测反弹 shell 行为 |
| 进程提权 | pkexec本地提权 | 利用 pkexec(PwnKit CVE-2021-4034 及 GCONV_PATH 变体)由普通用户越权获取 root 权限的行为。 |
| 进程提权 | sudo提权漏洞滥用 | 检测 sudo 相关提权(pwfeedback 栈溢出 CVE-2019-18634、用户限制绕过 CVE-2019-14287)行为。 |
| 进程提权 | Linux内核缺陷提权 | DirtyFrag 内存碎片、Copy Fail(CVE-2026-31431)、pedit COW(CVE-2026-46331)等内核缺陷导致的非法特权提升。 |
| 持久化后门 | crontab后门检测 | 检测通过 crontab 等方式执行持久化的行为。 |
| 持久化后门 | SSH软链PAM免密后门 | 检测 sshd 软链接冒充 PAM 服务形成免密登录后门。 |
| 防御规避 | 无文件执行检测 | 检测 memfd 创建匿名文件执行、后门自删除等规避检测的行为。 |
| 防御规避 | 进程隐匿与伪装 | 检测进程名伪装内核进程、篡改系统命令文件隐藏后门等行为。 |
| 防御规避 | proc挂载隐藏进程 | 检测 mount 覆盖 /proc/{pid} 目录以隐蔽恶意进程信息的防御规避手段。 |
| 防御规避 | 变量命令混淆 | 检测使用系统变量混淆命令拼接的行为。 |
| 防御规避 | 黑客工具特征 | 检测包含已知漏洞利用工具、提权/隧道代理工具及其它高危攻击特征的后渗透可疑进程。 |
| 挖矿程序 | 挖矿程序识别 | 依进程名/路径/钱包算法关键字段识别各类挖矿本体:XMRig、GMiner、PhoenixMiner 及 bitcoind/geth/monerod/minerd 等。 |
应用与服务漏洞利用
| 告警类型 | 检测场景 | 检测说明 |
| 高危漏洞 | curl组件SOCKS5堆溢出 | 检测 CVE-2023-38545 curl SOCKS5 主机名处理堆缓冲区溢出漏洞的利用行为。 |
| 高危漏洞 | 数据库RCE命令执行 | mysqld/postgres/sqlservr 经 UDF/xp_cmdshell 派生命令,redis-server 未授权后被驱动的远程命令执行。 |
| 高危漏洞 | 消息队列/中间件RCE | RocketMQ、ActiveMQ、Erlang BEAM(RabbitMQ 等)消息中间件被 RCE 利用的派生子命令行为。 |
| 高危漏洞 | Spark分布式计算RCE | Apache Spark Worker 节点的异常子命令执行,指向 Spark 服务遭 RCE 利用的威胁场景。 |
| 高危漏洞 | Web服务与网关RCE | nginx worker、APISIX 网关,ElasticSearch、Solr 等服务被 RCE 利用后派生的可疑系统命令。 |
| 高危漏洞 | JDWP调试口RCE | Java 应用开启 JDWP 远程调试端口且未限制访问来源时,攻击者借此注入并执行任意系统命令的行为。 |
| 高危漏洞 | XXL-JOB调度器RCE | 分布式任务调度平台 XXL-JOB 执行器因未授权访问或已知缺陷而被驱使执行恶意命令的场景。 |
| 高危漏洞 | Next.js服务端RCE | next-server 进程异常派生非预期系统命令,关联 CVE-2025-55182 Next.js/React 代码执行漏洞。 |
| 高危漏洞 | HHVM拼接命令执行 | HHVM PHP 运行环境经由 WebShell 或代码注入触发的拼接式可疑命令执行。 |
2.可疑文件信息
采集内容:文件路径、文件哈希(如 MD5)、文件创建/修改时间、Web 目录文件变动等。
采集与处理:检测到可疑文件后上传文件相关信息到云端核查,确认为恶意后发送告警。支撑以下检测能力。
| 告警类型 | 检测场景 | 检测说明 |
| 网站后门 | WebShell后门查杀 | 面向 Web 目录的多策略联合扫描发现的网站后门(WebShell)文件。 |
| 网站后门 | vshell特征检测 | vshell 类 WebShell/反弹 Shell 管理工具的特征行为检测。 |
| 病毒查杀 | 恶意样本多维静态查杀 | 主机可疑文件多维扫描,识别常规木马/蠕虫/感染型等已知恶意程序。 |
| Rootkit/库劫持 | LD_PRELOAD库劫持 | 检测 LD_PRELOAD 劫持函数型 Rootkit 后门。 |
| 文件篡改 | 关键文件篡改监控 | 对系统关键文件的异常修改进行监控。 |
| 防御规避 | 可疑chattr属性修改 | 检测文件投递后增加锁定等可疑的 chattr 行为。 |
| 文件提权 | 具备提权能力文件检测 | 启发式引擎检出的可用于本地提权的可疑文件特征。 |
3.账户与登录信息
采集内容:用户名、用户权限、登录名、登录来源 IP、登录时间、登录成功/失败记录等。
采集与处理:定期分析并上传账号与登录日志信息,发生异常登录时发送告警。支撑以下检测能力。
| 告警类型 | 检测场景 | 检测说明 |
| 暴力破解登录 | SSH爆破登录成功 | 依据 sshd 日志多次连接失败后的成功登录记录判定的 SSH 暴力破解登录行为。 |
| 异地登录 | SSH异地登录 | SSH 登录来源归属地为非常规/异地区域的异常地理位置登录。 |
| 异常时间登录 | SSH非常规时段登录 | 发生在业务非常规时间段内的 SSH 异常登录行为。 |
| 异常账号登录 | SSH异常账号登录 | 检测使用非法或异常账号进行的 SSH 登录行为。 |
4.网络连接信息
采集内容:源 IP/源端口、目的 IP/目的端口、外联域名、监听端口、连接与扫描行为等。
采集与处理:检测到可疑网络连接后上传连接信息到云端核查,确认为异常后发送告警。支撑以下检测能力。
| 告警类型 | 检测场景 | 检测说明 |
| 恶意访问 | DNSLog外带回显访问 | 检测访问已知 DNSLog/OOB 外带回显平台域名的高危指标,常用于漏洞验证、数据外带与命令回显。 |
| 恶意访问 | 命令连接恶意IOC地址 | 主机上执行的命令尝试连接落入威胁情报恶意 IP 黑名单的地址。 |
| 数据外传 | 敏感数据外泄监测 | 主机向外网异常传输敏感数据的整体性外传行为监测。 |
| 恶意文件下载 | 下载并授权执行投放 | 检测典型的恶意程序下载—授权—执行投放链前置动作。 |
| 供应链投毒 | axios供应链投毒 | axios 受感染特定版本安装后门脚本,npm 构建过程中自动下载并执行恶意程序的供应链投毒攻击。 |
| 可疑隧道 | socat端口转发与隧道 | socat 建立 TCP/UDP/EXEC/SYSTEM 类型转发代理。 |
| 内网扫描 | 内网扫描行为监控 | 基于监听捕获到的外部对本机/网络的试探式连接接入事件,反映潜在的侦测与扫描企图。 |
| 横向侦察 | SSH历史主机侦测 | 检测解析 SSH 历史连接记录等用于横向移动前期可达主机的信息收集行为。 |
| 外发漏洞扫描 | 扫描工具检测 | 检测 nmap 等渗透工具开展内网横向移动式扫描探测行为。 |
| 挖矿程序 | 矿池协议识别 | 检测疑似使用常见挖矿协议连接加密货币矿池的行为。 |
5.容器与资产信息
采集内容:容器/镜像信息、已安装软件、监听端口、账号等资产信息。
采集与处理:采集容器运行时行为与资产信息用于容器逃逸、云原生威胁检测与资产管理。支撑以下检测能力。
| 告警类型 | 检测场景 | 检测说明 |
| K8s安全 | K8s未授权访问与远操 | kubectl 直连远程 APIServer/开启 proxy,kubeletctl 枚举 Pod/exec/run,curl/wget 直击 Kubelet :10250 接口等未授权操控。 |
| K8s安全 | K8s已知漏洞利用 | kubectl cp tar 穿越、Ingress Nginx Controller RCE CVE-2025-1974 等利用。 |
| Docker安全 | Docker API高危滥用 | docker run 挂载宿主敏感目录的危险启动。 |
| 容器逃逸 | 宿主磁盘挂载式逃逸 | mknod 制造块设备节点,mount/fdisk 挂载 /dev/sda,debugfs 直接读写宿主盘设备的逃逸链。 |
| 容器逃逸 | cgroup机制容器逃逸 | 重写 devices.allow 白名单、notify_on_release/release_agent 释放机制、mount cgroup 方式的特权容器逃逸。 |
| 容器逃逸 | runc运行时漏洞逃逸 | 覆写 runc 二进制(CVE-2019-5736)与 runc FD 泄露逃逸(CVE-2024-21626)两类容器运行时缺陷利用。 |
| 容器逃逸 | chroot卷挂载换根逃逸 | 容器内 chroot 至疑似挂载宿主 FS 的目录。 |
| 容器逃逸 | insmod加载模块逃逸提权 | 容器环境中 insmod 加载恶意内核模块(.ko/.sys)以达成容器逃逸兼提升特权的危险操作。 |
| 容器逃逸 | proc-sys重挂载提权 | mount remount 将只读 /proc/sys 重挂载为可写以放宽内核参数限制的提权相关操作。 |
| 容器逃逸 | CDK工具检测 | CDK 容器渗透工具的使用检测。 |
| 容器逃逸 | PID穿透 | 检测跨命名空间访问他人根 FS。 |
| 容器可疑行为 | 存储层路径可疑执行 | cwd 指向 overlay/aufs 容器存储层路径时的可疑命令执行,提示已在容器边界附近从事渗透操作。 |
6.云凭证与 API 调用信息
采集内容:AccessKey 使用记录、API 调用记录(调用来源、调用模式、调用失败情况)等云访问凭据的使用行为数据。
采集与处理:分析云访问凭据的使用行为,识别凭据泄露与违规使用后发送告警。支撑以下检测能力。
| 告警类型 | 检测场景 | 检测说明 |
| 凭证安全 | AccessKey异常使用泄露 | AccessKey 凭据层面的异常处置:AK 泄露、AK 被违规利用、API 调用模式异常及高频失败等可疑使用情形。 |
7.网络侧流量
采集内容:网络侧镜像流量,按一定比例采样采集,不做解密。
采集与处理:该类信息不经 Agent 插件采集,由网络侧旁路分析后向您发送告警。受采样与不解密的限制,该类检测结论为疑似风险线索,用于提示排查方向,不等同于对主机失陷状态的确认;加密信道与私有协议中的载荷内容、未纳入采集范围或未被采样覆盖的会话、不产生外部通信的主机本地行为(如本地提权、离线加密勒索),以及尚无公开特征的未知手法,在网络侧不可感知。支撑以下检测能力。
| 告警类型 | 检测场景 | 检测说明 |
| 挖矿程序 | 矿池通信识别 | 基于网络流量特征检测疑似与虚拟货币矿池通信的行为。 |
| 恶意文件下载 | 有害文件下载识别 | 检测疑似下载病毒、木马等有害文件的网络行为。 |
| 外发漏洞扫描 | 对外Web漏洞扫描 | 检测疑似对外发起 Web 漏洞扫描、设备可能被用作攻击跳板的行为。 |
| 控制木马通讯 | C2远控通信识别 | 基于网络流量特征检测疑似与远程控制服务器(C2)通信、设备可能被远程操控的行为。 |
| 外发DDoS | 外发DDoS流量识别 | 检测疑似向外发送大量异常请求、设备可能被利用参与网络攻击的流量行为。 |
| 高危漏洞 | 已知漏洞攻击识别 | 检测疑似利用已知安全漏洞的网络攻击行为。 |
| 高危端口 | 高危端口暴露与可疑访问 | 检测设备对外开放高风险网络端口且存在可疑访问的情况。 |
| 大模型应用暴露 | 大模型API暴露与数据外传 | 检测大模型 API 接口对外暴露及疑似敏感数据外传的行为。 |
| 供应链投毒 | 可疑软件源访问 | 检测访问可疑软件源、存在恶意代码植入风险的行为。 |