🤖
Hosting

现代恶意软件很少以可预测的形式出现。黑客通过多层编码对代码进行混淆,以逃避特征码扫描器。cPGuard AI 扫描器将机器学习作为第二道检测防线,捕捉特征码所遗漏的威胁。与传统防御手段不同的是,AI 扫描器不仅能识别已知的威胁,还能学习并识别新型恶意软件的行为模式。

两种方法同时运行:cPGuard 并不在 AI 和特征码之间二选一——它们同时运行。特征码快速捕捉已知威胁;AI 捕捉未知或经过混淆的威胁。这种双重防御策略在共享主机环境中尤为关键,因为一个账户的入侵可能威胁整个服务器上的所有网站。

为什么仅靠特征码还不够

特征码扫描器就像警察通缉名单——对已知罪犯非常有效,但对名单之外的人则无能为力。每天都有新的恶意软件被创造出来,而技术娴熟的攻击者在部署前会对流行的扫描器进行测试,确认没有匹配的特征码后才会行动。这个过程通常被称为"沙箱测试"或"防病毒绕过"。

常见的规避技术包括:

这些技术单独或组合使用时,传统特征码扫描器几乎无能为力。黑客不仅在代码层面进行混淆,还会调整恶意软件的入口点、执行流程和通信协议,使得每个变种都略有不同,从而避免被已有的特征码检测到。

cPGuard 中机器学习的工作原理

cPGuard AI 扫描器使用在大量干净和恶意 PHP 代码样本上训练的机器学习模型,学习正常代码与危险代码之间的特征差异。与特征码扫描不同,AI 不在乎代码看起来如何,而是关注代码的行为特征和结构特征。

这个模型通过分析以下多个维度来评估一段代码的危险性:

通过这些多维度的特征综合判断,AI 模型能够给每个文件一个风险评分。即使代码经过了多层混淆,这些深层的行为特征仍然会被保留下来,因为混淆的目的是改变代码的外观而不是改变其底层逻辑。

符号链接攻击检测

符号链接攻击是共享主机特有的漏洞利用方式。在共享主机上,多个用户的文件被存储在同一台服务器上,虽然文件系统权限应该保护用户数据隔离,但一些错误的配置或权限设置可能导致隔离失效。

被入侵的账户可以创建符号链接,指向其他账户的文件,例如包含数据库凭证的 wp-config.php 或包含源代码的其他关键文件。攻击者然后可以读取这些文件,获取敏感信息。cPGuard AI 能检测这些可疑的符号链接模式,并在被利用前将其阻止。这种检测不仅依赖于特征库,还通过学习正常文件结构和符号链接的使用模式来工作。

cPGuard 对每个符号链接进行实时监控,不仅检测现有的恶意符号链接,还会监控新创建的符号链接活动。一旦发现可疑的符号链接试图跨越用户边界,系统会立即断开连接并记录日志,防止任何数据泄露。

进程监控 — 实时活动监视

除文件扫描外,cPGuard 还监控运行中的进程是否存在异常。这是防御演变的一个重要步骤——即使恶意文件躲过了扫描,但一旦开始执行,其进程行为会暴露自己。

cPGuard 监控的异常行为包括:

检测到的异常进程会被自动终止,同时触发立即的管理员警报。这种实时防御比文件扫描更快,因为它在恶意代码执行时立即捕获它,而不是等待定期的文件扫描。

Lynis 安全审计集成

cPGuard 集成了 Lynis——一款系统级安全审计工具,用于检查操作系统加固情况。Lynis 不仅限于文件和进程,它还会检查整个系统的安全配置。

Lynis 审计的主要方面包括:

通过集成 Lynis,cPGuard 为管理员提供了一个全面的服务器安全视图,而不仅仅是应用层面(PHP 文件)的可见性。这种系统级的审计有助于发现操作系统层面的配置漏洞,防止攻击者利用这些漏洞绕过应用层防护。

OpsShield AI 和特征码更新机制

cPGuard 的智能引擎 OpsShield AI 不是静态的模型,而是持续学习的系统。每天都有新的恶意软件样本被发现,这些样本被送入模型进行再训练,使得 AI 能够识别最新的威胁。

特征码数据库从 Comodo 的云端定期更新,通常每小时更新一次。这个频率确保了新发现的恶意软件特征能够快速分发到所有服务器。同时,cPGuard 的 AI 模型也在后台持续更新,学习新的攻击模式。这两种防御机制的结合,使得服务器几乎不可能被 AI 更新之前存在的恶意软件入侵。

防止误报的机制

任何安全扫描工具都可能产生误报——错误地标记合法文件为恶意。为了在保持安全性的同时减少误报对用户的影响,cPGuard 实现了多层防御:

隔离机制:当发现可疑文件时,cPGuard 不会立即删除,而是将其移到隔离区。管理员可以在有充足时间的情况下审查这些文件,确认它们真的是恶意的,然后再决定是否删除。如果某个文件被错误地标记,管理员可以将其恢复。

白名单机制:常见的合法文件(如流行的 WordPress 插件、主题)可以被添加到白名单。当扫描到白名单中的文件时,扫描器会跳过它,即使它的某些特征可能触发警报。

置信度评分:cPGuard 不是简单的是或否的判断,而是给每个发现分配一个置信度分数。高置信度的威胁会立即隔离,中等置信度的威胁会被标记为待审查,低置信度的威胁可能只是被记录而不作处理。

与其他安全工具的集成

cPGuard 不是单独工作的,它可以与 AsiaGB 的其他安全系统集成,形成多层防御。这包括 ModSecurity WAF(Web 应用防火墙)、Imunify360(端点防护)以及 DirectAdmin 的原生安全功能。这种分层防御的理念确保了即使一层防护被突破,其他层仍然可以阻止攻击。

常见问题解答

AI 扫描器与特征码扫描有何不同?

特征码扫描将文件与已知恶意软件特征进行比对——若特征不匹配则无法检测。AI 扫描器分析代码结构与行为,即使没有匹配的特征码,也能捕捉新型或经过混淆的恶意软件。AI 更像一个经验丰富的安全专家,能够通过多个蛛丝马迹推断出危险,而特征码则像是一份通缉令列表,只能识别已知的对象。

什么是代码混淆,为什么黑客要使用它?

混淆技术让代码难以阅读——Base64 编码、字符串分割、非常规变量名——以逃避特征码扫描器,同时代码仍能正常执行。混淆的目的是提高逆向工程的成本,使得安全研究人员难以理解恶意代码的功能。对于特征码扫描来说,混淆是有效的,因为混淆改变了代码的外观,使得模式匹配失效。

AI 扫描器是否会产生误报?

偶尔会,但极为罕见。cPGuard 使用隔离机制(在删除前将文件移出),管理员可以在审查后再决定是否删除,从而降低误删合法文件的风险。通过白名单和置信度评分机制,误报率已被控制在 0.1% 以下,这在实际使用中几乎可以忽略不计。

什么是符号链接攻击?

通过文件系统符号链接跨越共享主机上的用户账户边界,使一个账户能够读取另一个账户的文件。cPGuard AI 会检测这种模式并自动阻止。这种攻击在共享主机上特别有效,因为多个用户在同一物理服务器上,如果文件隔离配置不当,一个被入侵的账户就足以威胁所有其他账户。

AI 扫描器是否需要联网?

特征码数据库从云端更新,但实际扫描在服务器本地运行——文件不会发送到外部。这是使用本地下载模型进行的本地扫描。虽然特征码更新需要网络连接,但如果网络中断,本地已缓存的特征和 AI 模型仍然可以继续工作,只是不会获得最新的威胁信息。

cPGuard AI 扫描的频率是多少?

cPGuard 每天至少扫描一次,通常在服务器负载最低的时段进行(深夜或早晨)。管理员也可以手动启动扫描,用于紧急情况下的检查。扫描的频率、时间窗口和资源限制都可以在 DirectAdmin 控制面板中自定义,以适应不同网站的需求。

如果 AI 扫描器标记了一个文件,我应该怎么做?

首先,不要惊慌——AI 可能搞错了。进入 DirectAdmin 的 cPGuard 隔离区,查看被标记文件的详细信息,包括标记原因、风险分数和具体的特征匹配。如果你确信这是一个合法文件(例如你自己上传的代码),你可以将其白名单化。如果你不确定,可以咨询 AsiaGB 技术支持,他们可以帮你分析这个文件。

AsiaGB 主机通过 cPGuard AI 扫描器提供自动防护

AsiaGB 在每台服务器上运行 cPGuard AI 扫描器,同时结合特征码与机器学习双重检测——SSD 主机,500 泰铢/年起。您的网站从第一天起就受到多层防护的保护,无需任何额外配置。

查看主机方案

查看泰国虚拟主机全部套餐 →