Издание
- Добавяне на изключвания към ESET Inspect или ESET Inspect On-Prem
- Добавяне на тригерно събитие
- Впръскване в доверен процес/системен процес
- Довереният процес е заредил подозрителен DLL
- Добавяне на родителски процес
Подробности
Щракнете тук, за да разширите
Когато даден процес се инжектира в системен процес/доверен процес, ESET Inspect или ESET Inspect On-Prem ще върне съобщение за откриване. Това ще създаде няколко фалшиво положителни открития. За да разрешите проблема с фалшивите положителни открития, създайте изключване, което включва процеса, който се опитва да се инжектира в системата/доверения процес.
За повече информация относно XML синтаксиса и правилата вижте Ръководството за правила на ESET Inspect. ESET предлага услуги за сигурност за ESET Inspect. Свържете се с местния си търговски представител за допълнителна помощ.
Решение
Добавяне на тригерно събитие
- Влезте в ESET Inspect. Потребителите на ESET Inspect On-Prem, отворете уеб конзолата на ESET Inspect в уеб браузъра си и влезте в нея.
- Щракнете върху Детекции, щракнете върху падащото меню до Детекции и изберете Правила. Кликнете върху иконата на зъбно колело под бутона Защита.

Фигура 1-1 - Изберете Изберете колони.

Фигура 1-2 - Въведете Trigger (Задействане) в полето Enter quick search pattern. (Въведете модел за бързо търсене) и поставете отметка в квадратчето до Trigger Event (Задействане на събитие).

Фигура 1-3
Впръскване в доверен процес/системен процес
- Влезте в системата ESET Inspect. Потребителите на ESET Inspect On-Prem, отворете уеб конзолата на ESET Inspect в уеб браузъра си и влезте в нея.
- Щракнете върху Детекции, щракнете върху падащото меню до Детекции и изберете Правила. Разширете правилото, за да видите всички открития, свързани с правилото.

Фигура 2-1 - В полето Тип на филтъра Изпълним файл въведете името на изпълним файл и натиснете Enter. Превъртете надясно, за да видите пълното име на тригерното събитие.
- Изберете квадратчето за отметка до откритието.

Фигура 2-3 - Щракнете върху Създаване на изключване.
- Въведете име за изключването и щракнете върху Критерии.

Фигура 2-4 - Уверете се, че са избрани полетата Exclude Processes that match these criteria (Изключване на процеси, които отговарят на тези критерии), и щракнете върху Advanced Editor (Разширен редактор)
- Текущият процес е избран
- Името на процеса е едно от има правилния тип изпълним файл
- Signer Name (Име на подписвача) е едно от следните: има избран правилен подписвач
- Типът на подписвача е избран Trusted или Valid
- Добавете кода на операциите към израза Изключване. Щракнете върху Създаване на изключване
- Новият таг <operations> трябва да бъде поставен между съществуващите затварящи тагове </process> и </definition>.
- Условието и стойността в операцията ще се различават в зависимост от името на тригерното събитие. Например, ако името на тригерното събитие е едно и също за всяко откриване, условието ще бъде равно на
е,а стойността може да бъде равна на името на тригерното събитие. Ако името на Trigger Event (Събитие на тригера) има уникална информация, условието може да бъде зададено наstarts (започва), а отделен ред може да бъде зададен наends (завършва). На фигура 2-6 в примера са показани условията, зададени катоначалоикрай.
<операции> <операция type="Codeinjection"> <операция type="and"> <условие component="FileItem" property="FullPath" condition="is" value=""/> </операция> </операция> </операции>
- За повече информация относно XML синтаксиса и правилата, вижте Ръководството за правила на ESET Inspect. ESET предлага услуги за сигурност за ESET Inspect. Свържете се с вашия местен търговски представител за допълнителна помощ.
Доверен процес е заредил подозрителен DLL
- Изпълнете стъпките 1-6 от раздела Впръскване в доверен процес/системен процес.
- Уверете се, че полетата Изключване на процеси, които отговарят на тези критерии, са избрани. Щракнете върху Разширен редактор.
- Текущият процес е избран
- Process Name (Име на процеса) е едно от има правилния тип изпълним файл
- Пътят на процеса започва с е завършен
- Редът Cmd. съдържа път до файл
- Името на подписвача е едно от има избран правилен подписвач
- Типът на подписвача е избран Trusted или Valid
- Добавете кода на операциите към израза Изключване. Щракнете върху Създаване на изключване.
-
- Новият таг <operations> трябва да бъде поставен между съществуващите затварящи тагове </process> и </definition>.
- Условието и стойността в операцията ще се различават в зависимост от името на тригерното събитие. Например, ако името на тригерното събитие е едно и също за всяко откриване, условието ще бъде равно на
е,а стойността може да бъде равна на името на тригерното събитие. Ако името на Trigger Event (Събитие на тригера) има уникална информация, условието може да бъде зададено наstarts (започва), а отделен ред може да бъде зададен наends (завършва). На фигура 3-2 в примера са показани условията, зададени катоначалоикрай.
<операции> <операция type="LoadDLL"> <операция type="and"> <условие component="FileItem" property="FullPath" condition="is" value=""/> </операция> </операция> </операции>
- За повече информация относно XML синтаксиса и правилата, вижте Ръководството за правила на ESET Inspect. ESET предлага услуги за сигурност за ESET Inspect. Свържете се с вашия местен търговски представител за допълнителна помощ.
Добавяне на родителски процес
Добавянето на Родителски процес към израза за изключване създава по-строго изключване.
- Създайте първоначалното изключване.
- Отворете нова инстанция на ESET Inspect или ESET Inspect On-Prem. Потребителите на ESET Inspect, влезте в своя ESET PROTECT Hub или ESET Business Account и щракнете върху Open Inspect. Потребителите на ESET Inspect On-Prem, отворете уеб конзолата на ESET Inspect в уеб браузъра си и влезте в нея.
- В прозореца Критерии изберете Родителски процес. Изберете правилната опция за Името на процеса е едно от, Пътят на процеса започва с, Името на подписвача е едно от и Типът на подписа е. Щракнете върху Разширен редактор.
- Копирайте целия израз, който започва с
<parentprocess>и завършва с</parentprocess>.
- Върнете се към оригиналното изключване и поставете родителския процес в израза за изключване над текущия
<process>.
- В новата инстанция на ESET Inspect/ESET Inspect On-Prem щракнете върху Cancel (Отказ), за да отмените изключването на Parent process (Родителски процес).