[KB8318] Създаване на изключвания в ESET Inspect и ESET Inspect On-Prem

ЗАБЕЛЕЖКА:

Тази страница е преведена от компютър. Щракнете върху Английски под Езици на тази страница, за да се покаже оригиналният текст. Ако установите, че нещо не е ясно, моля, свържете се с местната поддръжка.

Издание

Подробности


Щракнете тук, за да разширите

Когато даден процес се инжектира в системен процес/доверен процес, ESET Inspect или ESET Inspect On-Prem ще върне съобщение за откриване. Това ще създаде няколко фалшиво положителни открития. За да разрешите проблема с фалшивите положителни открития, създайте изключване, което включва процеса, който се опитва да се инжектира в системата/доверения процес.

За повече информация относно XML синтаксиса и правилата вижте Ръководството за правила на ESET Inspect. ESET предлага услуги за сигурност за ESET Inspect. Свържете се с местния си търговски представител за допълнителна помощ.

Решение

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Добавяне на тригерно събитие

Правила за изключване

Предоставеният код е само за правилата, изброени по-долу. Други правила ще изискват различен код за специфичното им изключване.

  • Впръскване в доверен процес
  • Впръскване в системен процес
  • Довереният процес е заредил подозрителен DLL
Потребителите трябва да създадат ново изключване за всяко правило.
  1. Влезте в ESET Inspect. Потребителите на ESET Inspect On-Prem, отворете уеб конзолата на ESET Inspect в уеб браузъра си и влезте в нея.

  2. Щракнете върху Детекции, щракнете върху падащото меню до Детекции и изберете Правила. Кликнете върху иконата на зъбно колело под бутона Защита.

    Фигура 1-1
  3. Изберете Изберете колони.

    Фигура 1-2
  4. Въведете Trigger (Задействане) в полето Enter quick search pattern. (Въведете модел за бързо търсене) и поставете отметка в квадратчето до Trigger Event (Задействане на събитие).

    Фигура 1-3

Впръскване в доверен процес/системен процес

  1. Влезте в системата ESET Inspect. Потребителите на ESET Inspect On-Prem, отворете уеб конзолата на ESET Inspect в уеб браузъра си и влезте в нея.

  2. Щракнете върху Детекции, щракнете върху падащото меню до Детекции и изберете Правила. Разширете правилото, за да видите всички открития, свързани с правилото.

    Фигура 2-1
  3. В полето Тип на филтъра Изпълним файл въведете името на изпълним файл и натиснете Enter. Превъртете надясно, за да видите пълното име на тригерното събитие.
Изпълним файл и тригерно събитие

Потребителите ще трябва да сравнят и съпоставят типа изпълним файл и информацията за неговото тригерно събитие, за да определят приликите между откритията. Детекции, които имат еднакви изпълним файл, тригерно събитие и команда, ще направят правилно изключване. Може да се наложи потребителите да създадат повече от едно изключване.

Фигура 2-2
  1. Изберете квадратчето за отметка до откритието.

    Фигура 2-3
  2. Щракнете върху Създаване на изключване.

  3. Въведете име за изключването и щракнете върху Критерии.

    Фигура 2-4
  4. Уверете се, че са избрани полетата Exclude Processes that match these criteria (Изключване на процеси, които отговарят на тези критерии), и щракнете върху Advanced Editor (Разширен редактор)
    • Текущият процес е избран
    • Името на процеса е едно от има правилния тип изпълним файл
    • Signer Name (Име на подписвача) е едно от следните: има избран правилен подписвач
    • Типът на подписвача е избран Trusted или Valid
Изключване на процеси, които отговарят на тези критерии

При някои изключвания може да е необходимо да се изберат допълнителни критерии. Например, Cmd. line съдържа или Computer is one of.

Фигура 2-5
  1. Добавете кода на операциите към израза Изключване. Щракнете върху Създаване на изключване
    • Новият таг <operations> трябва да бъде поставен между съществуващите затварящи тагове </process> и </definition>.
    • Условието и стойността в операцията ще се различават в зависимост от името на тригерното събитие. Например, ако името на тригерното събитие е едно и също за всяко откриване, условието ще бъде равно на е, а стойността може да бъде равна на името на тригерното събитие. Ако името на Trigger Event (Събитие на тригера) има уникална информация, условието може да бъде зададено на starts (започва) , а отделен ред може да бъде зададен на ends (завършва). На фигура 2-6 в примера са показани условията, зададени като начало и край.
Добавяне на родителски процес

За да създадете по-строго изключване, добавете Родителски процес в допълнение към израза за изключване, показан по-долу.

<операции> <операция type="Codeinjection"> <операция type="and"> <условие component="FileItem" property="FullPath" condition="is" value=""/> </операция> </операция> </операции>
 
Фигура 2-6
  1. За повече информация относно XML синтаксиса и правилата, вижте Ръководството за правила на ESET Inspect. ESET предлага услуги за сигурност за ESET Inspect. Свържете се с вашия местен търговски представител за допълнителна помощ.

Доверен процес е заредил подозрителен DLL

  1. Изпълнете стъпките 1-6 от раздела Впръскване в доверен процес/системен процес.

  2. Уверете се, че полетата Изключване на процеси, които отговарят на тези критерии, са избрани. Щракнете върху Разширен редактор.
    • Текущият процес е избран
    • Process Name (Име на процеса) е едно от има правилния тип изпълним файл
    • Пътят на процеса започва с е завършен
    • Редът Cmd. съдържа път до файл
    • Името на подписвача е едно от има избран правилен подписвач
    • Типът на подписвача е избран Trusted или Valid
Изключване на процеси, които отговарят на тези критерии

При някои изключвания може да е необходимо да се изберат допълнителни критерии. Например Computer is one of.

Фигура 3-1
  1. Добавете кода на операциите към израза Изключване. Щракнете върху Създаване на изключване.
    • Новият таг <operations> трябва да бъде поставен между съществуващите затварящи тагове </process> и </definition>.
    • Условието и стойността в операцията ще се различават в зависимост от името на тригерното събитие. Например, ако името на тригерното събитие е едно и също за всяко откриване, условието ще бъде равно на е, а стойността може да бъде равна на името на тригерното събитие. Ако името на Trigger Event (Събитие на тригера) има уникална информация, условието може да бъде зададено на starts (започва) , а отделен ред може да бъде зададен на ends (завършва). На фигура 3-2 в примера са показани условията, зададени като начало и край.
Добавяне на родителски процес

За да създадете по-строго изключване, добавете Родителски процес в допълнение към израза за изключване, показан по-долу.

<операции> <операция type="LoadDLL"> <операция type="and"> <условие component="FileItem" property="FullPath" condition="is" value=""/> </операция> </операция> </операции>
Фигура 3-2
  1. За повече информация относно XML синтаксиса и правилата, вижте Ръководството за правила на ESET Inspect. ESET предлага услуги за сигурност за ESET Inspect. Свържете се с вашия местен търговски представител за допълнителна помощ.

Добавяне на родителски процес

Добавянето на Родителски процес към израза за изключване създава по-строго изключване.
  1. Създайте първоначалното изключване.

  2. Отворете нова инстанция на ESET Inspect или ESET Inspect On-Prem. Потребителите на ESET Inspect, влезте в своя ESET PROTECT Hub или ESET Business Account и щракнете върху Open Inspect. Потребителите на ESET Inspect On-Prem, отворете уеб конзолата на ESET Inspect в уеб браузъра си и влезте в нея.

  3. В прозореца Критерии изберете Родителски процес. Изберете правилната опция за Името на процеса е едно от, Пътят на процеса започва с, Името на подписвача е едно от и Типът на подписа е. Щракнете върху Разширен редактор.

Фигура 4-1
  1. Копирайте целия израз, който започва с <parentprocess> и завършва с </parentprocess>.

Фигура 4-2
  1. Върнете се към оригиналното изключване и поставете родителския процес в израза за изключване над текущия <process>.

Фигура 4-3
  1. В новата инстанция на ESET Inspect/ESET Inspect On-Prem щракнете върху Cancel (Отказ), за да отмените изключването на Parent process (Родителски процес).
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.