[KB8318] 在 ESET Inspect 和 ESET On-Prem Inspect 中创建排除项

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


单击此处展开

当进程将自身注入系统/受信任进程时,ESET Inspect 或 ESET On-Prem Inspect 将返回检测结果。这将产生多个误报检测。要解决误报问题,请创建一个排除项,其中包括试图将自身注入系统/受信任进程的进程。

有关 XML 语法和规则的更多信息,请参阅ESET Inspect Rules Guide。ESET 为 ESET Inspect 提供安全服务。如需进一步帮助,请联系当地销售代表

解决方案

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

添加触发事件

排除规则

提供的代码仅适用于下面列出的规则。其他规则需要为其特定的排除规则编写不同的代码。

  • 注入可信进程
  • 注入系统进程
  • 可信进程加载可疑 DLL
用户必须为每条规则创建一个新的排除项。
  1. 登录ESET Inspect。ESET On-Prem 用户请在 Web 浏览器中打开 ESET Inspect Web 控制台并登录。

  2. 单击检测,单击检测 旁边的下拉菜单并选择规则。单击 "保护"按钮下方的齿轮图标。

    图 1-1
  3. 选择 "选择列"。

    图 1-2
  4. 在 "输入快速搜索模式"字段中键入 "触发器" ,然后选择 "触发事件"旁边的复选框。

    图 1-3

注入可信进程/系统进程

  1. 登录ESET Inspect。ESET Inspect On-Prem 用户,在 Web 浏览器中打开 ESET Inspect Web 控制台并登录。

  2. 单击检测,单击检测旁边的下拉菜单,然后选择规则。展开规则,查看与规则相关的所有检测。

    图 2-1
  3. 可执行文件 过滤器类型中,键入可执行文件名称并按 Enter 键。向右滚动可查看完整的触发事件名称。
可执行文件和触发事件

用户需要对比可执行文件类型及其事件触发信息,以确定检测之间的相似性。具有相同可执行文件、触发事件和命令的检测将被适当排除。用户可能需要创建多个排除项。

图 2-2
  1. 选择检测旁边的复选框。

    图 2-3
  2. 单击创建排除

  3. 为排除键入名称 ,然后单击 "标准"。

    图 2-4
  4. 确认已选择 "排除符合这些标准的进程"字段,然后单击 "高级编辑器"。
    • 当前进程已选定
    • 进程名称之一具有正确的可执行类型
    • 签名者名称为已选择正确签名者之一
    • 签名者类型已选择 "受信任"或 "有效 "
排除符合这些条件的进程

某些排除可能需要选择其他条件。例如,Cmd.行包含Computer 是其中之一

图 2-5
  1. 将操作代码添加到排除表达式中。单击创建排除
    • 新的 <operations> 标签必须放在现有的 </process> 和 </definition> 关闭标签之间。
    • 操作中的条件和值将根据触发器事件名称而有所不同。例如,如果每次检测的触发器事件名称相同,条件将等于,值可以等于触发器事件名称。如果触发事件名称具有唯一信息,则条件可设置为开始, 另一行可设置为结束。图 2-6 中的示例显示了设置为starts ends 的条件。
添加父进程

要创建更严格的排除,除了下图所示的排除表达式外,还可添加父进程

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
图 2-6
  1. 有关 XML 语法和规则的更多信息,请参阅《ESET Inspect Rules Guide》。ESET 为 ESET Inspect 提供安全服务。如需进一步帮助,请联系当地销售代表

可信进程加载了可疑 DLL

  1. 完成注入可信进程/系统进程部分的步骤 1-6

  2. 确认已选择 "排除符合这些标准的进程"字段。单击高级编辑器
    • 已选择当前进程
    • 进程名称之一具有正确的可执行类型
    • 进程路径以完成开始
    • 命令行包含文件路径
    • 签名者名称是已选择正确签名者之一
    • 签名者类型已选择受信任有效
排除符合这些条件的进程

某些排除可能需要选择其他条件。例如,计算机是

图 3-1
  1. 排除表达式中添加操作代码。单击创建排除
    • 新的 <operations> 标签必须放在现有的 </process> 和 </definition> 关闭标签之间。
    • 操作中的条件和值将根据触发器事件名称而有所不同。例如,如果每次检测的触发器事件名称相同,条件将等于,值可以等于触发器事件名称。如果触发事件名称具有唯一信息,则条件可设置为开始, 另一行可设置为结束。图 3-2 中的示例显示了设置为开始 结束的条件。
添加父进程

要创建更严格的排除,除了下图所示的排除表达式外,还可添加父进程

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
图 3-2
  1. 有关 XML 语法和规则的更多信息,请参阅《ESET Inspect Rules Guide》。ESET 为 ESET Inspect 提供安全服务。如需进一步帮助,请联系当地销售代表

添加父进程

在排除表达式中添加父进程可创建更严格的排除。
  1. 创建初始排除

  2. 打开 ESET Inspect 或 ESET Inspect On-Prem 的新实例。 ESET Inspect 用户,登录 ESETPROTECT HubESET Business 帐户并单击打开 Inspect。ESET Inspect On-Prem 用户,在 Web 浏览器中打开 ESET Inspect Web 控制台并登录。

  3. 在 "标准 "窗口中选择 "父进程"。为 "进程名称是"、"进程路径以"、"签名者名称是"和"签名类型是"选择正确的选项。单击高级编辑器

图 4-1
  1. 复制以 <parentprocess>开头、以</parentprocess> 结尾的整个表达式

图 4-2
  1. 返回原始排除,将父进程粘贴到当前<process> 上方的排除表达式中。

图 4-3
  1. 在 ESET Inspect/ESET Inspect On-Prem 的新实例中,单击 "取消 " 取消父进程排除。
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.