问题
- 在 ESET Inspect 或 ESET On-Prem Inspect 中添加排除项
- 添加触发事件
- 注入可信进程/系统进程
- 受信任进程加载可疑 DLL
- 添加父进程
详细信息
单击此处展开
当进程将自身注入系统/受信任进程时,ESET Inspect 或 ESET On-Prem Inspect 将返回检测结果。这将产生多个误报检测。要解决误报问题,请创建一个排除项,其中包括试图将自身注入系统/受信任进程的进程。
有关 XML 语法和规则的更多信息,请参阅ESET Inspect Rules Guide。ESET 为 ESET Inspect 提供安全服务。如需进一步帮助,请联系当地销售代表。
解决方案
添加触发事件
- 登录ESET Inspect。ESET On-Prem 用户请在 Web 浏览器中打开 ESET Inspect Web 控制台并登录。
- 单击检测,单击检测 旁边的下拉菜单并选择规则。单击 "保护"按钮下方的齿轮图标。

图 1-1 - 选择 "选择列"。

图 1-2 - 在 "输入快速搜索模式"字段中键入 "触发器" ,然后选择 "触发事件"旁边的复选框。

图 1-3
注入可信进程/系统进程
- 登录ESET Inspect。ESET Inspect On-Prem 用户,在 Web 浏览器中打开 ESET Inspect Web 控制台并登录。
- 单击检测,单击检测旁边的下拉菜单,然后选择规则。展开规则,查看与规则相关的所有检测。

图 2-1 - 在可执行文件 过滤器类型中,键入可执行文件名称并按 Enter 键。向右滚动可查看完整的触发事件名称。
- 选择检测旁边的复选框。

图 2-3 - 单击创建排除。
- 为排除键入名称 ,然后单击 "标准"。

图 2-4 - 确认已选择 "排除符合这些标准的进程"字段,然后单击 "高级编辑器"。
- 当前进程已选定
- 进程名称之一具有正确的可执行类型
- 签名者名称为已选择正确签名者之一
- 签名者类型已选择 "受信任"或 "有效 "。
- 将操作代码添加到排除表达式中。单击创建排除。
- 新的 <operations> 标签必须放在现有的 </process> 和 </definition> 关闭标签之间。
- 操作中的条件和值将根据触发器事件名称而有所不同。例如,如果每次检测的触发器事件名称相同,条件将等于
是,值可以等于触发器事件名称。如果触发事件名称具有唯一信息,则条件可设置为开始,另一行可设置为结束。图 2-6 中的示例显示了设置为starts和ends的条件。
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- 有关 XML 语法和规则的更多信息,请参阅《ESET Inspect Rules Guide》。ESET 为 ESET Inspect 提供安全服务。如需进一步帮助,请联系当地销售代表。
可信进程加载了可疑 DLL
- 完成注入可信进程/系统进程部分的步骤 1-6。
- 确认已选择 "排除符合这些标准的进程"字段。单击高级编辑器。
- 已选择当前进程
- 进程名称之一具有正确的可执行类型
- 进程路径以完成开始
- 命令行包含文件路径
- 签名者名称是已选择正确签名者之一
- 签名者类型已选择受信任或有效
- 在排除表达式中添加操作代码。单击创建排除。
-
- 新的 <operations> 标签必须放在现有的 </process> 和 </definition> 关闭标签之间。
- 操作中的条件和值将根据触发器事件名称而有所不同。例如,如果每次检测的触发器事件名称相同,条件将等于
是,值可以等于触发器事件名称。如果触发事件名称具有唯一信息,则条件可设置为开始,另一行可设置为结束。图 3-2 中的示例显示了设置为开始和结束的条件。
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- 有关 XML 语法和规则的更多信息,请参阅《ESET Inspect Rules Guide》。ESET 为 ESET Inspect 提供安全服务。如需进一步帮助,请联系当地销售代表。
添加父进程
在排除表达式中添加父进程可创建更严格的排除。
- 创建初始排除。
- 打开 ESET Inspect 或 ESET Inspect On-Prem 的新实例。 ESET Inspect 用户,登录 ESETPROTECT Hub或ESET Business 帐户并单击打开 Inspect。ESET Inspect On-Prem 用户,在 Web 浏览器中打开 ESET Inspect Web 控制台并登录。
- 在 "标准 "窗口中选择 "父进程"。为 "进程名称是"、"进程路径以"、"签名者名称是"和"签名类型是"选择正确的选项。单击高级编辑器。
- 复制以
<parentprocess>开头、以</parentprocess>结尾的整个表达式。
- 返回原始排除,将父进程粘贴到当前
<process>上方的排除表达式中。
- 在 ESET Inspect/ESET Inspect On-Prem 的新实例中,单击 "取消 " 取消父进程排除。