[KB8318] Vytvoření vyloučení v ESET Inspect a ESET Inspect On-Prem

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Obsah

Podrobnosti


Klikněte zde pro rozšíření

Pokud se proces injektuje do systému/důvěryhodného procesu, ESET Inspect nebo ESET Inspect On-Prem vrátí detekci. To způsobí několik falešně pozitivních detekcí. Chcete-li vyřešit falešně pozitivní výsledky, vytvořte vyloučení, které zahrnuje proces, který se pokouší vstoupit do systému/důvěryhodného procesu. 

Více informací o syntaxi XML a pravidlech naleznete v Příručce pravidel ESET Inspect. ESET nabízí bezpečnostní služby pro ESET Inspect. Další informace vám poskytne místní obchodní zástupce

Řešení

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Přidání spouštěcí události

Pravidla vyloučení

Uvedený kód se vztahuje pouze na níže uvedená pravidla. Jiná pravidla budou vyžadovat jiné kódování pro jejich specifické vyloučení.

  • Vstřikování do důvěryhodného procesu
  • Vstřikování do systémového procesu
  • Důvěryhodný proces načetl podezřelou knihovnu DLL
Uživatelé musí pro každé pravidlo vytvořit nové vyloučení.
  1. Přihlaste se do aplikace ESET Inspect. Uživatelé ESET Inspect On-Prem otevřete webovou konzoli ESET Inspect ve svém webovém prohlížeči a přihlaste se. 

  2. Klikněte na položku Detekce, klikněte na rozevírací nabídku vedle položky Detekce a vyberte možnost Pravidla. Klikněte na ikonu ozubeného kola pod tlačítkem Chránit.

    Obrázek 1-1
  3. Vyberte možnost Vybrat sloupce.

    Obrázek 1-2
  4. Do pole Zadejte vzor rychlého vyhledávání. zadejte příkaz Trigger a zaškrtněte políčko vedle  Trigger Event.

    Obrázek 1-3

Vstřikování do důvěryhodného procesu/procesu systému

  1. Přihlaste se do aplikace ESET Inspect. Uživatelé ESET Inspect On-Prem otevřete webovou konzoli ESET Inspect ve svém webovém prohlížeči a přihlaste se. 

  2. Klikněte na položku Detekce, klikněte na rozevírací nabídku vedle položky Detekce a vyberte možnost Pravidla. Rozbalením pravidla zobrazíte všechny detekce spojené s tímto pravidlem.

    Obrázek 2-1
  3. Do pole Filtr typu Spustitelný zadejte název spustitelného souboru a stiskněte klávesu Enter. Posunutím doprava zobrazíte celý název události spouštěče. 
Spustitelný soubor a spouštěcí událost

Uživatelé budou muset porovnat a porovnávat typ spustitelného souboru a informace o jeho spouštěči událostí, aby zjistili podobnosti mezi detekcemi. Detekce, které mají stejný spustitelný soubor, spouštěcí událost a příkaz, budou řádně vyloučeny. Uživatelé mohou potřebovat vytvořit více než jedno vyloučení.

Obrázek 2-2
  1. Zaškrtněte políčko vedle detekce.

    Obrázek 2-3
  2. Klikněte na tlačítko Vytvořit vyloučení.

  3. Zadejte název vyloučení a klikněte na tlačítko Kritéria.

    Obrázek 2-4
  4. Zkontrolujte, zda jsou zaškrtnuta pole Vyloučit procesy, které odpovídají těmto kritériím, a klikněte na tlačítko Rozšířený editor.
    • Je vybrán aktuální proces
    • Název procesu má správný typ spustitelného souboru
    • Jméno podepisujícího je jedno z má vybraného správného podepisujícího
    • Typ podepisující osoby je vybrán Důvěryhodný nebo Platný
Vyloučit procesy, které splňují tato kritéria

U některých vyloučení může být nutné zvolit další kritéria. Například řádek Cmd. obsahuje nebo Počítač je jedním z.

Obrázek 2-5
  1. Přidejte kód operací do výrazu Vyloučení. Klikněte na tlačítko Vytvořit vyloučení.
    • Nová značka <operations> musí být umístěna mezi stávající uzavírací značky </process> a </definition>.
    • Podmínka a hodnota v operaci se liší podle názvu události spouštěče. Pokud je například název události spouštěče pro každou detekci stejný, podmínka se bude rovnat is a hodnota se může rovnat názvu události spouštěče. Pokud má název události spouštěče jedinečné informace, lze podmínku nastavit na starts a samostatný řádek lze nastavit na ends. Na obrázku 2-6 jsou v příkladu uvedeny podmínky nastavené na starts a ends.
Přidání rodičovského procesu

Chcete-li vytvořit přísnější vyloučení, přidejte kromě níže uvedeného výrazu pro vyloučení také proces Parent.

<operations>
        <operation type="Codeinjection">
            <operator type="and">
                <condition component="FileItem" property="FullPath" condition="is" value=""/>
            </operator>
        </operation>
    </operations>
 
Obrázek 2-6
  1. Více informací o syntaxi XML a pravidlech naleznete v Příručce pravidel ESET Inspect. ESET nabízí bezpečnostní služby pro ESET Inspect. Další informace vám poskytne místní obchodní zástupce

Důvěryhodný proces načetl podezřelou knihovnu DLL

  1. Proveďte kroky 1-6 z části Vstřikování do důvěryhodného procesu/systému. 

  2. Zkontrolujte, zda jsou vybrána pole Vyloučit procesy, které splňují tato kritéria. Klikněte na tlačítko Pokročilý editor.
    • Je vybrán aktuální proces
    • Název procesu má správný typ spustitelného souboru
    • Cesta procesu začíná je dokončena
    • Příkazový řádek obsahuje cestu k souboru
    • Jméno podepisujícího je jedno z má vybraného správného podepisujícího
    • Typ podepisující osoby je vybrán Důvěryhodný nebo Platný
Vyloučit procesy, které splňují tato kritéria

U některých vyloučení může být nutné zvolit další kritéria. Počítač je například jedním z.

Obrázek 3-1
  1. Přidejte kód operací do výrazu Vyloučení. Klikněte na tlačítko Vytvořit vyloučení.
    • Nová značka <operations> musí být umístěna mezi stávající uzavírací značky </process> a </definition>.
    • Podmínka a hodnota v operaci se liší podle názvu události spouštěče. Pokud je například název události spouštěče pro každou detekci stejný, podmínka se bude rovnat is a hodnota se může rovnat názvu události spouštěče. Pokud má název události spouštěče jedinečné informace, lze podmínku nastavit na starts a samostatný řádek lze nastavit na ends. Na obrázku 3-2 jsou v příkladu zobrazeny podmínky nastavené na hodnotu starts a ends.
Přidání rodičovského procesu

Chcete-li vytvořit přísnější vyloučení, přidejte kromě níže uvedeného výrazu pro vyloučení také proces Parent.

<operations>
        <operation type="LoadDLL">
            <operator type="and">
                <condition component="FileItem" property="FullPath" condition="is" value=""/>
            </operator>
        </operation>
    </operations>
Obrázek 3-2
  1. Více informací o syntaxi XML a pravidlech naleznete v Příručce pravidel ESET Inspect. ESET nabízí bezpečnostní služby pro ESET Inspect. Další informace vám poskytne místní obchodní zástupce

Přidání rodičovského procesu

Přidáním nadřazeného procesu do výrazu Vyloučení vytvoříte přísnější vyloučení. 
  1. Vytvoření počátečního vyloučení.

  2. Otevřete novou instanci ESET Inspect nebo ESET Inspect On-Prem.  Uživatelé programu ESET Inspect se přihlaste do svého ESET PROTECT Hub nebo ESET Business účtu a klikněte na tlačítko Otevřít Inspect. Uživatelé ESET Inspect On-Prem otevřete webovou konzoli ESET Inspect ve svém webovém prohlížeči a přihlaste se. 

  3. V okně Kritéria vyberte možnost Nadřazený proces. Vyberte správnou možnost pro položky Název procesu je jedním z, Cesta procesu začíná na, Jméno podepisujícího je jedním z a Typ podpisu je. Klikněte na tlačítko Pokročilý editor.

Obrázek 4-1
  1. Zkopírujte celý výraz, který začíná slovy <parentprocess> a končí výrazem </parentprocess>.

Obrázek 4-2
  1. Vraťte se k původnímu vyloučení a vložte nadřazený proces do výrazu Vyloučení nad aktuálním <process>

Obrázek 4-3
  1. V nové instanci ESET Inspect/ESET Inspect On-Prem klikněte na tlačítko Zrušit pro zrušení vyloučení rodičovského procesu.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.