Obsah
- Přidání vyloučení do aplikace ESET Inspect nebo ESET Inspect On-Prem
- Přidat spouštěcí událost
- Vstřikování do důvěryhodného procesu/procesu systému
- Důvěryhodný proces načetl podezřelou knihovnu DLL
- Přidání rodičovského procesu
Podrobnosti
Klikněte zde pro rozšíření
Pokud se proces injektuje do systému/důvěryhodného procesu, ESET Inspect nebo ESET Inspect On-Prem vrátí detekci. To způsobí několik falešně pozitivních detekcí. Chcete-li vyřešit falešně pozitivní výsledky, vytvořte vyloučení, které zahrnuje proces, který se pokouší vstoupit do systému/důvěryhodného procesu.
Více informací o syntaxi XML a pravidlech naleznete v Příručce pravidel ESET Inspect. ESET nabízí bezpečnostní služby pro ESET Inspect. Další informace vám poskytne místní obchodní zástupce.
Řešení
Přidání spouštěcí události
- Přihlaste se do aplikace ESET Inspect. Uživatelé ESET Inspect On-Prem otevřete webovou konzoli ESET Inspect ve svém webovém prohlížeči a přihlaste se.
- Klikněte na položku Detekce, klikněte na rozevírací nabídku vedle položky Detekce a vyberte možnost Pravidla. Klikněte na ikonu ozubeného kola pod tlačítkem Chránit.
Obrázek 1-1 - Vyberte možnost Vybrat sloupce.
Obrázek 1-2 - Do pole Zadejte vzor rychlého vyhledávání. zadejte příkaz Trigger a zaškrtněte políčko vedle Trigger Event.
Obrázek 1-3
Vstřikování do důvěryhodného procesu/procesu systému
- Přihlaste se do aplikace ESET Inspect. Uživatelé ESET Inspect On-Prem otevřete webovou konzoli ESET Inspect ve svém webovém prohlížeči a přihlaste se.
- Klikněte na položku Detekce, klikněte na rozevírací nabídku vedle položky Detekce a vyberte možnost Pravidla. Rozbalením pravidla zobrazíte všechny detekce spojené s tímto pravidlem.
Obrázek 2-1 - Do pole Filtr typu Spustitelný zadejte název spustitelného souboru a stiskněte klávesu Enter. Posunutím doprava zobrazíte celý název události spouštěče.
- Zaškrtněte políčko vedle detekce.
Obrázek 2-3 - Klikněte na tlačítko Vytvořit vyloučení.
- Zadejte název vyloučení a klikněte na tlačítko Kritéria.
Obrázek 2-4 - Zkontrolujte, zda jsou zaškrtnuta pole Vyloučit procesy, které odpovídají těmto kritériím, a klikněte na tlačítko Rozšířený editor.
- Je vybrán aktuální proces
- Název procesu má správný typ spustitelného souboru
- Jméno podepisujícího je jedno z má vybraného správného podepisujícího
- Typ podepisující osoby je vybrán Důvěryhodný nebo Platný
- Přidejte kód operací do výrazu Vyloučení. Klikněte na tlačítko Vytvořit vyloučení.
- Nová značka <operations> musí být umístěna mezi stávající uzavírací značky </process> a </definition>.
- Podmínka a hodnota v operaci se liší podle názvu události spouštěče. Pokud je například název události spouštěče pro každou detekci stejný, podmínka se bude rovnat
isa hodnota se může rovnat názvu události spouštěče. Pokud má název události spouštěče jedinečné informace, lze podmínku nastavit nastartsa samostatný řádek lze nastavit naends. Na obrázku 2-6 jsou v příkladu uvedeny podmínky nastavené nastartsaends.
<operations>
<operation type="Codeinjection">
<operator type="and">
<condition component="FileItem" property="FullPath" condition="is" value=""/>
</operator>
</operation>
</operations>
- Více informací o syntaxi XML a pravidlech naleznete v Příručce pravidel ESET Inspect. ESET nabízí bezpečnostní služby pro ESET Inspect. Další informace vám poskytne místní obchodní zástupce.
Důvěryhodný proces načetl podezřelou knihovnu DLL
- Proveďte kroky 1-6 z části Vstřikování do důvěryhodného procesu/systému.
- Zkontrolujte, zda jsou vybrána pole Vyloučit procesy, které splňují tato kritéria. Klikněte na tlačítko Pokročilý editor.
- Je vybrán aktuální proces
- Název procesu má správný typ spustitelného souboru
- Cesta procesu začíná je dokončena
- Příkazový řádek obsahuje cestu k souboru
- Jméno podepisujícího je jedno z má vybraného správného podepisujícího
- Typ podepisující osoby je vybrán Důvěryhodný nebo Platný
- Přidejte kód operací do výrazu Vyloučení. Klikněte na tlačítko Vytvořit vyloučení.
-
- Nová značka <operations> musí být umístěna mezi stávající uzavírací značky </process> a </definition>.
- Podmínka a hodnota v operaci se liší podle názvu události spouštěče. Pokud je například název události spouštěče pro každou detekci stejný, podmínka se bude rovnat
isa hodnota se může rovnat názvu události spouštěče. Pokud má název události spouštěče jedinečné informace, lze podmínku nastavit nastartsa samostatný řádek lze nastavit naends. Na obrázku 3-2 jsou v příkladu zobrazeny podmínky nastavené na hodnotustartsaends.
<operations>
<operation type="LoadDLL">
<operator type="and">
<condition component="FileItem" property="FullPath" condition="is" value=""/>
</operator>
</operation>
</operations>
- Více informací o syntaxi XML a pravidlech naleznete v Příručce pravidel ESET Inspect. ESET nabízí bezpečnostní služby pro ESET Inspect. Další informace vám poskytne místní obchodní zástupce.
Přidání rodičovského procesu
Přidáním nadřazeného procesu do výrazu Vyloučení vytvoříte přísnější vyloučení.
- Vytvoření počátečního vyloučení.
- Otevřete novou instanci ESET Inspect nebo ESET Inspect On-Prem. Uživatelé programu ESET Inspect se přihlaste do svého ESET PROTECT Hub nebo ESET Business účtu a klikněte na tlačítko Otevřít Inspect. Uživatelé ESET Inspect On-Prem otevřete webovou konzoli ESET Inspect ve svém webovém prohlížeči a přihlaste se.
- V okně Kritéria vyberte možnost Nadřazený proces. Vyberte správnou možnost pro položky Název procesu je jedním z, Cesta procesu začíná na, Jméno podepisujícího je jedním z a Typ podpisu je. Klikněte na tlačítko Pokročilý editor.
- Zkopírujte celý výraz, který začíná slovy
<parentprocess>a končí výrazem</parentprocess>.
- Vraťte se k původnímu vyloučení a vložte nadřazený proces do výrazu Vyloučení nad aktuálním
<process>.
- V nové instanci ESET Inspect/ESET Inspect On-Prem klikněte na tlačítko Zrušit pro zrušení vyloučení rodičovského procesu.