Problem
- Hinzufügen von Ausnahmen zu ESET Inspect oder ESET Inspect On-Prem
- Auslösendes Ereignis hinzufügen
- Injektion in vertrauenswürdigen Prozess/Systemprozess
- Vertrauenswürdiger Prozess hat verdächtige DLL geladen
- Einen übergeordneten Prozess hinzufügen
Einzelheiten
Zum Erweitern hier klicken
Wenn sich ein Prozess in ein System/einen vertrauenswürdigen Prozess injiziert, gibt ESET Inspect oder ESET Inspect On-Prem eine Erkennung zurück. Dies führt zu mehreren falsch positiven Erkennungen. Um diese Fehlalarme zu beheben, erstellen Sie einen Ausschluss, der den Prozess einschließt, der versucht, sich in das System/den vertrauenswürdigen Prozess zu injizieren.
Weitere Informationen zur XML-Syntax und zu Regeln finden Sie im ESET Inspect Rules Guide. ESET bietet Sicherheitsdienstleistungen für ESET Inspect an. Wenden Sie sich an Ihren lokalen Vertriebsmitarbeiter, um weitere Unterstützung zu erhalten.
Lösung
Trigger-Ereignis hinzufügen
- Melden Sie sich bei ESET Inspect an. ESET Inspect On-Prem-Benutzer öffnen die ESET Inspect Web Console in Ihrem Webbrowser und melden sich an.
- Klicken Sie auf Erkennungen, dann auf das Dropdown-Menü neben Erkennungen und wählen Sie Regeln. Klicken Sie auf das Zahnradsymbol unter der Schaltfläche Schützen.

Abbildung 1-1 - Wählen Sie Spalten auswählen.

Abbildung 1-2 - Geben Sie Trigger in das Feld Enter quick search pattern. ein und aktivieren Sie das Kontrollkästchen neben Trigger Event.

Abbildung 1-3
Injektion in einen vertrauenswürdigen Prozess/Systemprozess
- Melden Sie sich bei ESET Inspect an. ESET Inspect On-Prem-Benutzer öffnen die ESET Inspect Web Console in Ihrem Webbrowser und melden sich an.
- Klicken Sie auf Erkennungen, dann auf das Dropdown-Menü neben Erkennungen und wählen Sie Regeln. Erweitern Sie die Regel, um alle mit der Regel verbundenen Erkennungen anzuzeigen.

Abbildung 2-1 - Geben Sie im Filtertyp Ausführbar den Namen der ausführbaren Datei ein und drücken Sie die Eingabetaste. Scrollen Sie nach rechts, um den vollständigen Namen des Auslöseereignisses anzuzeigen.
- Aktivieren Sie das Kontrollkästchen neben der Erkennung.

Abbildung 2-3 - Klicken Sie auf Ausschluss erstellen.
- Geben Sie einen Namen für den Ausschluss ein und klicken Sie auf Kriterien.

Abbildung 2-4 - Vergewissern Sie sich, dass die Felder Prozesse ausschließen, die diesen Kriterien entsprechen ausgewählt sind, und klicken Sie auf Erweiterter Editor
- Deraktuelle Prozess ist ausgewählt
- Prozessname ist einer von hat den richtigen ausführbaren Typ
- Unterzeichnername ist eines von hat den richtigen Unterzeichner ausgewählt
- Unterzeichnertyp ist Vertrauenswürdig oder Gültig ausgewählt
- Fügen Sie den Vorgangscode zum Ausschlussausdruck hinzu. Klicken Sie auf Ausschluss erstellen
- Das neue <operations>-Tag muss zwischen den vorhandenen schließenden Tags </process> und </definition> platziert werden.
- Die Bedingung und der Wert in der Operation hängen vom Namen des auslösenden Ereignisses ab. Wenn zum Beispiel der Name des auslösenden Ereignisses für jede Erkennung gleich ist,
istdie Bedingung gleich und der Wert kann dem Namen des auslösenden Ereignisses entsprechen. Wenn der Name des auslösenden Ereignisses eindeutige Informationen enthält, kann die Bedingung aufBeginnund eine separate Zeile aufEndegesetzt werden. Das Beispiel in Abbildung 2-6 zeigt, dass die Bedingung aufBeginnundEndeeingestellt ist.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Weitere Informationen zur XML-Syntax und zu Regeln finden Sie im ESET Inspect Rules Guide. ESET bietet Sicherheitsdienstleistungen für ESET Inspect an. Wenden Sie sich für weitere Unterstützung an Ihren lokalen Vertriebsmitarbeiter.
Vertrauenswürdiger Prozess hat verdächtige DLL geladen
- Führen Sie die Schritte 1-6 aus dem Abschnitt Injektion in vertrauenswürdigen Prozess/Systemprozess aus.
- Vergewissern Sie sich, dass die Felder Prozesse, die diesen Kriterien entsprechen, ausschließen ausgewählt sind. Klicken Sie auf Erweiterter Editor.
- Aktueller Prozess ist ausgewählt
- Prozessname ist einer von hat den richtigen ausführbaren Typ
- DerProzesspfad beginnt mit ist abgeschlossen
- Die Befehlszeile enthält einen Dateipfad
- Unterzeichnername ist eines von hat den richtigen Unterzeichner ausgewählt
- Unterzeichnertyp ist ausgewählt ist vertrauenswürdig oder gültig
- Fügen Sie den Vorgangscode zum Ausschlussausdruck hinzu. Klicken Sie auf Ausschluss erstellen.
-
- Das neue <operations>-Tag muss zwischen den vorhandenen schließenden Tags </process> und </definition> eingefügt werden.
- Die Bedingung und der Wert in der Operation hängen vom Namen des auslösenden Ereignisses ab. Wenn zum Beispiel der Name des auslösenden Ereignisses für jede Erkennung gleich ist,
istdie Bedingung gleich und der Wert kann dem Namen des auslösenden Ereignisses entsprechen. Wenn der Name des auslösenden Ereignisses eindeutige Informationen enthält, kann die Bedingung aufBeginnund eine separate Zeile aufEndegesetzt werden. Das Beispiel in Abbildung 3-2 zeigt, dass die Bedingungen aufBeginnundEndegesetzt sind.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Weitere Informationen zur XML-Syntax und zu den Regeln finden Sie im ESET Inspect Rules Guide. ESET bietet Sicherheitsdienstleistungen für ESET Inspect an. Wenden Sie sich an Ihren lokalen Vertriebsmitarbeiter, um weitere Unterstützung zu erhalten.
Hinzufügen eines übergeordneten Prozesses
Durch Hinzufügen eines übergeordneten Prozesses zum Ausschlussausdruck wird ein strengerer Ausschluss erstellt.
- Erstellen Sie den ersten Ausschluss.
- Öffnen Sie eine neue Instanz von ESET Inspect oder ESET Inspect On-Prem. ESET Inspect-Benutzer melden sich bei Ihrem ESET PROTECT Hub oder ESET Business-Konto an und klicken auf Inspect öffnen. ESET Inspect On-Prem-Benutzer öffnen die ESET Inspect Web Console in Ihrem Webbrowser und melden sich an.
- Wählen Sie im Fenster Kriterien die Option Übergeordneter Prozess. Wählen Sie die richtige Option für Prozessname ist einer von, Prozesspfad beginnt mit, Unterzeichnername ist einer von und Signaturtyp ist. Klicken Sie auf Erweiterter Editor.
- Kopieren Sie den gesamten Ausdruck, der mit
<parentprocess>beginnt und mit</parentprocess>endet.
- Gehen Sie zurück zum ursprünglichen Ausschluss und fügen Sie den übergeordneten Prozess in den Ausschlussausdruck oberhalb des aktuellen
<process> ein.
- Klicken Sie in der neuen Instanz von ESET Inspect/ESET Inspect On-Prem auf Abbrechen , um den Ausschluss des übergeordneten Prozesses aufzuheben.