[KB8318] Erstellen von Ausnahmen in ESET Inspect und ESET Inspect On-Prem

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Problem

Einzelheiten


Zum Erweitern hier klicken

Wenn sich ein Prozess in ein System/einen vertrauenswürdigen Prozess injiziert, gibt ESET Inspect oder ESET Inspect On-Prem eine Erkennung zurück. Dies führt zu mehreren falsch positiven Erkennungen. Um diese Fehlalarme zu beheben, erstellen Sie einen Ausschluss, der den Prozess einschließt, der versucht, sich in das System/den vertrauenswürdigen Prozess zu injizieren.

Weitere Informationen zur XML-Syntax und zu Regeln finden Sie im ESET Inspect Rules Guide. ESET bietet Sicherheitsdienstleistungen für ESET Inspect an. Wenden Sie sich an Ihren lokalen Vertriebsmitarbeiter, um weitere Unterstützung zu erhalten.

Lösung

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Trigger-Ereignis hinzufügen

Ausschlussregeln

Der angegebene Code gilt nur für die unten aufgeführten Regeln. Andere Regeln erfordern eine andere Kodierung für ihren spezifischen Ausschluss.

  • Injektion in einen vertrauenswürdigen Prozess
  • Injektion in einen Systemprozess
  • Vertrauenswürdiger Prozess hat verdächtige DLL geladen
Benutzer müssen für jede Regel einen neuen Ausschluss erstellen.
  1. Melden Sie sich bei ESET Inspect an. ESET Inspect On-Prem-Benutzer öffnen die ESET Inspect Web Console in Ihrem Webbrowser und melden sich an.

  2. Klicken Sie auf Erkennungen, dann auf das Dropdown-Menü neben Erkennungen und wählen Sie Regeln. Klicken Sie auf das Zahnradsymbol unter der Schaltfläche Schützen.

    Abbildung 1-1
  3. Wählen Sie Spalten auswählen.

    Abbildung 1-2
  4. Geben Sie Trigger in das Feld Enter quick search pattern. ein und aktivieren Sie das Kontrollkästchen neben Trigger Event.

    Abbildung 1-3

Injektion in einen vertrauenswürdigen Prozess/Systemprozess

  1. Melden Sie sich bei ESET Inspect an. ESET Inspect On-Prem-Benutzer öffnen die ESET Inspect Web Console in Ihrem Webbrowser und melden sich an.

  2. Klicken Sie auf Erkennungen, dann auf das Dropdown-Menü neben Erkennungen und wählen Sie Regeln. Erweitern Sie die Regel, um alle mit der Regel verbundenen Erkennungen anzuzeigen.

    Abbildung 2-1
  3. Geben Sie im Filtertyp Ausführbar den Namen der ausführbaren Datei ein und drücken Sie die Eingabetaste. Scrollen Sie nach rechts, um den vollständigen Namen des Auslöseereignisses anzuzeigen.
Ausführbare Datei und Auslösendes Ereignis

Die Benutzer müssen den Typ der ausführbaren Datei und die Informationen zum Ereignisauslöser vergleichen und gegenüberstellen, um Ähnlichkeiten zwischen den Erkennungen festzustellen. Erkennungen, die dieselbe ausführbare Datei, dasselbe auslösende Ereignis und denselben Befehl aufweisen, führen zu einem ordnungsgemäßen Ausschluss. Möglicherweise müssen Benutzer mehr als einen Ausschluss erstellen.

Abbildung 2-2
  1. Aktivieren Sie das Kontrollkästchen neben der Erkennung.

    Abbildung 2-3
  2. Klicken Sie auf Ausschluss erstellen.

  3. Geben Sie einen Namen für den Ausschluss ein und klicken Sie auf Kriterien.

    Abbildung 2-4
  4. Vergewissern Sie sich, dass die Felder Prozesse ausschließen, die diesen Kriterien entsprechen ausgewählt sind, und klicken Sie auf Erweiterter Editor
    • Deraktuelle Prozess ist ausgewählt
    • Prozessname ist einer von hat den richtigen ausführbaren Typ
    • Unterzeichnername ist eines von hat den richtigen Unterzeichner ausgewählt
    • Unterzeichnertyp ist Vertrauenswürdig oder Gültig ausgewählt
Prozesse ausschließen, die diese Kriterien erfüllen

Für einige Ausschlüsse müssen möglicherweise zusätzliche Kriterien ausgewählt werden. Beispiel: Befehlszeile enthält oder Computer ist eines von.

Abbildung 2-5
  1. Fügen Sie den Vorgangscode zum Ausschlussausdruck hinzu. Klicken Sie auf Ausschluss erstellen
    • Das neue <operations>-Tag muss zwischen den vorhandenen schließenden Tags </process> und </definition> platziert werden.
    • Die Bedingung und der Wert in der Operation hängen vom Namen des auslösenden Ereignisses ab. Wenn zum Beispiel der Name des auslösenden Ereignisses für jede Erkennung gleich ist, ist die Bedingung gleich und der Wert kann dem Namen des auslösenden Ereignisses entsprechen. Wenn der Name des auslösenden Ereignisses eindeutige Informationen enthält, kann die Bedingung auf Beginn und eine separate Zeile auf Ende gesetzt werden. Das Beispiel in Abbildung 2-6 zeigt, dass die Bedingung auf Beginn und Ende eingestellt ist.
Hinzufügen eines übergeordneten Prozesses

Um einen strengeren Ausschluss zu erstellen, fügen Sie zusätzlich zu dem unten gezeigten Ausschlussausdruck einen übergeordneten Prozess hinzu.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Abbildung 2-6
  1. Weitere Informationen zur XML-Syntax und zu Regeln finden Sie im ESET Inspect Rules Guide. ESET bietet Sicherheitsdienstleistungen für ESET Inspect an. Wenden Sie sich für weitere Unterstützung an Ihren lokalen Vertriebsmitarbeiter.

Vertrauenswürdiger Prozess hat verdächtige DLL geladen

  1. Führen Sie die Schritte 1-6 aus dem Abschnitt Injektion in vertrauenswürdigen Prozess/Systemprozess aus.

  2. Vergewissern Sie sich, dass die Felder Prozesse, die diesen Kriterien entsprechen, ausschließen ausgewählt sind. Klicken Sie auf Erweiterter Editor.
    • Aktueller Prozess ist ausgewählt
    • Prozessname ist einer von hat den richtigen ausführbaren Typ
    • DerProzesspfad beginnt mit ist abgeschlossen
    • Die Befehlszeile enthält einen Dateipfad
    • Unterzeichnername ist eines von hat den richtigen Unterzeichner ausgewählt
    • Unterzeichnertyp ist ausgewählt ist vertrauenswürdig oder gültig
Prozesse ausschließen, die diese Kriterien erfüllen

Für einige Ausschlüsse müssen möglicherweise zusätzliche Kriterien ausgewählt werden. Zum Beispiel ist Computer eines von.

Abbildung 3-1
  1. Fügen Sie den Vorgangscode zum Ausschlussausdruck hinzu. Klicken Sie auf Ausschluss erstellen.
    • Das neue <operations>-Tag muss zwischen den vorhandenen schließenden Tags </process> und </definition> eingefügt werden.
    • Die Bedingung und der Wert in der Operation hängen vom Namen des auslösenden Ereignisses ab. Wenn zum Beispiel der Name des auslösenden Ereignisses für jede Erkennung gleich ist, ist die Bedingung gleich und der Wert kann dem Namen des auslösenden Ereignisses entsprechen. Wenn der Name des auslösenden Ereignisses eindeutige Informationen enthält, kann die Bedingung auf Beginn und eine separate Zeile auf Ende gesetzt werden. Das Beispiel in Abbildung 3-2 zeigt, dass die Bedingungen auf Beginn und Ende gesetzt sind.
Hinzufügen eines übergeordneten Prozesses

Um einen strengeren Ausschluss zu erstellen, fügen Sie zusätzlich zu dem unten gezeigten Ausschlussausdruck einen übergeordneten Prozess hinzu.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Abbildung 3-2
  1. Weitere Informationen zur XML-Syntax und zu den Regeln finden Sie im ESET Inspect Rules Guide. ESET bietet Sicherheitsdienstleistungen für ESET Inspect an. Wenden Sie sich an Ihren lokalen Vertriebsmitarbeiter, um weitere Unterstützung zu erhalten.

Hinzufügen eines übergeordneten Prozesses

Durch Hinzufügen eines übergeordneten Prozesses zum Ausschlussausdruck wird ein strengerer Ausschluss erstellt.
  1. Erstellen Sie den ersten Ausschluss.

  2. Öffnen Sie eine neue Instanz von ESET Inspect oder ESET Inspect On-Prem. ESET Inspect-Benutzer melden sich bei Ihrem ESET PROTECT Hub oder ESET Business-Konto an und klicken auf Inspect öffnen. ESET Inspect On-Prem-Benutzer öffnen die ESET Inspect Web Console in Ihrem Webbrowser und melden sich an.

  3. Wählen Sie im Fenster Kriterien die Option Übergeordneter Prozess. Wählen Sie die richtige Option für Prozessname ist einer von, Prozesspfad beginnt mit, Unterzeichnername ist einer von und Signaturtyp ist. Klicken Sie auf Erweiterter Editor.

Abbildung 4-1
  1. Kopieren Sie den gesamten Ausdruck, der mit <parentprocess> beginnt und mit </parentprocess> endet .

Abbildung 4-2
  1. Gehen Sie zurück zum ursprünglichen Ausschluss und fügen Sie den übergeordneten Prozess in den Ausschlussausdruck oberhalb des aktuellen <process> ein.

Abbildung 4-3
  1. Klicken Sie in der neuen Instanz von ESET Inspect/ESET Inspect On-Prem auf Abbrechen , um den Ausschluss des übergeordneten Prozesses aufzuheben.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.