[KB8318] Erandite loomine ESET Inspectis ja ESET Inspect On-Premis

MÄRGE:

See lehekülg on tõlgitud arvuti poolt. Klõpsa selle lehekülje keelte all inglise keeles, et kuvada originaaltekst. Kui midagi jääb ebaselgeks, võta palun ühendust oma kohaliku klienditoega.

Väljaanne

Details


Klõpsake siin, et laiendada

Kui protsess süstib end süsteemi/usaldusväärsesse protsessi, annab ESET Inspect või ESET Inspect On-Prem tagasi tuvastuse. See tekitab mitu valepositiivset tuvastust. Valepositiivsete leidude kõrvaldamiseks looge välistus, mis hõlmab protsessi, mis üritab end süsteemi/usaldusväärsesse protsessi süstida.

Lisateavet XML-süntaksi ja reeglite kohta leiate ESET Inspecti reeglite juhendist. ESET pakub ESET Inspecti jaoks turvateenuseid. Lisateabe saamiseks võtke ühendust oma kohaliku müügiesindajaga.

Lahendus

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

#@#

Lisa käivitussündmus

Väljajätmise reeglid

Esitatud kood on mõeldud ainult allpool loetletud reeglite jaoks. Teised reeglid nõuavad nende konkreetse välistamise jaoks teistsugust kodeerimist.

  • Sisseviimine usaldusväärsesse protsessi
  • Süsteemi protsessi sisestamine
  • Usaldusväärne protsess laadis kahtlase DLL-i
Kasutajad peavad iga reegli jaoks looma uue välistuse.
  1. Logige sisse ESET Inspecti. ESET Inspect On-Prem kasutajad, avage veebibrauseris ESET Inspecti veebikonsool ja logige sisse.

  2. Klõpsake nuppu Detections, klõpsake rippmenüüle Detections kõrval ja valige Rules (Reeglid). Klõpsake nupu Protect all oleval hammasratta ikoonil.

    Joonis 1-1
  3. Valige Select columns (Valige veerud).

    Joonis 1-2
  4. Sisestage väljal Enter quick search pattern. (Sisestage kiirotsingumuster. ) Trigger ja valige märkeruut Trigger Event (Sündmuse käivitamine) kõrval.

    Joonis 1-3

Sisselülitamine usaldusväärsesse protsessi/süsteemi protsessi

  1. Logige sisse ESET Inspecti. ESET Inspect On-Prem kasutajad, avage veebibrauseris ESET Inspect Web Console ja logige sisse.

  2. Klõpsake nuppu Detections, klõpsake rippmenüüle Detections ja valige Rules. Laiendage reeglit, et vaadata kõiki reegliga seotud tuvastusi.

    Joonis 2-1
  3. Kirjutage filtri Executable (Käivitatav ) tüübile käivitatava faili nimi ja vajutage Enter. Kerige paremale, et näha käivitussündmuse täielikku nime.
Käivitatav ja käivitav sündmus

Kasutajad peavad võrdlema ja vastandama käivitatava faili tüüpi ja nende Event Triggeri teavet, et teha kindlaks avastuste sarnasused. Avastused, millel on sama Executable, Trigger Event ja käsk, teevad nõuetekohase välistamise. Kasutajatel võib olla vaja luua rohkem kui üks välistamine.

Joonis 2-2
  1. Valige avastuse kõrval olev märkeruut.

    Joonis 2-3
  2. Klõpsake nuppu Create Exclusion.

  3. Sisestage välistuse nimi ja klõpsake nuppu Criteria.

    Joonis 2-4
  4. Veenduge, et väljad Exclude Processes that matching these criteria on valitud ja klõpsake Advanced Editor
    • Praegune protsess on valitud
    • Protsessi nimi on üks on õige käivitatav tüüp
    • Signer Name on üks järgmistest on valitud õige allkirjastaja
    • Signeri tüüp on valitud Trusted või Valid
Välja arvatud protsessid, mis vastavad nendele kriteeriumidele

Mõned välistused võivad nõuda lisakriteeriumide valimist. Näiteks Cmd. line contains või Computer is one of.

Joonis 2-5
  1. Lisage operatsioonide kood Väljaarvamise väljendusesse. Klõpsake nuppu Create Exclusion
    • Uus <operations> silt tuleb paigutada olemasolevate </process> ja </definition> sulgemissiltide vahele.
    • Tingimus ja väärtus operatsioonis varieerub vastavalt Trigger Eventi nimele. Näiteks kui Trigger Event nimi on iga tuvastamise puhul sama, siis on tingimus võrdne on ja väärtus võib olla võrdne Trigger Eventi nimega. Kui Trigger Eventi nimi on unikaalne, võib tingimuseks määrata starts ja eraldi reaks määrata ends. Joonisel 2-6 on näidis, kus tingimused on seatud starts ja ends.
Parent-protsessi lisamine

Rangema välistuse loomiseks lisage lisaks allpool näidatud välistusavaldusele Parent process (vanemprotsess ).

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operations> </operations> </operations> <operations>
 
Joonis 2-6
  1. Lisateavet XML-süntaksi ja reeglite kohta leiate ESET Inspect Rules Guide'ist. ESET pakub ESET Inspecti jaoks turvateenuseid. Lisateabe saamiseks võtke ühendust oma kohaliku müügiesindajaga.

Usaldusväärne protsess laadis kahtlase DLL-i

  1. Täitke sammud 1-6 lõigust Injection in trusted process/system process (süstimine usaldusväärsesse protsessi/süsteemiprotsessi).

  2. Veenduge, et väljad Exclude Processes that matching these criteria on valitud. Klõpsake nuppu Advanced Editor.
    • Praegune protsess on valitud
    • Protsessi nimi on üks on õige käivitatav tüüp
    • Protsessi tee algab sõnaga on lõpetatud
    • Cmd. rida sisaldab faili teekonda
    • Allkirjastaja nimi on üks järgmistest on valitud õige allakirjutaja
    • Signeri tüüp on valitud Trusted või Valid
Välja arvatud protsessid, mis vastavad nendele kriteeriumidele

Mõned välistused võivad nõuda lisakriteeriumide valimist. Näiteks Computer on üks järgmistest.

Joonis 3-1
  1. Lisage operatsioonide kood Väljaarvamise väljendusesse. Klõpsake nuppu Create Exclusion.
    • Uus <operations> silt tuleb paigutada olemasolevate </process> ja </definition> sulgemissiltide vahele.
    • Tingimus ja väärtus operatsioonis varieerub vastavalt Trigger Eventi nimele. Näiteks kui Trigger Event nimi on iga tuvastamise puhul sama, siis on tingimus võrdne on ja väärtus võib olla võrdne Trigger Eventi nimega. Kui Trigger Eventi nimi on unikaalne, võib tingimuseks määrata starts ja eraldi reaks määrata ends. Joonisel 3-2 on näidis, kus tingimused on seatud starts ja ends.
Parent-protsessi lisamine

Rangema välistuse loomiseks lisage lisaks allpool näidatud välistusavaldusele Parent process (vanemprotsess ).

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operations> </operations> </operations> <operations>
Joonis 3-2
  1. Lisateavet XML-süntaksi ja reeglite kohta leiate ESET Inspect Rules Guide'ist. ESET pakub ESET Inspecti jaoks turvateenuseid. Lisateabe saamiseks võtke ühendust oma kohaliku müügiesindajaga.

Vanemprotsessi lisamine

Parent-protsessi lisamine Exclusion-väljendusele loob rangema välistuse.
  1. Looge esialgne välistamine.

  2. Avage uus ESET Inspecti või ESET Inspect On-Premi instants. ESET Inspecti kasutajad, logige sisse oma ESET PROTECT Hubi või ESET Business Account'i ja klõpsake Open Inspect. ESET Inspect On-Prem kasutajad, avage veebibrauseris ESET Inspecti veebikonsool ja logige sisse.

  3. Valige aknas Criteria (Kriteeriumid) Parent process (vanemprotsess). Valige õige valik Process Name is one of, Process path starts with, Signer Name is one of ja Signature type is. Klõpsake nuppu Advanced Editor.

Joonis 4-1
  1. Kopeerige kogu väljendus, mis algab <parentprocess> ja lõpeb </parentprocess>.

Joonis 4-2
  1. Mine tagasi algsesse välistusse ja kleebi Parent process praeguse <process> kohal asuvasse Väljendisse Exclusion expression .

Joonis 4-3
  1. Uues ESET Inspect/ESET Inspect On-Premi instantsis klõpsake Cancel , et tühistada Parent processi välistamine.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

#@#