Väljaanne
- Erandite lisamine ESET Inspecti või ESET Inspect On-Premi jaoks
- Triggeri sündmuse lisamine
- Sisseviimine usaldusväärsesse protsessi/süsteemi protsessi
- Usaldusväärne protsess laadis kahtlase DLL-i
- Lisa vanemprotsess
Details
Klõpsake siin, et laiendada
Kui protsess süstib end süsteemi/usaldusväärsesse protsessi, annab ESET Inspect või ESET Inspect On-Prem tagasi tuvastuse. See tekitab mitu valepositiivset tuvastust. Valepositiivsete leidude kõrvaldamiseks looge välistus, mis hõlmab protsessi, mis üritab end süsteemi/usaldusväärsesse protsessi süstida.
Lisateavet XML-süntaksi ja reeglite kohta leiate ESET Inspecti reeglite juhendist. ESET pakub ESET Inspecti jaoks turvateenuseid. Lisateabe saamiseks võtke ühendust oma kohaliku müügiesindajaga.
Lahendus
#@#
Lisa käivitussündmus
- Logige sisse ESET Inspecti. ESET Inspect On-Prem kasutajad, avage veebibrauseris ESET Inspecti veebikonsool ja logige sisse.
- Klõpsake nuppu Detections, klõpsake rippmenüüle Detections kõrval ja valige Rules (Reeglid). Klõpsake nupu Protect all oleval hammasratta ikoonil.

Joonis 1-1 - Valige Select columns (Valige veerud).

Joonis 1-2 - Sisestage väljal Enter quick search pattern. (Sisestage kiirotsingumuster. ) Trigger ja valige märkeruut Trigger Event (Sündmuse käivitamine) kõrval.

Joonis 1-3
Sisselülitamine usaldusväärsesse protsessi/süsteemi protsessi
- Logige sisse ESET Inspecti. ESET Inspect On-Prem kasutajad, avage veebibrauseris ESET Inspect Web Console ja logige sisse.
- Klõpsake nuppu Detections, klõpsake rippmenüüle Detections ja valige Rules. Laiendage reeglit, et vaadata kõiki reegliga seotud tuvastusi.

Joonis 2-1 - Kirjutage filtri Executable (Käivitatav ) tüübile käivitatava faili nimi ja vajutage Enter. Kerige paremale, et näha käivitussündmuse täielikku nime.
- Valige avastuse kõrval olev märkeruut.

Joonis 2-3 - Klõpsake nuppu Create Exclusion.
- Sisestage välistuse nimi ja klõpsake nuppu Criteria.

Joonis 2-4 - Veenduge, et väljad Exclude Processes that matching these criteria on valitud ja klõpsake Advanced Editor
- Praegune protsess on valitud
- Protsessi nimi on üks on õige käivitatav tüüp
- Signer Name on üks järgmistest on valitud õige allkirjastaja
- Signeri tüüp on valitud Trusted või Valid
- Lisage operatsioonide kood Väljaarvamise väljendusesse. Klõpsake nuppu Create Exclusion
- Uus <operations> silt tuleb paigutada olemasolevate </process> ja </definition> sulgemissiltide vahele.
- Tingimus ja väärtus operatsioonis varieerub vastavalt Trigger Eventi nimele. Näiteks kui Trigger Event nimi on iga tuvastamise puhul sama, siis
ontingimus võrdneonja väärtus võib olla võrdne Trigger Eventi nimega. Kui Trigger Eventi nimi on unikaalne, võib tingimuseks määratastartsja eraldi reaks määrataends. Joonisel 2-6 on näidis, kus tingimused on seatudstartsjaends.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operations> </operations> </operations> <operations>
- Lisateavet XML-süntaksi ja reeglite kohta leiate ESET Inspect Rules Guide'ist. ESET pakub ESET Inspecti jaoks turvateenuseid. Lisateabe saamiseks võtke ühendust oma kohaliku müügiesindajaga.
Usaldusväärne protsess laadis kahtlase DLL-i
- Täitke sammud 1-6 lõigust Injection in trusted process/system process (süstimine usaldusväärsesse protsessi/süsteemiprotsessi).
- Veenduge, et väljad Exclude Processes that matching these criteria on valitud. Klõpsake nuppu Advanced Editor.
- Praegune protsess on valitud
- Protsessi nimi on üks on õige käivitatav tüüp
- Protsessi tee algab sõnaga on lõpetatud
- Cmd. rida sisaldab faili teekonda
- Allkirjastaja nimi on üks järgmistest on valitud õige allakirjutaja
- Signeri tüüp on valitud Trusted või Valid
- Lisage operatsioonide kood Väljaarvamise väljendusesse. Klõpsake nuppu Create Exclusion.
-
- Uus <operations> silt tuleb paigutada olemasolevate </process> ja </definition> sulgemissiltide vahele.
- Tingimus ja väärtus operatsioonis varieerub vastavalt Trigger Eventi nimele. Näiteks kui Trigger Event nimi on iga tuvastamise puhul sama, siis
ontingimus võrdneonja väärtus võib olla võrdne Trigger Eventi nimega. Kui Trigger Eventi nimi on unikaalne, võib tingimuseks määratastartsja eraldi reaks määrataends. Joonisel 3-2 on näidis, kus tingimused on seatudstartsjaends.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operations> </operations> </operations> <operations>
- Lisateavet XML-süntaksi ja reeglite kohta leiate ESET Inspect Rules Guide'ist. ESET pakub ESET Inspecti jaoks turvateenuseid. Lisateabe saamiseks võtke ühendust oma kohaliku müügiesindajaga.
Vanemprotsessi lisamine
Parent-protsessi lisamine Exclusion-väljendusele loob rangema välistuse.
- Looge esialgne välistamine.
- Avage uus ESET Inspecti või ESET Inspect On-Premi instants. ESET Inspecti kasutajad, logige sisse oma ESET PROTECT Hubi või ESET Business Account'i ja klõpsake Open Inspect. ESET Inspect On-Prem kasutajad, avage veebibrauseris ESET Inspecti veebikonsool ja logige sisse.
- Valige aknas Criteria (Kriteeriumid) Parent process (vanemprotsess). Valige õige valik Process Name is one of, Process path starts with, Signer Name is one of ja Signature type is. Klõpsake nuppu Advanced Editor.
- Kopeerige kogu väljendus, mis algab
<parentprocess>ja lõpeb</parentprocess>.
- Mine tagasi algsesse välistusse ja kleebi Parent process praeguse
<process>kohal asuvasse Väljendisse Exclusion expression.
- Uues ESET Inspect/ESET Inspect On-Premi instantsis klõpsake Cancel , et tühistada Parent processi välistamine.
#@#