Problema
- Agregar exclusiones a ESET Inspect o ESET Inspect On-Prem
- Añadir evento desencadenante
- Inyección en proceso de confianza/proceso del sistema
- El proceso de confianza ha cargado una DLL sospechosa
- Agregar un proceso padre
Detalles
Haga clic aquí para ampliar
Cuando un proceso se inyecta en un proceso del sistema/de confianza, ESET Inspect o ESET Inspect On-Prem devolverá una detección. Esto creará varias detecciones de falsos positivos. Para resolver los falsos positivos, cree una exclusión que incluya el proceso que intenta inyectarse en el sistema/proceso de confianza.
Para obtener más información sobre la sintaxis XML y las reglas, consulte la Guía de reglas de ESET Inspect. ESET ofrece servicios de seguridad para ESET Inspect. Póngase en contacto con su representante de ventas local para obtener más ayuda.
Solución
Agregar evento de activación
- Inicie sesión en ESET Inspect. Usuarios de ESET Inspect On-Prem, abran la consola web de ESET Inspect en su navegador web e inicien sesión.
- Haga clic en Detecciones, haga clic en el menú desplegable junto a Detecciones y seleccione Reglas. Haga clic en el icono de engranaje situado debajo del botón Proteger.

Figura 1-1 - Seleccione Seleccionar columnas.

Figura 1-2 - Escriba Trigger en el campo Enter quick search pattern. y seleccione la casilla junto a Trigger Event.

Figura 1-3
Inyección en proceso/sistema de confianza
- Inicie sesión en ESET Inspect. Usuarios de ESET Inspect On-Prem, abran la Consola Web de ESET Inspect en su navegador web e inicien sesión.
- Haga clic en Detecciones, haga clic en el menú desplegable junto a Detecciones y seleccione Reglas. Expanda la regla para ver todas las detecciones asociadas a la regla.

Ilustración 2-1 - En el tipo de filtro Ejecutable , escriba el nombre del ejecutable y pulse Intro. Desplácese hacia la derecha para ver el nombre completo del evento desencadenante.
- Seleccione la casilla situada junto a la detección.

Figura 2-3 - Haga clic en Create Exclusion (Crear exclusión).
- Escriba un Nombre para la exclusión y haga clic en Criterios.

Figura 2-4 - Compruebe que los campos Exclude Processes that match these criteria (Excluir procesos que coincidan con estos criterios ) están seleccionados y haga clic en Advanced Editor (Editor avanzado)
- Elproceso actual está seleccionado
- El nombre del proceso esuno de los siguientes tiene el tipo de ejecutable correcto
- Signer Name (Nombre del firmante) esuna de las siguientes opciones: se ha seleccionado el firmante correcto
- El tipo de firmante es Confiable o Válido
- Añada el código de operaciones a la expresión de exclusión. Haga clic en Crear exclusión
- La nueva etiqueta <operations> debe colocarse entre las etiquetas de cierre </process> y </definition> existentes.
- La condición y el valor de la operación variarán en función del nombre del evento desencadenante. Por ejemplo, si el nombre del evento desencadenante es el mismo para cada detección, la condición será igual
a esy el valor puede ser igual al nombre del evento desencadenante. Si el nombre del Suceso Desencadenante tiene información única, la condición puede ser igual ainiciosy una línea separada puede ser igual afinales. En la Figura 2-6 el ejemplo muestra las condiciones establecidas ainiciosyfinales.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Para obtener más información sobre la sintaxis XML y las reglas, consulte la Guía de reglas de ESET Inspect. ESET ofrece servicios de seguridad para ESET Inspect. Póngase en contacto con su representante de ventas local para obtener más ayuda.
El proceso de confianza ha cargado una DLL sospechosa
- Complete los pasos 1-6 de la sección Inyección en proceso de confianza/proceso del sistema.
- Compruebe que los campos Excluir procesos que coincidan con estos criterios están seleccionados. Haga clic en Editor avanzado.
- Elproceso actual está seleccionado
- El nombre del proceso es uno de tiene el tipo de ejecutable correcto
- Laruta del proceso comienza con se ha completado
- La línea Cmd. contiene una ruta de archivo
- Nombre del firmante esuno de tiene seleccionado el firmante correcto
- Tipo de firmante está seleccionado Confiable o Válido
- Añada el código de operaciones a la expresión de Exclusión. Haga clic en Crear exclusión.
-
- La nueva etiqueta <operations> debe colocarse entre las etiquetas de cierre </process> y </definition> existentes.
- La condición y el valor de la operación variarán en función del nombre del evento desencadenante. Por ejemplo, si el nombre del evento desencadenante es el mismo para cada detección, la condición será igual
a esy el valor puede ser igual al nombre del evento desencadenante. Si el nombre del Suceso Disparador tiene información única, la condición puede ser igual acomienzay una línea separada puede ser igual atermina. En la Figura 3-2 el ejemplo muestra las condiciones establecidas ainiciosyfinales.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Para obtener más información sobre la sintaxis XML y las reglas, consulte la Guía de reglas de ESET Inspect. ESET ofrece servicios de seguridad para ESET Inspect. Póngase en contacto con su representante de ventas local para obtener más ayuda.
Adición de un proceso principal
La adición de un proceso padre a la expresión de exclusión crea una exclusión más estricta.
- Cree la exclusión inicial.
- Abra una nueva instancia de ESET Inspect o ESET Inspect On-Prem. Usuarios de ESET Inspect, inicie sesión en su ESET PROTECT Hub o ESET Business Account y haga clic en Abrir Inspect. Los usuarios de ESET Inspect On-Prem, abran la consola web de ESET Inspect en su navegador web e inicien sesión.
- En la ventana Criterios, seleccione Proceso principal. Seleccione la opción correcta para Nombre del proceso es uno de, Ruta del proceso comienza con, Nombre del firmante es uno de y Tipo de firma es. Haga clic en Editor avanzado.
- Copie toda la expresión que comienza con
<parentprocess>y termina con</parentprocess>.
- Vuelva a la exclusión original y pegue el proceso Padre en la expresión Exclusión encima del
<proceso>actual.
- En la nueva instancia de ESET Inspect/ESET Inspect On-Prem, haga clic en Cancelar para cancelar la exclusión del proceso principal.