[KB8318] Crear exclusiones en ESET Inspect y ESET Inspect On-Prem

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Problema

Detalles


Haga clic aquí para ampliar

Cuando un proceso se inyecta en un proceso del sistema/de confianza, ESET Inspect o ESET Inspect On-Prem devolverá una detección. Esto creará varias detecciones de falsos positivos. Para resolver los falsos positivos, cree una exclusión que incluya el proceso que intenta inyectarse en el sistema/proceso de confianza.

Para obtener más información sobre la sintaxis XML y las reglas, consulte la Guía de reglas de ESET Inspect. ESET ofrece servicios de seguridad para ESET Inspect. Póngase en contacto con su representante de ventas local para obtener más ayuda.

Solución

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Agregar evento de activación

Reglas de exclusión

El código proporcionado es sólo para las reglas enumeradas a continuación. Otras reglas requerirán una codificación diferente para su exclusión específica.

  • Inyección en proceso de confianza
  • Inyección en el proceso del sistema
  • Proceso de confianza cargado con DLL sospechosa
Los usuarios deben crear una nueva exclusión para cada regla.
  1. Inicie sesión en ESET Inspect. Usuarios de ESET Inspect On-Prem, abran la consola web de ESET Inspect en su navegador web e inicien sesión.

  2. Haga clic en Detecciones, haga clic en el menú desplegable junto a Detecciones y seleccione Reglas. Haga clic en el icono de engranaje situado debajo del botón Proteger.

    Figura 1-1
  3. Seleccione Seleccionar columnas.

    Figura 1-2
  4. Escriba Trigger en el campo Enter quick search pattern. y seleccione la casilla junto a Trigger Event.

    Figura 1-3

Inyección en proceso/sistema de confianza

  1. Inicie sesión en ESET Inspect. Usuarios de ESET Inspect On-Prem, abran la Consola Web de ESET Inspect en su navegador web e inicien sesión.

  2. Haga clic en Detecciones, haga clic en el menú desplegable junto a Detecciones y seleccione Reglas. Expanda la regla para ver todas las detecciones asociadas a la regla.

    Ilustración 2-1
  3. En el tipo de filtro Ejecutable , escriba el nombre del ejecutable y pulse Intro. Desplácese hacia la derecha para ver el nombre completo del evento desencadenante.
Ejecutable y evento desencadenante

Los usuarios tendrán que comparar y contrastar el tipo de ejecutable y la información de su evento desencadenante para determinar las similitudes entre las detecciones. Las detecciones que tengan el mismo ejecutable, evento desencadenante y comando se excluirán correctamente. Es posible que los usuarios necesiten crear más de una exclusión.

Figura 2-2
  1. Seleccione la casilla situada junto a la detección.

    Figura 2-3
  2. Haga clic en Create Exclusion (Crear exclusión).

  3. Escriba un Nombre para la exclusión y haga clic en Criterios.

    Figura 2-4
  4. Compruebe que los campos Exclude Processes that match these criteria (Excluir procesos que coincidan con estos criterios ) están seleccionados y haga clic en Advanced Editor (Editor avanzado)
    • Elproceso actual está seleccionado
    • El nombre del proceso esuno de los siguientes tiene el tipo de ejecutable correcto
    • Signer Name (Nombre del firmante) esuna de las siguientes opciones: se ha seleccionado el firmante correcto
    • El tipo de firmante es Confiable o Válido
Excluir procesos que coincidan con estos criterios

Algunas exclusiones pueden requerir que se seleccionen criterios adicionales. Por ejemplo, Línea Cmd. contiene o Equipo es uno de.

Figura 2-5
  1. Añada el código de operaciones a la expresión de exclusión. Haga clic en Crear exclusión
    • La nueva etiqueta <operations> debe colocarse entre las etiquetas de cierre </process> y </definition> existentes.
    • La condición y el valor de la operación variarán en función del nombre del evento desencadenante. Por ejemplo, si el nombre del evento desencadenante es el mismo para cada detección, la condición será igual a es y el valor puede ser igual al nombre del evento desencadenante. Si el nombre del Suceso Desencadenante tiene información única, la condición puede ser igual a inicios y una línea separada puede ser igual a finales. En la Figura 2-6 el ejemplo muestra las condiciones establecidas a inicios y finales.
Añadir un Proceso Padre

Para crear una exclusión más estricta añada un proceso Padre además de la expresión de Exclusión mostrada a continuación.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Figura 2-6
  1. Para obtener más información sobre la sintaxis XML y las reglas, consulte la Guía de reglas de ESET Inspect. ESET ofrece servicios de seguridad para ESET Inspect. Póngase en contacto con su representante de ventas local para obtener más ayuda.

El proceso de confianza ha cargado una DLL sospechosa

  1. Complete los pasos 1-6 de la sección Inyección en proceso de confianza/proceso del sistema.

  2. Compruebe que los campos Excluir procesos que coincidan con estos criterios están seleccionados. Haga clic en Editor avanzado.
    • Elproceso actual está seleccionado
    • El nombre del proceso es uno de tiene el tipo de ejecutable correcto
    • Laruta del proceso comienza con se ha completado
    • La línea Cmd. contiene una ruta de archivo
    • Nombre del firmante esuno de tiene seleccionado el firmante correcto
    • Tipo de firmante está seleccionado Confiable o Válido
Excluir procesos que cumplan estos criterios

Algunas exclusiones pueden requerir que se seleccionen criterios adicionales. Por ejemplo, Ordenador es uno de.

Figura 3-1
  1. Añada el código de operaciones a la expresión de Exclusión. Haga clic en Crear exclusión.
    • La nueva etiqueta <operations> debe colocarse entre las etiquetas de cierre </process> y </definition> existentes.
    • La condición y el valor de la operación variarán en función del nombre del evento desencadenante. Por ejemplo, si el nombre del evento desencadenante es el mismo para cada detección, la condición será igual a es y el valor puede ser igual al nombre del evento desencadenante. Si el nombre del Suceso Disparador tiene información única, la condición puede ser igual a comienza y una línea separada puede ser igual a termina. En la Figura 3-2 el ejemplo muestra las condiciones establecidas a inicios y finales.
Añadir un Proceso Padre

Para crear una exclusión más estricta añada un proceso Padre además de la expresión de Exclusión mostrada abajo.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Figura 3-2
  1. Para obtener más información sobre la sintaxis XML y las reglas, consulte la Guía de reglas de ESET Inspect. ESET ofrece servicios de seguridad para ESET Inspect. Póngase en contacto con su representante de ventas local para obtener más ayuda.

Adición de un proceso principal

La adición de un proceso padre a la expresión de exclusión crea una exclusión más estricta.
  1. Cree la exclusión inicial.

  2. Abra una nueva instancia de ESET Inspect o ESET Inspect On-Prem. Usuarios de ESET Inspect, inicie sesión en su ESET PROTECT Hub o ESET Business Account y haga clic en Abrir Inspect. Los usuarios de ESET Inspect On-Prem, abran la consola web de ESET Inspect en su navegador web e inicien sesión.

  3. En la ventana Criterios, seleccione Proceso principal. Seleccione la opción correcta para Nombre del proceso es uno de, Ruta del proceso comienza con, Nombre del firmante es uno de y Tipo de firma es. Haga clic en Editor avanzado.

Figura 4-1
  1. Copie toda la expresión que comienza con <parentprocess> y termina con </parentprocess>.

Figura 4-2
  1. Vuelva a la exclusión original y pegue el proceso Padre en la expresión Exclusión encima del <proceso> actual .

Figura 4-3
  1. En la nueva instancia de ESET Inspect/ESET Inspect On-Prem, haga clic en Cancelar para cancelar la exclusión del proceso principal.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.