[KB8318] Poissulkemisten luominen ESET Inspectissä ja ESET Inspect On-Premissä

HUOM:

Tämä sivu on käännetty tietokoneella. Klikkaa englantia tämän sivun Kielet-kohdassa näyttääksesi alkuperäisen tekstin. Jos jokin on epäselvää, ota yhteyttä paikalliseen tukeen.

 

Kysymys

Yksityiskohdat


Laajenna klikkaamalla tästä

Kun prosessi injektoituu järjestelmään/luottamukselliseen prosessiin, ESET Inspect tai ESET Inspect On-Prem palauttaa havaintomerkinnän. Tämä luo useita vääriä positiivisia havaintoja. Väärien positiivisten havaintojen poistamiseksi luo poissulkeminen, joka sisältää prosessin, joka yrittää syöttää itsensä järjestelmään/luottamukselliseen prosessiin.

Lisätietoja XML-syntaksista ja säännöistä on ESET Inspectin sääntöoppaassa. ESET tarjoaa tietoturvapalveluja ESET Inspectille. Ota yhteyttä paikalliseen myyntiedustajaan saadaksesi lisäapua.

Ratkaisu

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

#

Lisää käynnistystapahtuma

Poissulkemissäännöt

Toimitettu koodi koskee vain alla lueteltuja sääntöjä. Muut säännöt edellyttävät erilaista koodausta niiden erityistä poissulkemista varten.

  • Sisäänsyöttö luotettuun prosessiin
  • Tunkeutuminen järjestelmäprosessiin
  • Luotettu prosessi latasi epäilyttävän DLL:n
Käyttäjien on luotava uusi poissulkeminen kutakin sääntöä varten.
  1. Kirjaudu sisään ESET Inspectiin. ESET Inspect On-Prem -käyttäjät, avaa ESET Inspect Web Console selaimessa ja kirjaudu sisään.

  2. Napsauta Detections (Havaintoja), napsauta Detections (Havaintoja ) -kohdan vieressä olevaa pudotusvalikkoa ja valitse Rules (Säännöt). Napsauta Suojaa-painikkeen alla olevaa hammasratas-kuvaketta.

    Kuva 1-1
  3. Valitse Valitse Valitse sarakkeet.

    Kuva 1-2
  4. Kirjoita Trigger (Laukaisin ) Enter quick search pattern. (Kirjoita pikahakukuvio ) -kenttään ja valitse Trigger Event (Laukaisutapahtuma) -valintaruutu. vieressä.

    Kuva 1-3

Syöttö luotettuun prosessiin/järjestelmäprosessiin

  1. Kirjaudu sisään ESET Inspect-ohjelmaan. ESET Inspect On-Prem -käyttäjät, avaa ESET Inspect Web Console verkkoselaimessa ja kirjaudu sisään.

  2. Napsauta Detections (Havaintoja), napsauta Detections (Havaintoja) -kohdan vieressä olevaa pudotusvalikkoa ja valitse Rules (Säännöt). Laajenna sääntö nähdäksesi kaikki sääntöön liittyvät havainnot.

    Kuva 2-1
  3. Kirjoita Suoritettavan suodattimen tyyppi -kohtaan suoritettavan tiedoston nimi ja paina Enter-näppäintä. Selaa oikealle nähdäksesi koko käynnistystapahtuman nimen.
Suoritettava ja laukaiseva tapahtuma

Käyttäjien on verrattava ja asetettava vastakkain suoritettavan tiedoston tyyppi ja sen tapahtuman laukaisutiedot havaintojen samankaltaisuuksien määrittämiseksi. Havaintoja, joilla on sama Executable, Trigger Event ja komento, voidaan sulkea pois. Käyttäjien on ehkä luotava useampi kuin yksi poissulkeminen.

Kuva 2-2
  1. Valitse ilmaisimen vieressä oleva valintaruutu.

    Kuva 2-3
  2. Napsauta Create Exclusion (Luo poissulkeminen).

  3. Kirjoita poissulkemiselle nimi ja valitse Perusteet.

    Kuva 2-4
  4. Varmista, että Exclude Processes that match these criteria -kentät on valittu ja napsauta Advanced Editor (Lisäeditori)
    • Nykyinen prosessi on valittu
    • Prosessin nimi on jokin seuraavista: on oikea suoritettavan tiedoston tyyppi
    • Allekirjoittajan nimi on yksi seuraavista: on valittu oikea allekirjoittaja
    • Allekirjoittajan tyyppi on Luottamuksellinen tai Validi on valittuna
Sulje pois prosessit, jotka vastaavat näitä kriteerejä

Jotkin poissulkemiset saattavat edellyttää lisäkriteerien valitsemista. Esimerkiksi komentorivi sisältää tai Tietokone on yksi seuraavista.

Kuva 2-5
  1. Lisää toimintojen koodi Exclusion-lausekkeeseen. Napsauta Create Exclusion (Luo poissulkeminen)
    • Uusi <operations>-tagi on sijoitettava olemassa olevien </process>- ja </definition>-sulkutagien väliin.
    • Operaation ehto ja arvo vaihtelevat Trigger Event -tapahtuman nimen mukaan. Jos esimerkiksi Trigger Event -tapahtuman nimi on sama jokaisessa havaitsemisessa, ehto on yhtä suuri kuin on ja arvo voi olla yhtä suuri kuin Trigger Event -tapahtuman nimi. Jos Trigger Event -tapahtuman nimessä on yksilöllisiä tietoja, ehdoksi voidaan asettaa starts ja erilliseksi riviksi ends. Kuvassa 2-6 olevassa esimerkissä ehdot on asetettu arvoihin starts ja ends.
Vanhemman prosessin lisääminen

Jos haluat luoda tiukemman poissulkemisen, lisää alla esitetyn Exclusion-lausekkeen lisäksi Parent-prosessi.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
 
Kuva 2-6
  1. Lisätietoja XML-syntaksista ja säännöistä on ESET Inspect Rules Guide -oppaassa. ESET tarjoaa tietoturvapalveluja ESET Inspectille. Ota yhteyttä paikalliseen myyntiedustajaan saadaksesi lisätietoja.

Luotettu prosessi latasi epäilyttävän DLL:n

  1. Suorita vaiheet 1-6 osiosta Injektio luotettuun prosessiin/järjestelmäprosessiin.

  2. Varmista, että Exclude Processes that match these criteria -kentät on valittu. Napsauta Advanced Editor (Lisäeditori) -painiketta.
    • Nykyinen prosessi on valittu
    • Prosessin nimi on jokin seuraavista: on oikea suoritettavan tiedoston tyyppi
    • Prosessin polku alkaa osoitteella on valmis
    • Komentorivi sisältää tiedostopolun
    • Allekirjoittajan nimi on yksi seuraavista on valittu oikea allekirjoittaja
    • Allekirjoittajan tyyppi on on Trusted (luotettu ) tai Valid (kelvollinen ) valittu
Sulje pois prosessit, jotka vastaavat näitä kriteerejä

Jotkin poissulkemiset saattavat vaatia lisäkriteerien valitsemista. Esimerkiksi Tietokone on yksi seuraavista.

Kuva 3-1
  1. Lisää toimintojen koodi Exclusion-lausekkeeseen. Napsauta Create Exclusion (Luo poissulkeminen).
    • Uusi <operations>-tagi on sijoitettava olemassa olevien </process>- ja </definition>-sulkutagien väliin.
    • Operaation ehto ja arvo vaihtelevat Trigger Event -tapahtuman nimen mukaan. Jos esimerkiksi Trigger Event -tapahtuman nimi on sama jokaisessa havaitsemisessa, ehto on yhtä suuri kuin on ja arvo voi olla yhtä suuri kuin Trigger Event -tapahtuman nimi. Jos Trigger Event -tapahtuman nimessä on yksilöllisiä tietoja, ehdoksi voidaan asettaa starts ja erilliseksi riviksi ends. Kuvassa 3-2 olevassa esimerkissä ehdot on asetettu arvoihin starts ja ends.
Vanhemman prosessin lisääminen

Jos haluat luoda tiukemman poissulkemisen, lisää alla esitetyn Exclusion-lausekkeen lisäksi Parent-prosessi.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
Kuva 3-2
  1. Lisätietoja XML-syntaksista ja säännöistä on ESET Inspect Rules Guide -oppaassa. ESET tarjoaa tietoturvapalveluja ESET Inspectille. Ota yhteyttä paikalliseen myyntiedustajaan saadaksesi lisätietoja.

Vanhemman prosessin lisääminen

Parent-prosessin lisääminen Exclusion-lausekkeeseen luo tiukemman poissulkemisen.
  1. Luo alkuperäinen poissulkeminen.

  2. Avaa uusi ESET Inspect- tai ESET Inspect On-Prem -instanssi. ESET Inspect -käyttäjät, kirjaudu sisään ESET PROTECT Hub- tai ESET Business -tilillesi ja valitse Avaa Inspect. ESET Inspect On-Prem -käyttäjät, avaa ESET Inspect Web Console selaimessa ja kirjaudu sisään.

  3. Valitse Criteria-ikkunassa Parent process. Valitse oikea vaihtoehto kohdissa Process Name is one of, Process path starts with, Signer Name is one of ja Signature type is. Napsauta Advanced Editor (Lisäeditori) -painiketta.

Kuva 4-1
  1. Kopioi koko lauseke, joka alkaa <parentprocess> ja päättyy </parentprocess>.

Kuva 4-2
  1. Palaa alkuperäiseen poissulkemiseen ja liitä Parent process nykyisen <prosessi>:n yläpuolella olevaan Exclusion-lausekkeeseen.

Kuva 4-3
  1. Napsauta uudessa ESET Inspect/ESET Inspect On-Prem -esimerkissä Cancel (Peruuta ) peruuttaaksesi Parent process exclusion -lausekkeen.
#@##placeholder id='1586' language='1'#@#