Kysymys
- Poissulkemisten lisääminen ESET Inspect- tai ESET Inspect On-Prem -palveluun
- Lisää käynnistystapahtuma
- Tunkeutuminen luotettuun prosessiin/järjestelmäprosessiin
- Luotettu prosessi latasi epäilyttävän DLL:n
- Lisää vanhemman prosessin
Yksityiskohdat
Laajenna klikkaamalla tästä
Kun prosessi injektoituu järjestelmään/luottamukselliseen prosessiin, ESET Inspect tai ESET Inspect On-Prem palauttaa havaintomerkinnän. Tämä luo useita vääriä positiivisia havaintoja. Väärien positiivisten havaintojen poistamiseksi luo poissulkeminen, joka sisältää prosessin, joka yrittää syöttää itsensä järjestelmään/luottamukselliseen prosessiin.
Lisätietoja XML-syntaksista ja säännöistä on ESET Inspectin sääntöoppaassa. ESET tarjoaa tietoturvapalveluja ESET Inspectille. Ota yhteyttä paikalliseen myyntiedustajaan saadaksesi lisäapua.
Ratkaisu
#
Lisää käynnistystapahtuma
- Kirjaudu sisään ESET Inspectiin. ESET Inspect On-Prem -käyttäjät, avaa ESET Inspect Web Console selaimessa ja kirjaudu sisään.
- Napsauta Detections (Havaintoja), napsauta Detections (Havaintoja ) -kohdan vieressä olevaa pudotusvalikkoa ja valitse Rules (Säännöt). Napsauta Suojaa-painikkeen alla olevaa hammasratas-kuvaketta.

Kuva 1-1 - Valitse Valitse Valitse sarakkeet.

Kuva 1-2 - Kirjoita Trigger (Laukaisin ) Enter quick search pattern. (Kirjoita pikahakukuvio ) -kenttään ja valitse Trigger Event (Laukaisutapahtuma) -valintaruutu. vieressä.

Kuva 1-3
Syöttö luotettuun prosessiin/järjestelmäprosessiin
- Kirjaudu sisään ESET Inspect-ohjelmaan. ESET Inspect On-Prem -käyttäjät, avaa ESET Inspect Web Console verkkoselaimessa ja kirjaudu sisään.
- Napsauta Detections (Havaintoja), napsauta Detections (Havaintoja) -kohdan vieressä olevaa pudotusvalikkoa ja valitse Rules (Säännöt). Laajenna sääntö nähdäksesi kaikki sääntöön liittyvät havainnot.

Kuva 2-1 - Kirjoita Suoritettavan suodattimen tyyppi -kohtaan suoritettavan tiedoston nimi ja paina Enter-näppäintä. Selaa oikealle nähdäksesi koko käynnistystapahtuman nimen.
- Valitse ilmaisimen vieressä oleva valintaruutu.

Kuva 2-3 - Napsauta Create Exclusion (Luo poissulkeminen).
- Kirjoita poissulkemiselle nimi ja valitse Perusteet.

Kuva 2-4 - Varmista, että Exclude Processes that match these criteria -kentät on valittu ja napsauta Advanced Editor (Lisäeditori)
- Nykyinen prosessi on valittu
- Prosessin nimi on jokin seuraavista: on oikea suoritettavan tiedoston tyyppi
- Allekirjoittajan nimi on yksi seuraavista: on valittu oikea allekirjoittaja
- Allekirjoittajan tyyppi on Luottamuksellinen tai Validi on valittuna
- Lisää toimintojen koodi Exclusion-lausekkeeseen. Napsauta Create Exclusion (Luo poissulkeminen)
- Uusi <operations>-tagi on sijoitettava olemassa olevien </process>- ja </definition>-sulkutagien väliin.
- Operaation ehto ja arvo vaihtelevat Trigger Event -tapahtuman nimen mukaan. Jos esimerkiksi Trigger Event -tapahtuman nimi on sama jokaisessa havaitsemisessa, ehto on yhtä suuri kuin
onja arvo voi olla yhtä suuri kuin Trigger Event -tapahtuman nimi. Jos Trigger Event -tapahtuman nimessä on yksilöllisiä tietoja, ehdoksi voidaan asettaastartsja erilliseksi riviksiends. Kuvassa 2-6 olevassa esimerkissä ehdot on asetettu arvoihinstartsjaends.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
- Lisätietoja XML-syntaksista ja säännöistä on ESET Inspect Rules Guide -oppaassa. ESET tarjoaa tietoturvapalveluja ESET Inspectille. Ota yhteyttä paikalliseen myyntiedustajaan saadaksesi lisätietoja.
Luotettu prosessi latasi epäilyttävän DLL:n
- Suorita vaiheet 1-6 osiosta Injektio luotettuun prosessiin/järjestelmäprosessiin.
- Varmista, että Exclude Processes that match these criteria -kentät on valittu. Napsauta Advanced Editor (Lisäeditori) -painiketta.
- Nykyinen prosessi on valittu
- Prosessin nimi on jokin seuraavista: on oikea suoritettavan tiedoston tyyppi
- Prosessin polku alkaa osoitteella on valmis
- Komentorivi sisältää tiedostopolun
- Allekirjoittajan nimi on yksi seuraavista on valittu oikea allekirjoittaja
- Allekirjoittajan tyyppi on on Trusted (luotettu ) tai Valid (kelvollinen ) valittu
- Lisää toimintojen koodi Exclusion-lausekkeeseen. Napsauta Create Exclusion (Luo poissulkeminen).
-
- Uusi <operations>-tagi on sijoitettava olemassa olevien </process>- ja </definition>-sulkutagien väliin.
- Operaation ehto ja arvo vaihtelevat Trigger Event -tapahtuman nimen mukaan. Jos esimerkiksi Trigger Event -tapahtuman nimi on sama jokaisessa havaitsemisessa, ehto on yhtä suuri kuin
onja arvo voi olla yhtä suuri kuin Trigger Event -tapahtuman nimi. Jos Trigger Event -tapahtuman nimessä on yksilöllisiä tietoja, ehdoksi voidaan asettaastartsja erilliseksi riviksiends. Kuvassa 3-2 olevassa esimerkissä ehdot on asetettu arvoihinstartsjaends.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
- Lisätietoja XML-syntaksista ja säännöistä on ESET Inspect Rules Guide -oppaassa. ESET tarjoaa tietoturvapalveluja ESET Inspectille. Ota yhteyttä paikalliseen myyntiedustajaan saadaksesi lisätietoja.
Vanhemman prosessin lisääminen
Parent-prosessin lisääminen Exclusion-lausekkeeseen luo tiukemman poissulkemisen.
- Luo alkuperäinen poissulkeminen.
- Avaa uusi ESET Inspect- tai ESET Inspect On-Prem -instanssi. ESET Inspect -käyttäjät, kirjaudu sisään ESET PROTECT Hub- tai ESET Business -tilillesi ja valitse Avaa Inspect. ESET Inspect On-Prem -käyttäjät, avaa ESET Inspect Web Console selaimessa ja kirjaudu sisään.
- Valitse Criteria-ikkunassa Parent process. Valitse oikea vaihtoehto kohdissa Process Name is one of, Process path starts with, Signer Name is one of ja Signature type is. Napsauta Advanced Editor (Lisäeditori) -painiketta.
- Kopioi koko lauseke, joka alkaa
<parentprocess>ja päättyy</parentprocess>.
- Palaa alkuperäiseen poissulkemiseen ja liitä Parent process nykyisen
<prosessi>:n yläpuolella olevaan Exclusion-lausekkeeseen.
- Napsauta uudessa ESET Inspect/ESET Inspect On-Prem -esimerkissä Cancel (Peruuta ) peruuttaaksesi Parent process exclusion -lausekkeen.
#@##placeholder id='1586' language='1'#@#