[KB8318] Créer des exclusions dans ESET Inspect et ESET Inspect On-Prem

NOTE:

Cette page a été traduite par un ordinateur. Cliquez sur English sous Languages sur cette page pour afficher le texte original. Si vous estimez que quelque chose n'est pas clair, veuillez contacter votre support local.

Problème

Détails


Cliquez ici pour développer

Lorsqu'un processus s'injecte dans un processus système/de confiance, ESET Inspect ou ESET Inspect On-Prem renvoie une détection. Cela crée plusieurs détections de faux positifs. Pour résoudre les faux positifs, créez une exclusion qui inclut le processus qui tente de s'injecter dans le système/processus de confiance.

Pour plus d'informations sur la syntaxe XML et les règles, consultez le Guide des règles ESET Inspect. ESET propose des services de sécurité pour ESET Inspect. Contactez votre représentant local pour obtenir de l'aide.

Solution

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Ajouter un événement déclencheur

Règles d'exclusion

Le code fourni ne concerne que les règles énumérées ci-dessous. D'autres règles nécessiteront un codage différent pour leur exclusion spécifique.

  • Injection dans un processus de confiance
  • Injection dans un processus système
  • Processus de confiance ayant chargé une DLL suspecte
Les utilisateurs doivent créer une nouvelle exclusion pour chaque règle.
  1. Connectez-vous à ESET Inspect. Utilisateurs d'ESET Inspect On-Prem, ouvrez la console Web d'ESET Inspect dans votre navigateur Web et connectez-vous.

  2. Cliquez sur Détections, cliquez sur le menu déroulant à côté de Détections et sélectionnez Règles. Cliquez sur l'icône en forme de roue dentée située sous le bouton Protéger.

    Figure 1-1
  3. Sélectionnez Sélectionner les colonnes.

    Figure 1-2
  4. Tapez Trigger dans le champ Enter quick search pattern. et cochez la case située à côté de Trigger Event.

    Figure 1-3

Injection dans un processus/système de confiance

  1. Connectez-vous à ESET Inspect. Pour les utilisateurs d'ESET Inspect On-Prem, ouvrez la console Web d'ESET Inspect dans votre navigateur Web et connectez-vous.

  2. Cliquez sur Détections, cliquez sur le menu déroulant à côté de Détections et sélectionnez Règles. Développez la règle pour afficher toutes les détections associées à la règle.

    Figure 2-1
  3. Dans le type de filtre Exécutable , saisissez le nom de l'exécutable et appuyez sur Entrée. Faites défiler vers la droite pour afficher le nom complet de l'événement déclencheur.
Exécutable et événement déclencheur

Les utilisateurs devront comparer le type d'exécutable et les informations de déclenchement de l'événement pour déterminer les similitudes entre les détections. Les détections qui ont le même exécutable, le même événement déclencheur et la même commande feront l'objet d'une exclusion appropriée. Les utilisateurs peuvent être amenés à créer plusieurs exclusions.

Figure 2-2
  1. Cochez la case située à côté de la détection.

    Figure 2-3
  2. Cliquez sur Create Exclusion (Créer une exclusion).

  3. Saisissez un nom pour l'exclusion et cliquez sur Criteria.

    Figure 2-4
  4. Vérifiez que les champs Exclure les processus qui correspondent à ces critères sont sélectionnés et cliquez sur Editeur avancé
    • Leprocessus actuel est sélectionné
    • Lenom du processus est l'un de a le type d'exécutable correct
    • Nom du signataire est l'un de a le signataire correct sélectionné
    • Letype de signataire est a Trusted ou Valid sélectionné
Exclure les processus qui correspondent à ces critères

Certaines exclusions peuvent nécessiter la sélection de critères supplémentaires. Par exemple, Ligne de commande contient ou Ordinateur est l'un des.

Figure 2-5
  1. Ajoutez le code des opérations à l'expression d'exclusion. Cliquez sur Créer une exclusion
    • La nouvelle balise <opérations> doit être placée entre les balises de fermeture </processus> et </définition> existantes.
    • La condition et la valeur de l'opération varient en fonction du nom de l'événement déclencheur. Par exemple, si le nom de l'événement déclencheur est le même pour chaque détection, la condition sera égale à is et la valeur peut être égale au nom de l'événement déclencheur. Si le nom de l'événement déclencheur contient des informations uniques, la condition peut être réglée sur starts et une ligne distincte peut être réglée sur ends. Dans la figure 2-6, l'exemple montre les conditions définies pour les débuts et les fins.
Ajouter un processus parent

Pour créer une exclusion plus stricte, ajoutez un processus parent à l'expression d'exclusion indiquée ci-dessous.

<opérations> <opération type="Codeinjection"> <opérateur type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </opérateur> </opération> </opérations> </operations>
 
Figure 2-6
  1. Pour plus d'informations sur la syntaxe et les règles XML, consultez le Guide des règles ESET Inspect. ESET propose des services de sécurité pour ESET Inspect. Contactez votre représentant local pour obtenir de l'aide.

Le processus de confiance a chargé une DLL suspecte

  1. Effectuez les étapes 1 à 6 de la section Injection dans un processus de confiance/processus système.

  2. Vérifiez que les champs Exclure les processus qui correspondent à ces critères sont sélectionnés. Cliquez sur Éditeur avancé.
    • Leprocessus actuel est sélectionné
    • Lenom du processus est l'un de a le type d'exécutable correct
    • Lechemin du processus commence par est terminé
    • Laligne Cmd. contient un chemin de fichier
    • Nom du signataire est l'un de a le signataire correct sélectionné
    • Signer type est a Trusted ou Valid sélectionné
Exclure les processus qui correspondent à ces critères

Certaines exclusions peuvent nécessiter la sélection de critères supplémentaires. Par exemple, Ordinateur est l'un des éléments suivants

Figure 3-1
  1. Ajoutez le code des opérations à l'expression d'exclusion. Cliquez sur Créer une exclusion.
    • La nouvelle balise <opérations> doit être placée entre les balises de fermeture </processus> et </définition> existantes.
    • La condition et la valeur de l'opération varient en fonction du nom de l'événement déclencheur. Par exemple, si le nom de l'événement déclencheur est le même pour chaque détection, la condition sera égale à is et la valeur peut être égale au nom de l'événement déclencheur. Si le nom de l'événement déclencheur contient des informations uniques, la condition peut être réglée sur starts et une ligne distincte peut être réglée sur ends. Dans la figure 3-2, l'exemple montre les conditions définies pour les débuts et les fins.
Ajout d'un processus parent

Pour créer une exclusion plus stricte, ajoutez un processus parent à l'expression d'exclusion indiquée ci-dessous.

<opérations> <opération type="LoadDLL"> <opérateur type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </opérateur> </opération> </opérations> </opérations>
Figure 3-2
  1. Pour plus d'informations sur la syntaxe et les règles XML, consultez le Guide des règles ESET Inspect. ESET propose des services de sécurité pour ESET Inspect. Contactez votre représentant local pour obtenir de l'aide.

Ajout d'un processus parent

L'ajout d'un processus parent à l'expression d'exclusion crée une exclusion plus stricte.
  1. Créez l'exclusion initiale.

  2. Ouvrez une nouvelle instance d'ESET Inspect ou d'ESET Inspect On-Prem. Utilisateurs d'ESET Inspect, connectez-vous à votre ESET PROTECT Hub ou à votre compte ESET Business et cliquez sur Ouvrir Inspect. Utilisateurs d'ESET Inspect On-Prem, ouvrez la console Web ESET Inspect dans votre navigateur Web et connectez-vous.

  3. Dans la fenêtre Critères, sélectionnez Processus parent. Sélectionnez l'option correcte pour Nom du processus est l'un de, Chemin du processus commence par, Nom du signataire est l'un de et Type de signature est. Cliquez sur Editeur avancé.

Figure 4-1
  1. Copiez l'intégralité de l'expression qui commence par <parentprocess> et se termine par </parentprocess>.

Figure 4-2
  1. Revenez à l'exclusion d'origine et collez le processus parent dans l'expression d'exclusion au-dessus du <processus> actuel.

Figure 4-3
  1. Dans la nouvelle instance d'ESET Inspect/ESET Inspect On-Prem, cliquez sur Annuler pour annuler l'exclusion du processus parent.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.