Problème
- Ajouter des exclusions à ESET Inspect ou ESET Inspect On-Prem
- Ajouter un événement déclencheur
- Injection dans un processus de confiance/processus système
- Le processus de confiance a chargé une DLL suspecte
- Ajouter un processus parent
Détails
Cliquez ici pour développer
Lorsqu'un processus s'injecte dans un processus système/de confiance, ESET Inspect ou ESET Inspect On-Prem renvoie une détection. Cela crée plusieurs détections de faux positifs. Pour résoudre les faux positifs, créez une exclusion qui inclut le processus qui tente de s'injecter dans le système/processus de confiance.
Pour plus d'informations sur la syntaxe XML et les règles, consultez le Guide des règles ESET Inspect. ESET propose des services de sécurité pour ESET Inspect. Contactez votre représentant local pour obtenir de l'aide.
Solution
Ajouter un événement déclencheur
- Connectez-vous à ESET Inspect. Utilisateurs d'ESET Inspect On-Prem, ouvrez la console Web d'ESET Inspect dans votre navigateur Web et connectez-vous.
- Cliquez sur Détections, cliquez sur le menu déroulant à côté de Détections et sélectionnez Règles. Cliquez sur l'icône en forme de roue dentée située sous le bouton Protéger.

Figure 1-1 - Sélectionnez Sélectionner les colonnes.

Figure 1-2 - Tapez Trigger dans le champ Enter quick search pattern. et cochez la case située à côté de Trigger Event.

Figure 1-3
Injection dans un processus/système de confiance
- Connectez-vous à ESET Inspect. Pour les utilisateurs d'ESET Inspect On-Prem, ouvrez la console Web d'ESET Inspect dans votre navigateur Web et connectez-vous.
- Cliquez sur Détections, cliquez sur le menu déroulant à côté de Détections et sélectionnez Règles. Développez la règle pour afficher toutes les détections associées à la règle.

Figure 2-1 - Dans le type de filtre Exécutable , saisissez le nom de l'exécutable et appuyez sur Entrée. Faites défiler vers la droite pour afficher le nom complet de l'événement déclencheur.
- Cochez la case située à côté de la détection.

Figure 2-3 - Cliquez sur Create Exclusion (Créer une exclusion).
- Saisissez un nom pour l'exclusion et cliquez sur Criteria.

Figure 2-4 - Vérifiez que les champs Exclure les processus qui correspondent à ces critères sont sélectionnés et cliquez sur Editeur avancé
- Leprocessus actuel est sélectionné
- Lenom du processus est l'un de a le type d'exécutable correct
- Nom du signataire est l'un de a le signataire correct sélectionné
- Letype de signataire est a Trusted ou Valid sélectionné
- Ajoutez le code des opérations à l'expression d'exclusion. Cliquez sur Créer une exclusion
- La nouvelle balise <opérations> doit être placée entre les balises de fermeture </processus> et </définition> existantes.
- La condition et la valeur de l'opération varient en fonction du nom de l'événement déclencheur. Par exemple, si le nom de l'événement déclencheur est le même pour chaque détection, la condition sera égale à
iset la valeur peut être égale au nom de l'événement déclencheur. Si le nom de l'événement déclencheur contient des informations uniques, la condition peut être réglée surstartset une ligne distincte peut être réglée surends. Dans la figure 2-6, l'exemple montre les conditions définies pour lesdébutset lesfins.
<opérations> <opération type="Codeinjection"> <opérateur type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </opérateur> </opération> </opérations> </operations>
- Pour plus d'informations sur la syntaxe et les règles XML, consultez le Guide des règles ESET Inspect. ESET propose des services de sécurité pour ESET Inspect. Contactez votre représentant local pour obtenir de l'aide.
Le processus de confiance a chargé une DLL suspecte
- Effectuez les étapes 1 à 6 de la section Injection dans un processus de confiance/processus système.
- Vérifiez que les champs Exclure les processus qui correspondent à ces critères sont sélectionnés. Cliquez sur Éditeur avancé.
- Leprocessus actuel est sélectionné
- Lenom du processus est l'un de a le type d'exécutable correct
- Lechemin du processus commence par est terminé
- Laligne Cmd. contient un chemin de fichier
- Nom du signataire est l'un de a le signataire correct sélectionné
- Signer type est a Trusted ou Valid sélectionné
- Ajoutez le code des opérations à l'expression d'exclusion. Cliquez sur Créer une exclusion.
-
- La nouvelle balise <opérations> doit être placée entre les balises de fermeture </processus> et </définition> existantes.
- La condition et la valeur de l'opération varient en fonction du nom de l'événement déclencheur. Par exemple, si le nom de l'événement déclencheur est le même pour chaque détection, la condition sera égale à
iset la valeur peut être égale au nom de l'événement déclencheur. Si le nom de l'événement déclencheur contient des informations uniques, la condition peut être réglée surstartset une ligne distincte peut être réglée surends. Dans la figure 3-2, l'exemple montre les conditions définies pour lesdébutset lesfins.
<opérations> <opération type="LoadDLL"> <opérateur type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </opérateur> </opération> </opérations> </opérations>
- Pour plus d'informations sur la syntaxe et les règles XML, consultez le Guide des règles ESET Inspect. ESET propose des services de sécurité pour ESET Inspect. Contactez votre représentant local pour obtenir de l'aide.
Ajout d'un processus parent
L'ajout d'un processus parent à l'expression d'exclusion crée une exclusion plus stricte.
- Créez l'exclusion initiale.
- Ouvrez une nouvelle instance d'ESET Inspect ou d'ESET Inspect On-Prem. Utilisateurs d'ESET Inspect, connectez-vous à votre ESET PROTECT Hub ou à votre compte ESET Business et cliquez sur Ouvrir Inspect. Utilisateurs d'ESET Inspect On-Prem, ouvrez la console Web ESET Inspect dans votre navigateur Web et connectez-vous.
- Dans la fenêtre Critères, sélectionnez Processus parent. Sélectionnez l'option correcte pour Nom du processus est l'un de, Chemin du processus commence par, Nom du signataire est l'un de et Type de signature est. Cliquez sur Editeur avancé.
- Copiez l'intégralité de l'expression qui commence par
<parentprocess>et se termine par</parentprocess>.
- Revenez à l'exclusion d'origine et collez le processus parent dans l'expression d'exclusion au-dessus du
<processus>actuel.
- Dans la nouvelle instance d'ESET Inspect/ESET Inspect On-Prem, cliquez sur Annuler pour annuler l'exclusion du processus parent.