[KB8318] Δημιουργία αποκλεισμών στο ESET Inspect και το ESET Inspect On-Prem

ΣΗΜΕΙΩΣΗ:

Αυτή η σελίδα έχει μεταφραστεί από υπολογιστή. Κάντε κλικ στα Αγγλικά στην ενότητα Γλώσσες σε αυτή τη σελίδα για να εμφανίσετε το πρωτότυπο κείμενο. Εάν βρείτε κάτι που δεν είναι σαφές, παρακαλούμε επικοινωνήστε με την τοπική σας υποστήριξη.

Τεύχος

Λεπτομέρειες


Κάντε κλικ εδώ για να επεκτείνετε

Όταν μια διεργασία εισέρχεται σε μια διεργασία συστήματος/εμπιστευμένη διεργασία, το ESET Inspect ή το ESET Inspect On-Prem θα επιστρέψει μια ανίχνευση. Αυτό θα δημιουργήσει αρκετές ψευδώς θετικές ανιχνεύσεις. Για να επιλύσετε τα ψευδώς θετικά αποτελέσματα, δημιουργήστε έναν αποκλεισμό που περιλαμβάνει τη διεργασία που επιχειρεί να εισχωρήσει στο σύστημα/στην αξιόπιστη διεργασία.

Για περισσότερες πληροφορίες σχετικά με τη σύνταξη XML και τους κανόνες, ανατρέξτε στον Οδηγό κανόνων του ESET Inspect. Η ESET προσφέρει υπηρεσίες ασφαλείας για το ESET Inspect. Επικοινωνήστε με τον τοπικό αντιπρόσωπο πωλήσεων για περαιτέρω βοήθεια.

Λύση

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Προσθήκη συμβάντος ενεργοποίησης

Κανόνες αποκλεισμού

Ο κώδικας που παρέχεται αφορά μόνο τους κανόνες που αναφέρονται παρακάτω. Άλλοι κανόνες θα απαιτούν διαφορετική κωδικοποίηση για τον συγκεκριμένο αποκλεισμό τους.

  • Έγχυση σε αξιόπιστη διεργασία
  • Έγχυση σε διεργασία του συστήματος
  • Εμπιστευτική διεργασία που έχει φορτώσει ύποπτο DLL
Οι χρήστες πρέπει να δημιουργήσουν έναν νέο αποκλεισμό για κάθε κανόνα.
  1. Συνδεθείτε στο ESET Inspect. Χρήστες του ESET Inspect On-Prem, ανοίξτε την Κονσόλα Web του ESET Inspect στο πρόγραμμα περιήγησης στο web και συνδεθείτε.

  2. Κάντε κλικ στην επιλογή Detections, κάντε κλικ στο αναπτυσσόμενο μενού δίπλα στην επιλογή Detections και επιλέξτε Rules (Κανόνες). Κάντε κλικ στο εικονίδιο με το γρανάζι κάτω από το κουμπί Protect (Προστασία ).

    Εικόνα 1-1
  3. Επιλέξτε Επιλογή στηλών.

    Εικόνα 1-2
  4. Πληκτρολογήστε Trigger στο πεδίο Enter quick search pattern. και επιλέξτε το πλαίσιο ελέγχου δίπλα στο Trigger Event.

    Εικόνα 1-3

Έγχυση σε αξιόπιστη διαδικασία/διαδικασία συστήματος

  1. Συνδεθείτε στο ESET Inspect. Χρήστες του ESET Inspect On-Prem, ανοίξτε την Κονσόλα Web του ESET Inspect στο πρόγραμμα περιήγησης ιστού και συνδεθείτε.

  2. Κάντε κλικ στην επιλογή Detections (Ανιχνεύσεις), κάντε κλικ στο αναπτυσσόμενο μενού δίπλα στην επιλογή Detections (Ανιχνεύσεις) και επιλέξτε Rules (Κανόνες). Αναπτύξτε τον κανόνα για να προβάλετε όλες τις ανιχνεύσεις που σχετίζονται με τον κανόνα.

    Εικόνα 2-1
  3. Στον τύπο φίλτρου Εκτελέσιμο , πληκτρολογήστε το όνομα του εκτελέσιμου αρχείου και πατήστε Enter. Κάντε κύλιση προς τα δεξιά για να προβάλετε το πλήρες όνομα του συμβάντος ενεργοποίησης.
Εκτελέσιμο και συμβάν ενεργοποίησης

Οι χρήστες θα πρέπει να συγκρίνουν και να αντιπαραβάλλουν τον τύπο του εκτελέσιμου αρχείου και τις πληροφορίες του Event Trigger για να προσδιορίσουν ομοιότητες μεταξύ των ανιχνεύσεων. Οι ανιχνεύσεις που έχουν το ίδιο Εκτελέσιμο, το ίδιο Συμβάν ενεργοποίησης και την ίδια εντολή θα κάνουν έναν σωστό αποκλεισμό. Οι χρήστες ενδέχεται να χρειαστεί να δημιουργήσουν περισσότερους από έναν αποκλεισμούς.

Εικόνα 2-2
  1. Επιλέξτε το πλαίσιο ελέγχου δίπλα στην ανίχνευση.

    Εικόνα 2-3
  2. Κάντε κλικ στο κουμπί Create Exclusion (Δημιουργία αποκλεισμού).

  3. Πληκτρολογήστε ένα όνομα για τον αποκλεισμό και κάντε κλικ στην επιλογή Κριτήρια.

    Εικόνα 2-4
  4. Βεβαιωθείτε ότι τα πεδία Exclude Processes that match these criteria (Εξαίρεση διεργασιών που ταιριάζουν με αυτά τα κριτήρια ) είναι επιλεγμένα και κάντε κλικ στο Advanced Editor (Σύνθετη επεξεργασία)
    • Ητρέχουσα διαδικασία είναι επιλεγμένη
    • Το όνομα της διεργασίας είναι ένα από τα έχει τον σωστό τύπο εκτελέσιμου αρχείου
    • Το όνομα υπογράφοντος είναι ένα από τα έχει επιλεγεί ο σωστός υπογράφων
    • Ο τύπος του υπογράφοντος είναι έχει επιλεγεί Trusted ή Valid
Εξαίρεση διεργασιών που ταιριάζουν με αυτά τα κριτήρια

Ορισμένες εξαιρέσεις ενδέχεται να απαιτούν την επιλογή πρόσθετων κριτηρίων. Για παράδειγμα, το Cmd. line contains ή Computer is one of.

Εικόνα 2-5
  1. Προσθέστε τον κωδικό λειτουργιών στην έκφραση Εξαίρεση. Κάντε κλικ στο κουμπί Δημιουργία αποκλεισμού
    • Η νέα ετικέτα <operations> πρέπει να τοποθετηθεί μεταξύ των υφιστάμενων ετικετών κλεισίματος </process> και </definition>.
    • Η συνθήκη και η τιμή στη λειτουργία θα διαφέρουν ανάλογα με το όνομα του συμβάντος ενεργοποίησης. Για παράδειγμα, εάν το όνομα του συμβάντος ενεργοποίησης είναι το ίδιο για κάθε ανίχνευση, η συνθήκη θα ισούται με is και η τιμή μπορεί να ισούται με το όνομα του συμβάντος ενεργοποίησης. Εάν το όνομα Trigger Event έχει μοναδικές πληροφορίες, η συνθήκη μπορεί να οριστεί ως starts και μια ξεχωριστή γραμμή μπορεί να οριστεί ως ends. Στην εικόνα 2-6 το παράδειγμα δείχνει τις συνθήκες που έχουν οριστεί σε starts και ends.
Προσθήκη γονικής διεργασίας

Για να δημιουργήσετε έναν αυστηρότερο αποκλεισμό προσθέστε μια γονική διεργασία επιπλέον της έκφρασης αποκλεισμού που παρουσιάζεται παρακάτω.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
 
Εικόνα 2-6
  1. Για περισσότερες πληροφορίες σχετικά με τη σύνταξη και τους κανόνες XML, ανατρέξτε στον Οδηγό κανόνων του ESET Inspect. Η ESET προσφέρει υπηρεσίες ασφαλείας για το ESET Inspect. Επικοινωνήστε με τον τοπικό αντιπρόσωπο πωλήσεων για περαιτέρω βοήθεια.

Η αξιόπιστη διεργασία φόρτωσε ύποπτο DLL

  1. Ολοκληρώστε τα βήματα 1-6 από την ενότητα Εισαγωγή σε αξιόπιστη διεργασία/διαδικασία συστήματος.

  2. Βεβαιωθείτε ότι τα πεδία Exclude Processes that match these criteria (Εξαίρεση διεργασιών που ταιριάζουν με αυτά τα κριτήρια ) είναι επιλεγμένα. Κάντε κλικ στην επιλογή Advanced Editor (Επεξεργαστής για προχωρημένους).
    • Επιλέγεται ητρέχουσα διεργασία
    • Το όνομα της διεργασίας είναι ένα από τα έχει τον σωστό τύπο εκτελέσιμου αρχείου
    • Ηδιαδρομή της διεργασίας αρχίζει με έχει ολοκληρωθεί
    • Η γραμμή εντολών περιέχει τη διαδρομή ενός αρχείου
    • Το όνομα του υπογράφοντος είναι ένα από τα έχει επιλεγεί ο σωστός υπογράφων
    • Ο τύπος του υπογράφοντος είναι έχει επιλεγεί Trusted ή Valid
Εξαίρεση διεργασιών που ταιριάζουν με αυτά τα κριτήρια

Ορισμένες εξαιρέσεις ενδέχεται να απαιτούν την επιλογή πρόσθετων κριτηρίων. Για παράδειγμα, Computer is one of.

Εικόνα 3-1
  1. Προσθέστε τον κωδικό λειτουργιών στην έκφραση Εξαίρεση. Κάντε κλικ στο κουμπί Δημιουργία αποκλεισμού.
    • Η νέα ετικέτα <operations> πρέπει να τοποθετηθεί μεταξύ των υφιστάμενων ετικετών κλεισίματος </process> και </definition>.
    • Η συνθήκη και η τιμή στη λειτουργία θα διαφέρουν ανάλογα με το όνομα του συμβάντος ενεργοποίησης. Για παράδειγμα, εάν το όνομα του συμβάντος ενεργοποίησης είναι το ίδιο για κάθε ανίχνευση, η συνθήκη θα ισούται με is και η τιμή μπορεί να ισούται με το όνομα του συμβάντος ενεργοποίησης. Εάν το όνομα Trigger Event έχει μοναδικές πληροφορίες, η συνθήκη μπορεί να οριστεί ως starts και μια ξεχωριστή γραμμή μπορεί να οριστεί ως ends. Στην εικόνα 3-2 το παράδειγμα δείχνει τις συνθήκες που έχουν οριστεί σε starts και ends.
Προσθήκη μιας γονικής διεργασίας

Για να δημιουργήσετε έναν αυστηρότερο αποκλεισμό προσθέστε μια Parent διεργασία εκτός από την έκφραση Exclusion που παρουσιάζεται παρακάτω.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
Εικόνα 3-2
  1. Για περισσότερες πληροφορίες σχετικά με τη σύνταξη και τους κανόνες XML, ανατρέξτε στον Οδηγό κανόνων του ESET Inspect. Η ESET προσφέρει υπηρεσίες ασφαλείας για το ESET Inspect. Επικοινωνήστε με τον τοπικό αντιπρόσωπο πωλήσεων για περαιτέρω βοήθεια.

Προσθήκη μιας γονικής διεργασίας

Η προσθήκη μιας γονικής διεργασίας στην έκφραση αποκλεισμού δημιουργεί έναν αυστηρότερο αποκλεισμό.
  1. Δημιουργήστε τον αρχικό αποκλεισμό.

  2. Ανοίξτε μια νέα παρουσία του ESET Inspect ή του ESET Inspect On-Prem. Χρήστες του ESET Inspect, συνδεθείτε στο ESET PROTECT Hub ή στο λογαριασμό σας ESET Business και κάντε κλικ στην επιλογή Άνοιγμα Inspect. Χρήστες του ESET Inspect On-Prem, ανοίξτε την Κονσόλα Web του ESET Inspect στο πρόγραμμα περιήγησης στο web και συνδεθείτε.

  3. Στο παράθυρο Criteria (Κριτήρια) επιλέξτε Parent process (Γονική διεργασία). Επιλέξτε τη σωστή επιλογή για το Process Name is one of, Process path starts with, Signer Name is one of και Signature type is. Κάντε κλικ στην επιλογή Advanced Editor (Επεξεργαστής για προχωρημένους).

Εικόνα 4-1
  1. Αντιγράψτε ολόκληρη την έκφραση που αρχίζει με <parentprocess> και τελειώνει με </parentprocess>.

Εικόνα 4-2
  1. Επιστρέψτε στον αρχικό αποκλεισμό και επικολλήστε τη γονική διεργασία στην έκφραση Αποκλεισμός πάνω από την τρέχουσα <διεργασία>.

Εικόνα 4-3
  1. Στη νέα εμφάνιση του ESET Inspect/ESET Inspect On-Prem, κάντε κλικ στο κουμπί Cancel (Ακύρωση ) για να ακυρώσετε τον αποκλεισμό της γονικής διεργασίας.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.