Τεύχος
- Προσθήκη εξαιρέσεων στο ESET Inspect ή στο ESET Inspect On-Prem
- Προσθήκη συμβάντος ενεργοποίησης
- Εισβολή σε αξιόπιστη διαδικασία/διαδικασία συστήματος
- Η αξιόπιστη διεργασία φόρτωσε ύποπτο DLL
- Προσθήκη γονικής διεργασίας
Λεπτομέρειες
Κάντε κλικ εδώ για να επεκτείνετε
Όταν μια διεργασία εισέρχεται σε μια διεργασία συστήματος/εμπιστευμένη διεργασία, το ESET Inspect ή το ESET Inspect On-Prem θα επιστρέψει μια ανίχνευση. Αυτό θα δημιουργήσει αρκετές ψευδώς θετικές ανιχνεύσεις. Για να επιλύσετε τα ψευδώς θετικά αποτελέσματα, δημιουργήστε έναν αποκλεισμό που περιλαμβάνει τη διεργασία που επιχειρεί να εισχωρήσει στο σύστημα/στην αξιόπιστη διεργασία.
Για περισσότερες πληροφορίες σχετικά με τη σύνταξη XML και τους κανόνες, ανατρέξτε στον Οδηγό κανόνων του ESET Inspect. Η ESET προσφέρει υπηρεσίες ασφαλείας για το ESET Inspect. Επικοινωνήστε με τον τοπικό αντιπρόσωπο πωλήσεων για περαιτέρω βοήθεια.
Λύση
Προσθήκη συμβάντος ενεργοποίησης
- Συνδεθείτε στο ESET Inspect. Χρήστες του ESET Inspect On-Prem, ανοίξτε την Κονσόλα Web του ESET Inspect στο πρόγραμμα περιήγησης στο web και συνδεθείτε.
- Κάντε κλικ στην επιλογή Detections, κάντε κλικ στο αναπτυσσόμενο μενού δίπλα στην επιλογή Detections και επιλέξτε Rules (Κανόνες). Κάντε κλικ στο εικονίδιο με το γρανάζι κάτω από το κουμπί Protect (Προστασία ).

Εικόνα 1-1 - Επιλέξτε Επιλογή στηλών.

Εικόνα 1-2 - Πληκτρολογήστε Trigger στο πεδίο Enter quick search pattern. και επιλέξτε το πλαίσιο ελέγχου δίπλα στο Trigger Event.

Εικόνα 1-3
Έγχυση σε αξιόπιστη διαδικασία/διαδικασία συστήματος
- Συνδεθείτε στο ESET Inspect. Χρήστες του ESET Inspect On-Prem, ανοίξτε την Κονσόλα Web του ESET Inspect στο πρόγραμμα περιήγησης ιστού και συνδεθείτε.
- Κάντε κλικ στην επιλογή Detections (Ανιχνεύσεις), κάντε κλικ στο αναπτυσσόμενο μενού δίπλα στην επιλογή Detections (Ανιχνεύσεις) και επιλέξτε Rules (Κανόνες). Αναπτύξτε τον κανόνα για να προβάλετε όλες τις ανιχνεύσεις που σχετίζονται με τον κανόνα.

Εικόνα 2-1 - Στον τύπο φίλτρου Εκτελέσιμο , πληκτρολογήστε το όνομα του εκτελέσιμου αρχείου και πατήστε Enter. Κάντε κύλιση προς τα δεξιά για να προβάλετε το πλήρες όνομα του συμβάντος ενεργοποίησης.
- Επιλέξτε το πλαίσιο ελέγχου δίπλα στην ανίχνευση.

Εικόνα 2-3 - Κάντε κλικ στο κουμπί Create Exclusion (Δημιουργία αποκλεισμού).
- Πληκτρολογήστε ένα όνομα για τον αποκλεισμό και κάντε κλικ στην επιλογή Κριτήρια.

Εικόνα 2-4 - Βεβαιωθείτε ότι τα πεδία Exclude Processes that match these criteria (Εξαίρεση διεργασιών που ταιριάζουν με αυτά τα κριτήρια ) είναι επιλεγμένα και κάντε κλικ στο Advanced Editor (Σύνθετη επεξεργασία)
- Ητρέχουσα διαδικασία είναι επιλεγμένη
- Το όνομα της διεργασίας είναι ένα από τα έχει τον σωστό τύπο εκτελέσιμου αρχείου
- Το όνομα υπογράφοντος είναι ένα από τα έχει επιλεγεί ο σωστός υπογράφων
- Ο τύπος του υπογράφοντος είναι έχει επιλεγεί Trusted ή Valid
- Προσθέστε τον κωδικό λειτουργιών στην έκφραση Εξαίρεση. Κάντε κλικ στο κουμπί Δημιουργία αποκλεισμού
- Η νέα ετικέτα <operations> πρέπει να τοποθετηθεί μεταξύ των υφιστάμενων ετικετών κλεισίματος </process> και </definition>.
- Η συνθήκη και η τιμή στη λειτουργία θα διαφέρουν ανάλογα με το όνομα του συμβάντος ενεργοποίησης. Για παράδειγμα, εάν το όνομα του συμβάντος ενεργοποίησης είναι το ίδιο για κάθε ανίχνευση, η συνθήκη θα ισούται με
isκαι η τιμή μπορεί να ισούται με το όνομα του συμβάντος ενεργοποίησης. Εάν το όνομα Trigger Event έχει μοναδικές πληροφορίες, η συνθήκη μπορεί να οριστεί ωςstartsκαι μια ξεχωριστή γραμμή μπορεί να οριστεί ωςends. Στην εικόνα 2-6 το παράδειγμα δείχνει τις συνθήκες που έχουν οριστεί σεstartsκαιends.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
- Για περισσότερες πληροφορίες σχετικά με τη σύνταξη και τους κανόνες XML, ανατρέξτε στον Οδηγό κανόνων του ESET Inspect. Η ESET προσφέρει υπηρεσίες ασφαλείας για το ESET Inspect. Επικοινωνήστε με τον τοπικό αντιπρόσωπο πωλήσεων για περαιτέρω βοήθεια.
Η αξιόπιστη διεργασία φόρτωσε ύποπτο DLL
- Ολοκληρώστε τα βήματα 1-6 από την ενότητα Εισαγωγή σε αξιόπιστη διεργασία/διαδικασία συστήματος.
- Βεβαιωθείτε ότι τα πεδία Exclude Processes that match these criteria (Εξαίρεση διεργασιών που ταιριάζουν με αυτά τα κριτήρια ) είναι επιλεγμένα. Κάντε κλικ στην επιλογή Advanced Editor (Επεξεργαστής για προχωρημένους).
- Επιλέγεται ητρέχουσα διεργασία
- Το όνομα της διεργασίας είναι ένα από τα έχει τον σωστό τύπο εκτελέσιμου αρχείου
- Ηδιαδρομή της διεργασίας αρχίζει με έχει ολοκληρωθεί
- Η γραμμή εντολών περιέχει τη διαδρομή ενός αρχείου
- Το όνομα του υπογράφοντος είναι ένα από τα έχει επιλεγεί ο σωστός υπογράφων
- Ο τύπος του υπογράφοντος είναι έχει επιλεγεί Trusted ή Valid
- Προσθέστε τον κωδικό λειτουργιών στην έκφραση Εξαίρεση. Κάντε κλικ στο κουμπί Δημιουργία αποκλεισμού.
-
- Η νέα ετικέτα <operations> πρέπει να τοποθετηθεί μεταξύ των υφιστάμενων ετικετών κλεισίματος </process> και </definition>.
- Η συνθήκη και η τιμή στη λειτουργία θα διαφέρουν ανάλογα με το όνομα του συμβάντος ενεργοποίησης. Για παράδειγμα, εάν το όνομα του συμβάντος ενεργοποίησης είναι το ίδιο για κάθε ανίχνευση, η συνθήκη θα ισούται με
isκαι η τιμή μπορεί να ισούται με το όνομα του συμβάντος ενεργοποίησης. Εάν το όνομα Trigger Event έχει μοναδικές πληροφορίες, η συνθήκη μπορεί να οριστεί ωςstartsκαι μια ξεχωριστή γραμμή μπορεί να οριστεί ωςends. Στην εικόνα 3-2 το παράδειγμα δείχνει τις συνθήκες που έχουν οριστεί σεstartsκαιends.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations> </operations>
- Για περισσότερες πληροφορίες σχετικά με τη σύνταξη και τους κανόνες XML, ανατρέξτε στον Οδηγό κανόνων του ESET Inspect. Η ESET προσφέρει υπηρεσίες ασφαλείας για το ESET Inspect. Επικοινωνήστε με τον τοπικό αντιπρόσωπο πωλήσεων για περαιτέρω βοήθεια.
Προσθήκη μιας γονικής διεργασίας
Η προσθήκη μιας γονικής διεργασίας στην έκφραση αποκλεισμού δημιουργεί έναν αυστηρότερο αποκλεισμό.
- Δημιουργήστε τον αρχικό αποκλεισμό.
- Ανοίξτε μια νέα παρουσία του ESET Inspect ή του ESET Inspect On-Prem. Χρήστες του ESET Inspect, συνδεθείτε στο ESET PROTECT Hub ή στο λογαριασμό σας ESET Business και κάντε κλικ στην επιλογή Άνοιγμα Inspect. Χρήστες του ESET Inspect On-Prem, ανοίξτε την Κονσόλα Web του ESET Inspect στο πρόγραμμα περιήγησης στο web και συνδεθείτε.
- Στο παράθυρο Criteria (Κριτήρια) επιλέξτε Parent process (Γονική διεργασία). Επιλέξτε τη σωστή επιλογή για το Process Name is one of, Process path starts with, Signer Name is one of και Signature type is. Κάντε κλικ στην επιλογή Advanced Editor (Επεξεργαστής για προχωρημένους).
- Αντιγράψτε ολόκληρη την έκφραση που αρχίζει με
<parentprocess>και τελειώνει με</parentprocess>.
- Επιστρέψτε στον αρχικό αποκλεισμό και επικολλήστε τη γονική διεργασία στην έκφραση Αποκλεισμός πάνω από την τρέχουσα
<διεργασία>.
- Στη νέα εμφάνιση του ESET Inspect/ESET Inspect On-Prem, κάντε κλικ στο κουμπί Cancel (Ακύρωση ) για να ακυρώσετε τον αποκλεισμό της γονικής διεργασίας.