Kiadvány
- Kizárások hozzáadása az ESET Inspect vagy az ESET Inspect On-Prem rendszerhez
- Trigger esemény hozzáadása
- Befecskendezés a megbízható folyamatba/rendszerfolyamatba
- A megbízható folyamat gyanús DLL-t töltött be
- Szülői folyamat hozzáadása
Részletek
Kattintson ide a bővítéshez
Ha egy folyamat beolvad egy rendszerbe/megbízható folyamatba, az ESET Inspect vagy az ESET Inspect On-Prem észlelést küld. Ez számos hamis pozitív észlelést eredményez. A hamis pozitív eredmények feloldásához hozzon létre egy olyan kizárást, amely magában foglalja a rendszerbe/megbízható folyamatba befecskendezni próbáló folyamatot.
Az XML-szintaxisról és a szabályokról további információkat az ESET Inspect Rules Guide című dokumentumban talál. Az ESET biztonsági szolgáltatásokat kínál az ESET Inspect számára. További segítségért forduljon helyi értékesítési képviselőjéhez.
Megoldás
Trigger esemény hozzáadása
- Jelentkezzen be az ESET Inspect alkalmazásba. ESET Inspect On-Prem felhasználók, nyissa meg az ESET Inspect Web Console-t a webböngészőben, és jelentkezzen be.
- Kattintson az Érzékelések gombra, majd az Érzékelések melletti legördülő menüre, és válassza a Szabályok lehetőséget. Kattintson a Védelem gomb alatti fogaskerék ikonra.
1-1. ábra - Válassza ki az oszlopok kijelölését.
1-2. ábra - Írja be az Enter quick search pattern. mezőbe a Trigger-t, és jelölje be a Trigger Event melletti jelölőnégyzetet.
1-3. ábra
Befecskendezés a megbízható folyamatba/rendszerfolyamatba
- Jelentkezzen be az ESET Inspect alkalmazásba. ESET Inspect On-Prem felhasználók, nyissa meg az ESET Inspect Web Console-t a webböngészőben, és jelentkezzen be.
- Kattintson az Érzékelések gombra, majd az Érzékelések melletti legördülő menüre, és válassza a Szabályok lehetőséget. Bontsa ki a szabályt a szabályhoz kapcsolódó összes észlelés megtekintéséhez.
2-1. ábra - A Végrehajtható szűrő típusába írja be a végrehajtható fájl nevét, majd nyomja meg az Enter billentyűt. Görgessen jobbra a teljes kiváltó esemény nevének megtekintéséhez.
- Jelölje be az észlelés melletti jelölőnégyzetet.
2-3. ábra - Kattintson a Kizárás létrehozása gombra.
- Írja be a kizárás nevét , és kattintson a Kritériumok gombra.
2-4. ábra - Ellenőrizze, hogy az Ezeknek a kritériumoknak megfelelő folyamatok kizárása mezők be vannak-e jelölve, majd kattintson a Speciális szerkesztő gombra.
- Az aktuális folyamat van kiválasztva
- A Process Name egyike a helyes futtatható típusnak
- Signer Name is one of a megfelelő aláíró van kiválasztva
- Az aláíró típusa Megbízható vagy Érvényes van kiválasztva
- Adja hozzá a műveleti kódot a Kizáró kifejezéshez. Kattintson a Kizárás létrehozása gombra.
- Az új <műveletek> címkét a meglévő </process> és </definition> záró címkék közé kell helyezni.
- A művelet feltétele és értéke a kiváltó esemény neve alapján változik. Például, ha a kiváltó esemény neve minden érzékelésnél ugyanaz, akkor a feltétel a következő lesz
isés az érték megegyezhet a kiváltó esemény nevével. Ha a kiváltó esemény neve egyedi információval rendelkezik, akkor a feltétel a következőre állítható bestartsés egy külön sorban beállíthatóends. A 2-6. ábrán a példa a következő feltételeket mutatja bestartsés aends.
<operations>
<operation type="Codeinjection">
<operator type="and">
<condition component="FileItem" property="FullPath" condition="is" value=""/>
</operator>
</operation>
</operations>
- Az XML-szintaxisról és a szabályokról további információkat az ESET Inspect Rules Guide című dokumentumban talál. Az ESET biztonsági szolgáltatásokat kínál az ESET Inspect számára. További segítségért forduljon helyi értékesítési képviselőjéhez.
A megbízható folyamat gyanús DLL-t töltött be
- Végezze el az 1-6. lépést a Megbízható folyamatba/rendszerbe történő befecskendezés szakaszból.
- Ellenőrizze, hogy az Ezeknek a kritériumoknak megfelelő folyamatok kizárása mezők be vannak-e jelölve. Kattintson a Speciális szerkesztő gombra.
- Az aktuális folyamat van kiválasztva
- A Process Name egyike a helyes futtatható típusnak
- A folyamat útvonala a következővel kezdődik befejeződött
- A parancssor tartalmaz egy fájl elérési útvonalát
- Signer Name is one of a megfelelő aláíró van kiválasztva
- Az aláíró típusa Megbízható vagy Érvényes van kiválasztva
- Adja hozzá a műveleti kódot a Kizáró kifejezéshez. Kattintson a Kizárás létrehozása gombra.
-
- Az új <műveletek> címkét a meglévő </process> és </definition> záró címkék közé kell helyezni.
- A művelet feltétele és értéke a kiváltó esemény neve alapján változik. Például, ha a kiváltó esemény neve minden érzékelésnél ugyanaz, akkor a feltétel a következő lesz
isés az érték megegyezhet a kiváltó esemény nevével. Ha a kiváltó esemény neve egyedi információval rendelkezik, akkor a feltétel a következőre állítható bestartsés egy külön sorban beállíthatóends. A 3-2. ábrán a példa a következő feltételeket mutatja bestartsés aends.
<operations>
<operation type="LoadDLL">
<operator type="and">
<condition component="FileItem" property="FullPath" condition="is" value=""/>
</operator>
</operation>
</operations>
- Az XML-szintaxisról és a szabályokról további információkat az ESET Inspect Rules Guide című dokumentumban talál. Az ESET biztonsági szolgáltatásokat kínál az ESET Inspect számára. További segítségért forduljon helyi értékesítési képviselőjéhez.
Szülői folyamat hozzáadása
A Szülő folyamat hozzáadása a Kizárás kifejezéshez szigorúbb kizárást hoz létre.
- Létrehozza a kezdeti kizárást.
- Nyissa meg az ESET Inspect vagy az ESET Inspect On-Prem új példányát. ESET Inspect felhasználók, jelentkezzen be az ESET PROTECT Hub vagy ESET Business fiókjába, és kattintson az Inspect megnyitása gombra. ESET Inspect On-Prem felhasználók, nyissa meg az ESET Inspect Web Console-t a webböngészőben, és jelentkezzen be.
- A Kritériumok ablakban válassza ki a Szülői folyamatot. Válassza ki a megfelelő opciót a Folyamat neve az egyik, a Folyamat útvonala a következővel kezdődik, az Aláíró neve az egyik, és az Aláírás típusa. Kattintson a Speciális szerkesztő gombra.
- Másolja a teljes kifejezést, amely a következővel kezdődik
<parentprocess>és a következővel végződik</parentprocess>.
- Menjünk vissza az eredeti kizáráshoz, és illesszük be a Szülő folyamatot a Kizárás kifejezésbe az aktuális
<process>.
- Az ESET Inspect/ESET Inspect On-Prem új példányában kattintson a Mégse gombra a Szülői folyamat kizárásának törléséhez.