[KB8318] Membuat pengecualian di ESET Inspect dan ESET Inspect On-Prem

CATATAN:

Halaman ini telah diterjemahkan oleh komputer. Klik Bahasa Inggris di bawah Bahasa pada halaman ini untuk menampilkan teks aslinya. Jika Anda menemukan sesuatu yang kurang jelas, silakan hubungi dukungan lokal Anda.

Masalah

Detail


Klik di sini untuk memperluas

Ketika sebuah proses menyuntikkan dirinya sendiri ke dalam sistem/proses tepercaya, ESET Inspect atau ESET Inspect On-Prem akan menghasilkan deteksi. Hal ini akan menimbulkan beberapa deteksi positif palsu. Untuk mengatasi deteksi positif palsu, buat pengecualian yang menyertakan proses yang mencoba menyuntikkan dirinya sendiri ke dalam sistem/proses tepercaya.

Untuk informasi lebih lanjut tentang sintaks dan aturan XML, lihat Panduan Aturan Pemeriksaan ESET. ESET menawarkan layanan keamanan untuk ESET Inspect. Hubungi perwakilan penjualan setempat untuk bantuan lebih lanjut.

Solusi

Tambahkan Peristiwa Pemicu

Aturan pengecualian

Kode yang disediakan hanya untuk aturan yang tercantum di bawah ini. Aturan lain akan memerlukan kode yang berbeda untuk pengecualian spesifiknya.

  • Injeksi ke dalam proses tepercaya
  • Injeksi ke dalam proses sistem
  • Proses tepercaya memuat DLL yang mencurigakan
Pengguna harus membuat pengecualian baru untuk setiap aturan.
  1. Masuk ke ESET Inspect. Pengguna ESET Inspect On-Prem, buka Konsol Web ESET Inspect di browser web Anda dan masuk.

  2. Klik Deteksi, klik menu tarik-turun di samping Deteksi dan pilih Aturan. Klik ikon roda gigi di bawah tombol Lindungi.

    Gambar 1-1
  3. Pilih Pilih kolom.

    Gambar 1-2
  4. Ketik Pemicu ke dalam bidang Masukkan pola pencarian cepat. dan pilih kotak centang di samping Peristiwa Pemicu.

    Gambar 1-3

Injeksi ke dalam proses/proses sistem tepercaya

  1. Masuk ke ESET Inspect. Pengguna ESET Inspect On-Prem, buka Konsol Web ESET Inspect di browser web Anda dan masuk.

  2. Klik Deteksi, klik menu tarik-turun di samping Deteksi, dan pilih Aturan. Perluas aturan untuk melihat semua deteksi yang terkait dengan aturan tersebut.

    Gambar 2-1
  3. Pada jenis filter Executable , ketik nama yang dapat dieksekusi dan tekan Enter. Gulir ke kanan untuk melihat nama Kejadian Pemicu secara lengkap.
Kejadian yang Dapat Dieksekusi dan Kejadian Pemicu

Pengguna perlu membandingkan dan membedakan jenis eksekusi dan informasi Pemicu Kejadiannya untuk menentukan kesamaan di antara deteksi. Deteksi yang memiliki Executable, Trigger Event, dan perintah yang sama akan membuat pengecualian yang tepat. Pengguna mungkin perlu membuat lebih dari satu pengecualian.

Gambar 2-2
  1. Pilih kotak centang di samping deteksi.

    Gambar 2-3
  2. Klik Buat Pengecualian.

  3. Ketik Nama untuk pengecualian dan klik Kriteria.

    Gambar 2-4
  4. Verifikasi Pengecualian Proses yang cocok dengan bidang kriteria ini dipilih dan klik Advanced Editor
    • Proses saat ini dipilih
    • Nama Proses adalah salah satu dari jenis yang dapat dieksekusi yang benar
    • Nama Penandatangan adalah salah satu dari penandatangan yang benar yang dipilih
    • Jenis penandatangan telah dipilih Trusted atau Valid
Kecualikan Proses yang sesuai dengan kriteria ini

Beberapa pengecualian mungkin memerlukan kriteria tambahan untuk dipilih. Misalnya, baris Cmd. berisi atau Komputer adalah salah satu dari.

Gambar 2-5
  1. Tambahkan kode operasi ke ekspresi Pengecualian. Klik Buat Pengecualian
    • Tag <operasi> yang baru harus ditempatkan di antara tag penutup <proses> dan <definisi> yang sudah ada.
    • Kondisi dan nilai dalam operasi akan bervariasi berdasarkan nama Kejadian Pemicu. Misalnya, jika nama Trigger Event sama untuk setiap deteksi, kondisinya akan sama dengan is dan nilainya bisa sama dengan nama Trigger Event. Jika nama Trigger Event memiliki informasi yang unik, kondisi dapat diatur untuk dimulai dan baris terpisah dapat diatur untuk berakhir. Pada Gambar 2-6, contoh menunjukkan kondisi yang diatur untuk dimulai dan berakhir.
Menambahkan proses Induk

Untuk membuat pengecualian yang lebih ketat , tambahkan proses Induk sebagai tambahan pada ekspresi Pengecualian yang ditunjukkan di bawah ini.

<operasi> <operasi type="Codeinjection"> <operasi type="and"> <kondisi komponen="FileItem" property="FullPath" kondisi="is" value=""/> </operasi> </operasi> </operasi
 
Gambar 2-6
  1. Untuk informasi lebih lanjut tentang sintaks dan aturan XML, lihat Panduan Aturan Pemeriksaan ESET. ESET menawarkan layanan keamanan untuk ESET Inspect. Hubungi perwakilan penjualan setempat untuk bantuan lebih lanjut.

Proses tepercaya memuat DLL yang mencurigakan

  1. Selesaikan langkah 1-6 dari bagian Injeksi ke dalam proses tepercaya/proses sistem.

  2. Verifikasi Kecualikan Proses yang cocok dengan bidang kriteria ini dipilih. Klik Editor Lanjutan.
    • Proses saat ini dipilih
    • Nama Proses adalah salah satu dari memiliki jenis yang dapat dieksekusi yang benar
    • Jalur proses dimulai dengan selesai
    • Baris Cmd. berisi berisi jalur file
    • Nama Penandatangan adalah salah satu dari memiliki penandatangan yang benar dipilih
    • Jenis penandatangan telah dipilih Terpercaya atau Valid
Mengecualikan Proses yang sesuai dengan kriteria ini

Beberapa pengecualian mungkin memerlukan kriteria tambahan untuk dipilih. Misalnya, Komputer adalah salah satu dari.

Gambar 3-1
  1. Tambahkan kode operasi ke ekspresi Pengecualian. Klik Buat Pengecualian.
    • Tag <operasi> yang baru harus ditempatkan di antara tag penutup <proses> dan <definisi> yang sudah ada.
    • Kondisi dan nilai dalam operasi akan bervariasi berdasarkan nama Kejadian Pemicu. Misalnya, jika nama Trigger Event sama untuk setiap deteksi, kondisinya akan sama dengan is dan nilainya bisa sama dengan nama Trigger Event. Jika nama Trigger Event memiliki informasi yang unik, kondisi dapat diatur untuk dimulai dan baris terpisah dapat diatur untuk berakhir. Pada Gambar 3-2, contoh menunjukkan kondisi yang diatur untuk dimulai dan berakhir.
Menambahkan proses Induk

Untuk membuat pengecualian yang lebih ketat , tambahkan proses Induk sebagai tambahan pada ekspresi Pengecualian yang ditunjukkan di bawah ini.

<operasi> <operasi type="LoadDLL"> <operasi type="and"> <kondisi komponen="FileItem" property="FullPath" kondisi="is" value=""/> </operasi> </operasi> </operasi
Gambar 3-2
  1. Untuk informasi lebih lanjut tentang sintaks dan aturan XML, lihat Panduan Aturan Pemeriksaan ESET. ESET menawarkan layanan keamanan untuk ESET Inspect. Hubungi perwakilan penjualan setempat untuk bantuan lebih lanjut.

Menambahkan proses Induk

Menambahkan proses Induk ke ekspresi Pengecualian akan membuat pengecualian yang lebih ketat.
  1. Buat pengecualian awal.

  2. Buka contoh baru ESET Inspect atau ESET Inspect On-Prem. Pengguna ESET Inspect, masuk ke ESET PROTECT Hub atau Akun Bisnis ESET Anda dan klik Buka Inspect. Pengguna ESET Inspect On-Prem, buka Konsol Web ESET Inspect di browser web Anda dan masuk.

  3. Di jendela Kriteria pilih Proses induk. Pilih opsi yang benar untuk Nama Proses adalah salah satu dari, Jalur proses dimulai dengan, Nama Penandatangan adalah salah satu dari, dan Jenis tanda tangan adalah. Klik Advanced Editor.

Gambar 4-1
  1. Salin seluruh ekspresi yang dimulai dengan <parentprocess> dan diakhiri dengan </parentprocess>.

Gambar 4-2
  1. Kembali ke pengecualian asli dan tempelkan proses Induk ke dalam ekspresi Pengecualian di atas <proses> saat ini.

Gambar 4-3
  1. Pada contoh baru ESET Inspect/ESET Inspect On-Prem, klik Batal untuk membatalkan pengecualian proses Induk.