Masalah
- Menambahkan pengecualian ke ESET Inspect atau ESET Inspect On-Prem
- Tambahkan Peristiwa Pemicu
- Injeksi ke dalam proses tepercaya/proses sistem
- Proses tepercaya memuat DLL yang mencurigakan
- Menambahkan proses Induk
Detail
Klik di sini untuk memperluas
Ketika sebuah proses menyuntikkan dirinya sendiri ke dalam sistem/proses tepercaya, ESET Inspect atau ESET Inspect On-Prem akan menghasilkan deteksi. Hal ini akan menimbulkan beberapa deteksi positif palsu. Untuk mengatasi deteksi positif palsu, buat pengecualian yang menyertakan proses yang mencoba menyuntikkan dirinya sendiri ke dalam sistem/proses tepercaya.
Untuk informasi lebih lanjut tentang sintaks dan aturan XML, lihat Panduan Aturan Pemeriksaan ESET. ESET menawarkan layanan keamanan untuk ESET Inspect. Hubungi perwakilan penjualan setempat untuk bantuan lebih lanjut.
Solusi
Tambahkan Peristiwa Pemicu
- Masuk ke ESET Inspect. Pengguna ESET Inspect On-Prem, buka Konsol Web ESET Inspect di browser web Anda dan masuk.
- Klik Deteksi, klik menu tarik-turun di samping Deteksi dan pilih Aturan. Klik ikon roda gigi di bawah tombol Lindungi.

Gambar 1-1 - Pilih Pilih kolom.

Gambar 1-2 - Ketik Pemicu ke dalam bidang Masukkan pola pencarian cepat. dan pilih kotak centang di samping Peristiwa Pemicu.

Gambar 1-3
Injeksi ke dalam proses/proses sistem tepercaya
- Masuk ke ESET Inspect. Pengguna ESET Inspect On-Prem, buka Konsol Web ESET Inspect di browser web Anda dan masuk.
- Klik Deteksi, klik menu tarik-turun di samping Deteksi, dan pilih Aturan. Perluas aturan untuk melihat semua deteksi yang terkait dengan aturan tersebut.

Gambar 2-1 - Pada jenis filter Executable , ketik nama yang dapat dieksekusi dan tekan Enter. Gulir ke kanan untuk melihat nama Kejadian Pemicu secara lengkap.
- Pilih kotak centang di samping deteksi.

Gambar 2-3 - Klik Buat Pengecualian.
- Ketik Nama untuk pengecualian dan klik Kriteria.

Gambar 2-4 - Verifikasi Pengecualian Proses yang cocok dengan bidang kriteria ini dipilih dan klik Advanced Editor
- Proses saat ini dipilih
- Nama Proses adalah salah satu dari jenis yang dapat dieksekusi yang benar
- Nama Penandatangan adalah salah satu dari penandatangan yang benar yang dipilih
- Jenis penandatangan telah dipilih Trusted atau Valid
- Tambahkan kode operasi ke ekspresi Pengecualian. Klik Buat Pengecualian
- Tag <operasi> yang baru harus ditempatkan di antara tag penutup <proses> dan <definisi> yang sudah ada.
- Kondisi dan nilai dalam operasi akan bervariasi berdasarkan nama Kejadian Pemicu. Misalnya, jika nama Trigger Event sama untuk setiap deteksi, kondisinya akan sama dengan
isdan nilainya bisa sama dengan nama Trigger Event. Jika nama Trigger Event memiliki informasi yang unik, kondisi dapat diatur untukdimulaidan baris terpisah dapat diatur untukberakhir. Pada Gambar 2-6, contoh menunjukkan kondisi yang diatur untukdimulaidanberakhir.
<operasi> <operasi type="Codeinjection"> <operasi type="and"> <kondisi komponen="FileItem" property="FullPath" kondisi="is" value=""/> </operasi> </operasi> </operasi
- Untuk informasi lebih lanjut tentang sintaks dan aturan XML, lihat Panduan Aturan Pemeriksaan ESET. ESET menawarkan layanan keamanan untuk ESET Inspect. Hubungi perwakilan penjualan setempat untuk bantuan lebih lanjut.
Proses tepercaya memuat DLL yang mencurigakan
- Selesaikan langkah 1-6 dari bagian Injeksi ke dalam proses tepercaya/proses sistem.
- Verifikasi Kecualikan Proses yang cocok dengan bidang kriteria ini dipilih. Klik Editor Lanjutan.
- Proses saat ini dipilih
- Nama Proses adalah salah satu dari memiliki jenis yang dapat dieksekusi yang benar
- Jalur proses dimulai dengan selesai
- Baris Cmd. berisi berisi jalur file
- Nama Penandatangan adalah salah satu dari memiliki penandatangan yang benar dipilih
- Jenis penandatangan telah dipilih Terpercaya atau Valid
- Tambahkan kode operasi ke ekspresi Pengecualian. Klik Buat Pengecualian.
-
- Tag <operasi> yang baru harus ditempatkan di antara tag penutup <proses> dan <definisi> yang sudah ada.
- Kondisi dan nilai dalam operasi akan bervariasi berdasarkan nama Kejadian Pemicu. Misalnya, jika nama Trigger Event sama untuk setiap deteksi, kondisinya akan sama dengan
isdan nilainya bisa sama dengan nama Trigger Event. Jika nama Trigger Event memiliki informasi yang unik, kondisi dapat diatur untukdimulaidan baris terpisah dapat diatur untukberakhir. Pada Gambar 3-2, contoh menunjukkan kondisi yang diatur untukdimulaidanberakhir.
<operasi> <operasi type="LoadDLL"> <operasi type="and"> <kondisi komponen="FileItem" property="FullPath" kondisi="is" value=""/> </operasi> </operasi> </operasi
- Untuk informasi lebih lanjut tentang sintaks dan aturan XML, lihat Panduan Aturan Pemeriksaan ESET. ESET menawarkan layanan keamanan untuk ESET Inspect. Hubungi perwakilan penjualan setempat untuk bantuan lebih lanjut.
Menambahkan proses Induk
Menambahkan proses Induk ke ekspresi Pengecualian akan membuat pengecualian yang lebih ketat.
- Buat pengecualian awal.
- Buka contoh baru ESET Inspect atau ESET Inspect On-Prem. Pengguna ESET Inspect, masuk ke ESET PROTECT Hub atau Akun Bisnis ESET Anda dan klik Buka Inspect. Pengguna ESET Inspect On-Prem, buka Konsol Web ESET Inspect di browser web Anda dan masuk.
- Di jendela Kriteria pilih Proses induk. Pilih opsi yang benar untuk Nama Proses adalah salah satu dari, Jalur proses dimulai dengan, Nama Penandatangan adalah salah satu dari, dan Jenis tanda tangan adalah. Klik Advanced Editor.
- Salin seluruh ekspresi yang dimulai dengan
<parentprocess>dan diakhiri dengan</parentprocess>.
- Kembali ke pengecualian asli dan tempelkan proses Induk ke dalam ekspresi Pengecualian di atas
<proses>saat ini.
- Pada contoh baru ESET Inspect/ESET Inspect On-Prem, klik Batal untuk membatalkan pengecualian proses Induk.