Problema
- Aggiungere esclusioni a ESET Inspect o ESET Inspect On-Prem
- Aggiungi evento trigger
- Iniezione in un processo affidabile/processo di sistema
- Il processo affidabile ha caricato una DLL sospetta
- Aggiungere un processo padre
Dettagli
Fare clic qui per espandere
Quando un processo si inietta in un sistema/processo attendibile, ESET Inspect o ESET Inspect On-Prem restituisce un rilevamento. Questo creerà diversi rilevamenti falsi positivi. Per risolvere i falsi positivi, creare un'esclusione che includa il processo che tenta di iniettarsi nel sistema/processo attendibile.
Per ulteriori informazioni sulla sintassi XML e sulle regole, consultare la Guida alle regole di ESET Inspect. ESET offre servizi di sicurezza per ESET Inspect. Per ulteriore assistenza, contattare il rappresentante di zona.
Soluzione
Aggiungi evento trigger
- Accedere a ESET Inspect. Per gli utenti di ESET Inspect On-Prem, aprire la Console Web di ESET Inspect nel browser Web e accedere.
- Fare clic su Rilevamenti, fare clic sul menu a discesa accanto a Rilevamenti e selezionare Regole. Fare clic sull'icona a forma di ingranaggio sotto il pulsante Proteggi.

Figura 1-1 - Selezionare Seleziona le colonne.

Figura 1-2 - Digitare Trigger nel campo Enter quick search pattern. e selezionare la casella di controllo accanto a Trigger Event.

Figura 1-3
Iniezione in un processo affidabile/sistema
- Accedere a ESET Inspect. Per gli utenti di ESET Inspect On-Prem, aprire la Console Web di ESET Inspect nel browser Web e accedere.
- Fare clic su Rilevamenti, fare clic sul menu a discesa accanto a Rilevamenti e selezionare Regole. Espandere la regola per visualizzare tutti i rilevamenti associati alla regola.

Figura 2-1 - Nel tipo di filtro Eseguibile , digitare il nome dell'eseguibile e premere Invio. Scorrere a destra per visualizzare il nome completo dell'evento trigger.
- Selezionare la casella di controllo accanto al rilevamento.

Figura 2-3 - Fare clic su Crea esclusione.
- Digitare un nome per l'esclusione e fare clic su Criteri.

Figura 2-4 - Verificare che i campi Escludi processi che corrispondono a questi criteri siano selezionati e fare clic su Editor avanzato
- Ilprocesso corrente è selezionato
- Il nome del processo è uno dei tipi di eseguibile corretti
- Nome del firmatario è uno dei seguenti ha il firmatario corretto selezionato
- Il tipo di firmatario è selezionato come attendibile o valido
- Aggiungere il codice delle operazioni all'espressione di esclusione. Fare clic su Crea esclusione
- Il nuovo tag <operations> deve essere inserito tra i tag di chiusura </process> e </definition> esistenti.
- La condizione e il valore dell'operazione variano in base al nome dell'evento trigger. Ad esempio, se il nome dell'evento trigger è lo stesso per ogni rilevamento, la condizione sarà uguale
a èe il valore potrà essere uguale al nome dell'evento trigger. Se il nome dell'evento trigger ha informazioni uniche, la condizione può essere impostata suinizioe una riga separata può essere impostata sufine. Nella Figura 2-6 l'esempio mostra le condizioni impostate suinizioefine.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Per ulteriori informazioni sulla sintassi e sulle regole XML, consultare la Guida alle regole di ESET Inspect. ESET offre servizi di sicurezza per ESET Inspect. Per ulteriore assistenza, contattare il rappresentante di zona.
Il processo attendibile ha caricato una DLL sospetta
- Completare i passaggi da 1 a 6 della sezione Iniezione in un processo affidabile/processo di sistema.
- Verificare che i campi Escludi processi che corrispondono a questi criteri siano selezionati. Fare clic su Editor avanzato.
- Ilprocesso corrente è selezionato
- Il nome del processo è uno dei tipi di eseguibile corretti
- Ilpercorso del processo inizia con è completato
- Lariga del comando contiene un percorso di file
- Nome del firmatario è uno di ha selezionato il firmatario corretto
- Il tipo di firmatario è selezionato come affidabile o valido
- Aggiungete il codice delle operazioni all'espressione di esclusione. Fare clic su Crea esclusione.
-
- Il nuovo tag <operations> deve essere inserito tra i tag di chiusura </process> e </definition> esistenti.
- La condizione e il valore dell'operazione variano in base al nome dell'evento trigger. Ad esempio, se il nome dell'evento trigger è lo stesso per ogni rilevamento, la condizione sarà uguale
a èe il valore potrà essere uguale al nome dell'evento trigger. Se il nome dell'evento trigger ha informazioni uniche, la condizione può essere impostata suinizioe una riga separata può essere impostata sufine. Nella Figura 3-2 l'esempio mostra le condizioni impostate suinizioefine.
<operazioni> <operazione tipo="LoadDLL"> <operatore tipo="and"> <condizione componente="FileItem" proprietà="FullPath" condizione="is" valore=""/> </operatore> </operazione> </operazioni>
- Per ulteriori informazioni sulla sintassi e sulle regole XML, consultare la Guida alle regole di ESET Inspect. ESET offre servizi di sicurezza per ESET Inspect. Per ulteriore assistenza, contattare il rappresentante locale.
Aggiungere un processo padre
L'aggiunta di un processo padre all'espressione di esclusione crea un'esclusione più rigida.
- Creare l'esclusione iniziale.
- Aprire una nuova istanza di ESET Inspect o ESET Inspect On-Prem. Utenti ESET Inspect, accedere all'account ESET PROTECT Hub o ESET Business e fare clic su Apri Inspect. Per gli utenti di ESET Inspect On-Prem, aprire la Console Web di ESET Inspect nel browser Web e accedere.
- Nella finestra Criteri selezionare Processo principale. Selezionare l'opzione corretta per Nome processo è uno di, Percorso processo inizia con, Nome firmatario è uno di e Tipo di firma è. Fare clic su Editor avanzato.
- Copiare l'intera espressione che inizia con
<parentprocess>e termina con</parentprocess>.
- Tornate all'esclusione originale e incollate il processo padre nell'espressione di esclusione sopra il
<processo>corrente.
- Nella nuova istanza di ESET Inspect/ESET Inspect On-Prem, fate clic su Annulla per annullare l'esclusione del processo padre.