[KB8318] ESET InspectとESET Inspect On-Premで除外項目を作成する

注意事項

このページはコンピュータによって翻訳されています。このページの「言語」の「英語」をクリックすると、原文が表示されます。ご不明な点がございましたら、お近くのサポートまでお問い合わせください。

問題

詳細


拡大するにはここをクリック

プロセスがシステム/信頼されたプロセスにインジェクションすると、ESET Inspect または ESET Inspect On-Prem は検出結果を返します。これにより、いくつかの誤検出が発生します。誤検出を解決するには、システム/信頼済みプロセスに自己注入しようとするプロセスを含む除外を作成します。

XML 構文とルールの詳細については、『ESET Inspect Rules Guide』を参照してください。ESET では、ESET Inspect 用のセキュリティサービスを提供しています。詳細については、最寄りの販売代理店にお問い合わせください

ソリューション

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these products. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

.

トリガーイベントの追加

除外ルール

提供されるコードは、以下のルールにのみ適用されます。他のルールでは、そのルール特有の除外のために異なるコーディングが必要になります。

  • 信頼されたプロセスへのインジェクション
  • システム プロセスへのインジェクション
  • 信頼されたプロセスが疑わしい DLL をロード
ユーザーは、ルールごとに新しい除外を作成する必要があります。
  1. ESET Inspect にログインします。ESET Inspect On-Prem ユーザーは、Web ブラウザで ESET Inspect Web Console を開き、ログインします。

  2. 検出] をクリックし、[検出] の 横にあるドロップダウンメニューをクリックして、[ルール] を選択します。保護]ボタンの下にある歯車アイコンをクリックします。

    図1-1
  3. Select 列を選択します。

    図1-2
  4. Enter quick search pattern.]フィールドに[Trigger] と入力し、[Trigger Event]の横のチェックボックスを選択します。

    図 1-3

信頼済みプロセス/システムプロセスへのインジェクション

  1. ESET Inspect にログインします。ESET Inspect On-Prem ユーザーは、Web ブラウザで ESET Inspect Web Console を開き、ログインします。

  2. 検出] をクリックし、[検出] の横にあるドロップダウンメニューをクリックして、[ルール] を選択します。ルールを展開して、ルールに関連するすべての検出を表示します。

    図 2-1
  3. 実行可能ファイル] フィルタ タイプに実行可能ファイル名を入力し、[Enter] キーを押します。右にスクロールして、完全なトリガーイベント名を表示します。
実行可能ファイルとトリガー イベント

ユーザーは、実行可能ファイルのタイプとイベント・トリガー情報を比較対照して、検出の類似性を判断する必要があります。同じ実行可能ファイル、トリガーイベント、コマンドを持つ検出は、適切に除外されます。ユーザーは複数の除外を作成する必要があるかもしれません。

図 2-2
  1. 検出の横にあるチェックボックスを選択します。

    図 2-3
  2. Create Exclusion をクリックします。

  3. 除外の名前を 入力し、Criteria をクリックします。

    図 2-4
  4. Exclude Processes that match these criteria」フィールドが選択されていることを確認し、「Advanced Editor」をクリックする。
    • 現在のプロセスが選択されている。
    • Process Name(プロセス名)のいずれかが正しい実行可能タイプである。
    • 署名者名」のいずれかが正しい署名者を選択している
    • 署名者のタイプが 「Trusted」または「Valid」の いずれかが選択されている
これらの条件に一致するプロセスを除外する

除外項目によっては、追加の条件を選択する必要がある場合があります。たとえば、「Cmd.行が含まれている」または「コンピュータが以下のいずれかである」。

図 2-5
  1. 操作コードを除外式に追加する。Create Exclusionをクリックする。
    • 新しい <operations> タグは、既存の </process> と </definition> の閉じタグの間に配置する必要があります。
    • 操作の条件と値はトリガーイベント名によって異なります。例えば、トリガーイベント名が各検出で同じ場合、条件はisに 等しく、値はトリガーイベント名に等しくなります。トリガーイベント名に固有の情報がある場合、コンディションをstart に設定し、別の行をends に設定することができます。図 2-6 では、開始と 終了に設定された条件を示しています。
親プロセスの追加

より厳格な除外を作成するには、以下に示す除外式に加えて親プロセスを追加する

<operations> <operationタイプ="Codeinjection"> <operatorタイプ="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
図2-6
  1. XML 構文とルールの詳細については、『ESET Inspect Rules Guide』を参照してください。ESET では、ESET Inspect 用のセキュリティサービスを提供しています。詳しくは、最寄りの販売代理店にお問い合わせください。

信頼済みプロセスが疑わしい DLL をロード

  1. 信頼済みプロセス/システムプロセスへの注入」セクションのステップ 1 ~ 6 を完了します。

  2. これらの条件に一致するプロセスを除外する] フィールドが選択されていることを確認します。詳細エディタ] をクリックします。
    • 現在のプロセスが選択されている
    • プロセス名のいずれかが正しい実行可能タイプである。
    • プロセスパスの先頭が完了している
    • コマンドラインにファイルパスが含まれている
    • 署名者名のいずれかが正しい署名者を選択している
    • 署名者のタイプが信頼済み」または「有効 」を選択している
これらの条件に一致するプロセスを除外する

除外項目によっては、追加の条件を選択する必要があります。例えば、「コンピュータ」は以下のいずれかに該当する。

図 3-1
  1. 操作コードを除外式に追加します。Create Exclusion」をクリックする。
    • 新しい <operations> タグは、既存の </process> と </definition> の閉じタグの間に配置する必要があります。
    • 操作の条件と値はトリガーイベント名によって異なります。例えば、トリガーイベント名が各検出で同じ場合、条件はisに 等しく、値はトリガーイベント名に等しくなります。トリガーイベント名に固有の情報がある場合、コンディションをstart に設定し、別の行をends に設定することができます。図 3-2 の例では、条件をstarts ends に設定しています。
親プロセスの追加

より厳格な除外を作成するには、以下に示す除外式に加えて親プロセスを追加する

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
図3-2
  1. XML 構文とルールの詳細については、『ESET Inspect Rules Guide』を参照してください。ESET では、ESET Inspect 用のセキュリティサービスを提供しています。詳しくは、最寄りの販売代理店にお問い合わせください。

親プロセスの追加

除外式に親プロセスを追加すると、より厳格な除外が作成されます。
  1. 最初の除外を作成します。

  2. ESET Inspect または ESET Inspect On-Prem の新しいインスタンスを開きます。 ESET Inspect ユーザーは、ESET PROTECT HubまたはESET Business アカウントにログインし、[Open Inspect] をクリックします。ESET Inspect On-Prem ユーザーは、Web ブラウザで ESET Inspect Web Console を開き、ログインします。

  3. 基準] ウィンドウで [親プロセス] を選択します。Process Name is one of,Process path starts with,Signer Name is one of,Signature type is の正しいオプションを選択します。Advanced Editor」をクリックする。

図4-1
  1. <parentprocess>で始まり</parentprocess>で終わる式全体をコピーする。

図 4-2
  1. 元の除外に戻り、親プロセスを現在の<process>の上の除外式に貼り付ける

図 4-3
  1. ESET Inspect/ESET Inspect On-Prem の新しいインスタンスで、Cancel をクリックして親プロセスの除外をキャンセルします。
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these products. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

.