Problema
- Išimčių pridėjimas į ESET Inspect arba ESET Inspect On-Prem
- Pridėti trigerio įvykį
- Įsiterpimas į patikimą procesą/sisteminį procesą
- Patikimas procesas įkėlė įtartiną DLL knygą
- Pridėti patronuojantį procesą
Išsami informacija
Spustelėkite čia, jei norite išplėsti
Kai procesas įsiterpia į sistemos / patikimą procesą, ESET Inspect arba ESET Inspect On-Prem grąžins aptikimo signalą. Taip bus sukurti keli klaidingai teigiami aptikimai. Norėdami išspręsti klaidingų teigiamų aptikimų problemą, sukurkite išimtį, apimančią procesą, bandantį įsiterpti į sistemą / patikimą procesą.
Daugiau informacijos apie XML sintaksę ir taisykles rasite ESET Inspect taisyklių vadove. ESET siūlo ESET Inspect saugumo paslaugas. Dėl papildomos pagalbos kreipkitės į vietinį prekybos atstovą.
Sprendimas
Pridėti trigerio įvykį
- Prisijunkite prie ESET Inspect. ESET Inspect On-Prem naudotojai, atsidarykite ESET Inspect Web Console interneto naršyklėje ir prisijunkite.
- Spustelėkite Aptikimai, spustelėkite šalia Aptikimai esantį išskleidžiamąjį meniu ir pasirinkite Taisyklės. Spustelėkite krumpliaračio piktogramą po mygtuku Apsaugoti.

1-1 pav - Pasirinkite Pasirinkti stulpelius.

1-2 pav - Įveskite Trigger (trigeris) į lauką Enter quick search pattern (įveskite greitosios paieškos modelį). ir pažymėkite žymimąjį langelį šalia Trigger Event (trigerio įvykis).

1-3 paveikslėlis
Injekcija į patikimą procesą / sistemos procesą
- Prisijunkite prie ESET Inspect. ESET Inspect On-Prem naudotojai, atsidarykite ESET Inspect Web Console interneto naršyklėje ir prisijunkite.
- Spustelėkite Aptikimai, spustelėkite šalia Aptikimai esantį išskleidžiamąjį meniu ir pasirinkite Taisyklės. Išskleiskite taisyklę, kad peržiūrėtumėte visus su taisykle susijusius aptikimus.

2-1 pav - Lauke Vykdomosios programos filtro tipas įveskite vykdomosios programos pavadinimą ir paspauskite Enter. Slinkite į dešinę, kad pamatytumėte visą Triggerio įvykio pavadinimą.
- Pažymėkite šalia aptikimo esantį žymimąjį langelį.

2-3 paveikslėlis - Spustelėkite Create Exclusion (kurti išskyrimą).
- Įveskite išskyrimo pavadinimą (Name for the exclusion ) ir spustelėkite Kriterijai (Criteria).

2-4 paveikslėlis - Patikrinkite, ar pažymėti laukai Exclude Processes that match these criteria (išskirti procesus, atitinkančius šiuos kriterijus), ir spustelėkite Advanced Editor (išplėstinis redaktorius)
- Pasirinktasdabartinis procesas
- Process Name (Proceso pavadinimas) yra vienas iš teisingo vykdomojo tipo
- Signer Name (Pasirašytojo vardas) yra vienas iš pasirinktas teisingas pasirašytojas
- Signer type is is is has Trusted or Valid selected
- Pridėkite operacijų kodą prie Išskyrimo išraiškos. Spustelėkite Create Exclusion (kurti išimtį)
- Naujoji <operations> žyma turi būti patalpinta tarp esamų </process> ir </definition> uždarymo žymų.
- Sąlyga ir reikšmė operacijoje skirsis pagal Trigger Event (trigerio įvykio) pavadinimą. Pavyzdžiui, jei Triggerio įvykio pavadinimas yra toks pat kiekvienam aptikimui, sąlyga bus lygi
is, o reikšmė gali būti lygi Triggerio įvykio pavadinimui. Jei Triggerio įvykio pavadinime yra unikali informacija, sąlyga gali būti nustatyta kaipprasideda, o atskira eilutė - kaipbaigiasi. 2-6 paveikslėlyje pateiktame pavyzdyje sąlygos nustatytos kaipstartsirends.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations>
- Daugiau informacijos apie XML sintaksę ir taisykles rasite ESET Inspect taisyklių vadove. ESET siūlo ESET Inspect saugumo paslaugas. Dėl papildomos pagalbos kreipkitės į vietinį prekybos atstovą.
Patikimas procesas įkėlė įtartiną DLL
- Atlikite 1-6 žingsnius iš skyriaus Injekcija į patikimą procesą/sisteminį procesą.
- Patikrinkite, ar pasirinkti laukai Išskirti procesus, atitinkančius šiuos kriterijus. Spustelėkite Išplėstinis redaktorius.
- Pasirinktasdabartinis procesas
- Process Name (Proceso pavadinimas) yra vienas iš turi tinkamą vykdomojo tipo
- Proceso kelias prasideda nuo yra baigtas
- Cmd. eilutėje yra failo kelias
- Pasirašytojo vardas yra vienas iš pasirinktas teisingas pasirašytojas
- Pasirašytojo tipas yra pasirinktas patikimas arba galiojantis
- Į Išimties išraišką pridėkite operacijų kodą. Spustelėkite Create Exclusion (kurti išimtį).
-
- Naujoji <operations> žyma turi būti patalpinta tarp esamų </process> ir </definition> uždarymo žymų.
- Sąlyga ir reikšmė operacijoje skirsis pagal Trigger Event (trigerio įvykio) pavadinimą. Pavyzdžiui, jei Triggerio įvykio pavadinimas yra toks pat kiekvienam aptikimui, sąlyga bus lygi
is, o reikšmė gali būti lygi Triggerio įvykio pavadinimui. Jei Triggerio įvykio pavadinime yra unikali informacija, sąlyga gali būti nustatyta kaipprasideda, o atskira eilutė - kaipbaigiasi. 3-2 paveikslėlyje pateiktame pavyzdyje nurodytos sąlygos, nustatytos kaipstartsirends.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations>
- Daugiau informacijos apie XML sintaksę ir taisykles rasite ESET Inspect taisyklių vadove. ESET siūlo ESET Inspect saugumo paslaugas. Dėl papildomos pagalbos kreipkitės į vietinį prekybos atstovą.
Pridėti Tėvinį procesą
Pridėjus Tėvinį procesą prie Išskyrimo išraiškos, sukuriama griežtesnė išimtis.
- Sukurkite pradinę atskirtį.
- Atidarykite naują ESET Inspect arba ESET Inspect On-Prem instanciją. ESET Inspect naudotojai, prisijunkite prie savo ESET PROTECT Hub arba ESET Business paskyros ir spustelėkite Open Inspect. ESET Inspect On-Prem naudotojai, atidarykite ESET Inspect Web Console interneto naršyklėje ir prisijunkite.
- Kriterijų lange pasirinkite Tėvinis procesas. Pasirinkite tinkamą parinktį Process Name is one of, Process path starts with, Signer Name is one of ir Signature type is. Spustelėkite Išplėstinis redaktorius.
- Nukopijuokite visą išraišką, kuri prasideda
<parentprocess>ir baigiasi</parentprocess>.
- Grįžkite į pradinę išskyrimą ir įklijuokite Tėvinis procesas į išskyrimo išraišką virš dabartinio
<procesas>.
- Naujoje ESET Inspect/ESET Inspect On-Prem instancijoje spustelėkite Cancel (Atšaukti) , kad atšauktumėte Parent process exclusion (Tėvinio proceso išskyrimą).