[KB8318] Išimčių kūrimas programose ESET Inspect ir ESET Inspect On-Prem

PASTABA:

Šį puslapį išvertė kompiuteris. Norėdami peržiūrėti originalų tekstą, spustelėkite anglų kalbą šio puslapio skiltyje Kalbos. Jei jums kas nors neaišku, kreipkitės į vietinę pagalbos tarnybą.

Problema

Išsami informacija


Spustelėkite čia, jei norite išplėsti

Kai procesas įsiterpia į sistemos / patikimą procesą, ESET Inspect arba ESET Inspect On-Prem grąžins aptikimo signalą. Taip bus sukurti keli klaidingai teigiami aptikimai. Norėdami išspręsti klaidingų teigiamų aptikimų problemą, sukurkite išimtį, apimančią procesą, bandantį įsiterpti į sistemą / patikimą procesą.

Daugiau informacijos apie XML sintaksę ir taisykles rasite ESET Inspect taisyklių vadove. ESET siūlo ESET Inspect saugumo paslaugas. Dėl papildomos pagalbos kreipkitės į vietinį prekybos atstovą.

Sprendimas

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Pridėti trigerio įvykį

Pašalinimo taisyklės

Pateiktas kodas skirtas tik toliau išvardytoms taisyklėms. Kitoms taisyklėms reikės kitokio kodavimo, kad jos būtų konkrečiai pašalintos.

  • Įterpimas į patikimą procesą
  • Įterpimas į sistemos procesą
  • Į patikimą procesą įkelta įtartina DLL knyga
Vartotojai kiekvienai taisyklei turi sukurti naują pašalinimą.
  1. Prisijunkite prie ESET Inspect. ESET Inspect On-Prem naudotojai, atsidarykite ESET Inspect Web Console interneto naršyklėje ir prisijunkite.

  2. Spustelėkite Aptikimai, spustelėkite šalia Aptikimai esantį išskleidžiamąjį meniu ir pasirinkite Taisyklės. Spustelėkite krumpliaračio piktogramą po mygtuku Apsaugoti.

    1-1 pav
  3. Pasirinkite Pasirinkti stulpelius.

    1-2 pav
  4. Įveskite Trigger (trigeris) į lauką Enter quick search pattern (įveskite greitosios paieškos modelį). ir pažymėkite žymimąjį langelį šalia Trigger Event (trigerio įvykis).

    1-3 paveikslėlis

Injekcija į patikimą procesą / sistemos procesą

  1. Prisijunkite prie ESET Inspect. ESET Inspect On-Prem naudotojai, atsidarykite ESET Inspect Web Console interneto naršyklėje ir prisijunkite.

  2. Spustelėkite Aptikimai, spustelėkite šalia Aptikimai esantį išskleidžiamąjį meniu ir pasirinkite Taisyklės. Išskleiskite taisyklę, kad peržiūrėtumėte visus su taisykle susijusius aptikimus.

    2-1 pav
  3. Lauke Vykdomosios programos filtro tipas įveskite vykdomosios programos pavadinimą ir paspauskite Enter. Slinkite į dešinę, kad pamatytumėte visą Triggerio įvykio pavadinimą.
Vykdomoji programa ir trigerio įvykis

Vartotojams reikės palyginti ir sugretinti vykdomosios bylos tipą ir jos Triggerio įvykio informaciją, kad nustatytų aptikimų panašumus. Aptikimai, kurių Vykdomoji programa, Triggerio įvykis ir komanda sutampa, bus tinkamai pašalinti. Naudotojams gali tekti sukurti daugiau nei vieną išskyrimą.

2-2 pav
  1. Pažymėkite šalia aptikimo esantį žymimąjį langelį.

    2-3 paveikslėlis
  2. Spustelėkite Create Exclusion (kurti išskyrimą).

  3. Įveskite išskyrimo pavadinimą (Name for the exclusion ) ir spustelėkite Kriterijai (Criteria).

    2-4 paveikslėlis
  4. Patikrinkite, ar pažymėti laukai Exclude Processes that match these criteria (išskirti procesus, atitinkančius šiuos kriterijus), ir spustelėkite Advanced Editor (išplėstinis redaktorius)
    • Pasirinktasdabartinis procesas
    • Process Name (Proceso pavadinimas) yra vienas iš teisingo vykdomojo tipo
    • Signer Name (Pasirašytojo vardas) yra vienas iš pasirinktas teisingas pasirašytojas
    • Signer type is is is has Trusted or Valid selected
Neįtraukti šiuos kriterijus atitinkančių procesų

Kai kurioms išimtims gali reikėti pasirinkti papildomus kriterijus. Pavyzdžiui, Cmd. eilutėje yra arba Computer is one of.

2-5 pav
  1. Pridėkite operacijų kodą prie Išskyrimo išraiškos. Spustelėkite Create Exclusion (kurti išimtį)
    • Naujoji <operations> žyma turi būti patalpinta tarp esamų </process> ir </definition> uždarymo žymų.
    • Sąlyga ir reikšmė operacijoje skirsis pagal Trigger Event (trigerio įvykio) pavadinimą. Pavyzdžiui, jei Triggerio įvykio pavadinimas yra toks pat kiekvienam aptikimui, sąlyga bus lygi is , o reikšmė gali būti lygi Triggerio įvykio pavadinimui. Jei Triggerio įvykio pavadinime yra unikali informacija, sąlyga gali būti nustatyta kaip prasideda , o atskira eilutė - kaip baigiasi. 2-6 paveikslėlyje pateiktame pavyzdyje sąlygos nustatytos kaip starts ir ends.
Pridėti pagrindinį procesą

Jei norite sukurti griežtesnį pašalinimą, prie toliau parodytos pašalinimo išraiškos pridėkite Parent process (Tėvinis procesas).

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations>
 
2-6 pav
  1. Daugiau informacijos apie XML sintaksę ir taisykles rasite ESET Inspect taisyklių vadove. ESET siūlo ESET Inspect saugumo paslaugas. Dėl papildomos pagalbos kreipkitės į vietinį prekybos atstovą.

Patikimas procesas įkėlė įtartiną DLL

  1. Atlikite 1-6 žingsnius iš skyriaus Injekcija į patikimą procesą/sisteminį procesą.

  2. Patikrinkite, ar pasirinkti laukai Išskirti procesus, atitinkančius šiuos kriterijus. Spustelėkite Išplėstinis redaktorius.
    • Pasirinktasdabartinis procesas
    • Process Name (Proceso pavadinimas) yra vienas iš turi tinkamą vykdomojo tipo
    • Proceso kelias prasideda nuo yra baigtas
    • Cmd. eilutėje yra failo kelias
    • Pasirašytojo vardas yra vienas iš pasirinktas teisingas pasirašytojas
    • Pasirašytojo tipas yra pasirinktas patikimas arba galiojantis
Neįtraukti šiuos kriterijus atitinkančių procesų

Kai kurioms išimtims gali reikėti pasirinkti papildomus kriterijus. Pavyzdžiui, Kompiuteris yra vienas iš.

3-1 pav
  1. Į Išimties išraišką pridėkite operacijų kodą. Spustelėkite Create Exclusion (kurti išimtį).
    • Naujoji <operations> žyma turi būti patalpinta tarp esamų </process> ir </definition> uždarymo žymų.
    • Sąlyga ir reikšmė operacijoje skirsis pagal Trigger Event (trigerio įvykio) pavadinimą. Pavyzdžiui, jei Triggerio įvykio pavadinimas yra toks pat kiekvienam aptikimui, sąlyga bus lygi is , o reikšmė gali būti lygi Triggerio įvykio pavadinimui. Jei Triggerio įvykio pavadinime yra unikali informacija, sąlyga gali būti nustatyta kaip prasideda , o atskira eilutė - kaip baigiasi. 3-2 paveikslėlyje pateiktame pavyzdyje nurodytos sąlygos, nustatytos kaip starts ir ends.
Pridėti patronuojantį procesą

Jei norite sukurti griežtesnį pašalinimą, prie toliau parodytos pašalinimo išraiškos pridėkite Parent process (Tėvinis procesas).

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations> </operations>
3-2 pav
  1. Daugiau informacijos apie XML sintaksę ir taisykles rasite ESET Inspect taisyklių vadove. ESET siūlo ESET Inspect saugumo paslaugas. Dėl papildomos pagalbos kreipkitės į vietinį prekybos atstovą.

Pridėti Tėvinį procesą

Pridėjus Tėvinį procesą prie Išskyrimo išraiškos, sukuriama griežtesnė išimtis.
  1. Sukurkite pradinę atskirtį.

  2. Atidarykite naują ESET Inspect arba ESET Inspect On-Prem instanciją. ESET Inspect naudotojai, prisijunkite prie savo ESET PROTECT Hub arba ESET Business paskyros ir spustelėkite Open Inspect. ESET Inspect On-Prem naudotojai, atidarykite ESET Inspect Web Console interneto naršyklėje ir prisijunkite.

  3. Kriterijų lange pasirinkite Tėvinis procesas. Pasirinkite tinkamą parinktį Process Name is one of, Process path starts with, Signer Name is one of ir Signature type is. Spustelėkite Išplėstinis redaktorius.

4-1 pav
  1. Nukopijuokite visą išraišką, kuri prasideda <parentprocess> ir baigiasi </parentprocess>.

4-2 pav
  1. Grįžkite į pradinę išskyrimą ir įklijuokite Tėvinis procesas į išskyrimo išraišką virš dabartinio <procesas>.

4-3 pav
  1. Naujoje ESET Inspect/ESET Inspect On-Prem instancijoje spustelėkite Cancel (Atšaukti) , kad atšauktumėte Parent process exclusion (Tėvinio proceso išskyrimą).
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.