Izdevums
- Izslēgumu pievienošana ESET Inspect vai ESET Inspect On-Prem
- Pievienot sprūda notikumu
- Injekcija uzticamā procesā/sistēmas procesā
- Uzticamajā procesā ielādēta aizdomīga DLL
- Pievienot vecāku procesu
Sīkāka informācija
Noklikšķiniet šeit, lai paplašinātu
Kad process injicējas sistēmas/uzticamā procesā, ESET Inspect vai ESET Inspect On-Prem atgriezīs atklāšanas ziņojumu. Tas radīs vairākus viltus pozitīvus atklāšanas gadījumus. Lai novērstu viltus pozitīvos konstatējumus, izveidojiet izslēgšanu, kas ietver procesu, kurš mēģina injicēt sevi sistēmā/uzticamajā procesā.
Lai iegūtu vairāk informācijas par XML sintaksi un noteikumiem, skatiet ESET Inspect noteikumu rokasgrāmatu. ESET piedāvā ESET Inspect drošības pakalpojumus. Lai saņemtu papildu palīdzību, sazinieties ar vietējo tirdzniecības pārstāvi.
Risinājums
Pievienot trigeru notikumu
- Autorizējieties ESET Inspect. ESET Inspect On-Prem lietotāji, atveriet ESET Inspect Web Console savā tīmekļa pārlūkprogrammā un piesakieties.
- Noklikšķiniet uz Atklāšanas, noklikšķiniet uz nolaižamajā izvēlnē blakus Atklāšanas un izvēlieties Noteikumi. Noklikšķiniet uz zobrata ikonas zem pogas Aizsargāt.

1-1. attēls - Izvēlieties Atlasīt kolonnas.

1.-2. attēls - Ierakstiet Trigger (Spriedējs) laukā Enter quick search pattern. (Ievadiet ātrās meklēšanas modeli.) un atzīmējiet izvēles rūtiņu blakus Trigger Event (Spriedēja notikums).

1-3. attēls
Injekcija uzticamā procesā/sistēmas procesā
- Piesakieties ESET Inspect. ESET Inspect On-Prem lietotāji, atveriet ESET Inspect Web Console savā tīmekļa pārlūkprogrammā un piesakieties.
- Noklikšķiniet uz Detections, noklikšķiniet uz nolaižamajā izvēlnē blakus Detections un izvēlieties Rules. Izvērsiet noteikumu, lai apskatītu visus ar noteikumu saistītos noteikumos ietvertos atklāšanas gadījumus.

2-1. attēls - Sadaļā Izpildāmā filtra tips ierakstiet izpildāmā faila nosaukumu un nospiediet Enter. Ritiniet pa labi, lai skatītu pilnu sprūda notikuma nosaukumu.
- Atlasiet izvēles rūtiņu blakus atklāšanai.

2-3. attēls - Noklikšķiniet uz Izslēgšanas izveide.
- Ierakstiet izslēgšanas nosaukumu un noklikšķiniet uz Kritēriji.

2-4. attēls - Pārbaudiet, vai ir atlasīti lauki Izslēgt procesus, kas atbilst šiem kritērijiem, un noklikšķiniet uz Izvērstais redaktors
- Ir atlasītspašreizējais process
- Procesa nosaukums ir viens no pareizajiem izpildāmo failu tipiem
- Signer Name (parakstītāja nosaukums) ir izvēlēts pareizais parakstītājs
- Ir izvēlēts šādsparakstītāja tips: Trusted vai Valid
- Izslēgšanas izteiksmei pievienojiet operāciju kodu. Noklikšķiniet uz Izveidot izslēgšanu
- Jaunā <operations> tagu jānovieto starp esošajiem </process> un </definition> noslēdzošajiem tagiem.
- Nosacījums un vērtība operācijā mainīsies atkarībā no Trigger Event nosaukuma. Piemēram, ja trigera notikuma nosaukums ir vienāds katrai atklāšanai, nosacījums būs vienāds ar
is,un vērtība var būt vienāda ar trigera notikuma nosaukumu. Ja trigera notikuma nosaukumam ir unikāla informācija, nosacījums var būt iestatīts uzsākumiemun atsevišķa rinda var būt iestatīta uzgaliem. Piemērā 2-6. attēlā ir parādīti nosacījumi, kas iestatīti uzsākumiemungaliem.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operation> </operations>
- Lai iegūtu vairāk informācijas par XML sintaksi un noteikumiem, skatiet ESET Inspect noteikumu rokasgrāmatu. ESET piedāvā ESET Inspect drošības pakalpojumus. Lai saņemtu papildu palīdzību, sazinieties ar vietējo tirdzniecības pārstāvi.
Uzticams process ielādēja aizdomīgu DLL
- Pabeidziet 1.-6. darbību no sadaļas Injekcija uzticamā procesā/sistēmas procesā.
- Pārbaudiet, vai ir atlasīti lauki Izslēgt procesus, kas atbilst šiem kritērijiem. Noklikšķiniet uz Paplašinātā redaktora.
- Ir atlasītspašreizējais process
- Procesa nosaukums ir viens no pareizajiem izpildāmā tipa procesiem
- Procesa ceļš sākas ar ir pabeigts
- Komand. rindā ir faila ceļš
- Parakstītāja nosaukums ir viens no ir izvēlēts pareizais parakstītājs
- Ir izvēlētsparakstītāja tips Trusted vai Valid
- Izslēgšanas izteiksmei pievienojiet operāciju kodu. Noklikšķiniet uz Izveidot izslēgšanu.
-
- Jaunā <operations> tagu jānovieto starp esošajiem </process> un </definition> noslēdzošajiem tagiem.
- Nosacījums un vērtība operācijā mainīsies atkarībā no trigera notikuma nosaukuma. Piemēram, ja trigera notikuma nosaukums ir vienāds katrai atklāšanai, nosacījums būs vienāds ar
is,un vērtība var būt vienāda ar trigera notikuma nosaukumu. Ja trigera notikuma nosaukumam ir unikāla informācija, nosacījums var būt iestatīts uzsākumiemun atsevišķa rinda var būt iestatīta uzgaliem. Piemēram, 3-2. attēlā ir parādīti nosacījumi, kas iestatīti uzsākumiemungaliem.
<operācijas> <operācija tips="LoadDLL"> <operators tips="and"> <nosacījums komponents="FileItem" īpašība="FullPath" nosacījums="is" vērtība=""/> </operācija> </operācija> </operācija> </operācijas>
- Lai iegūtu vairāk informācijas par XML sintaksi un noteikumiem, skatiet ESET Inspect noteikumu rokasgrāmatu. ESET piedāvā ESET Inspect drošības pakalpojumus. Lai saņemtu papildu palīdzību, sazinieties ar vietējo tirdzniecības pārstāvi.
Pievienojiet vecāku procesu
Pievienojot Izslēgšanas izteiksmei Vecāku procesu, tiek izveidota stingrāka izslēgšana.
- Izveidojiet sākotnējo izslēgšanu.
- Atveriet jaunu ESET Inspect vai ESET Inspect On-Prem gadījumu. ESET Inspect lietotāji, piesakieties savā ESET PROTECT Hub vai ESET Business kontā un noklikšķiniet uz Open Inspect. ESET Inspect On-Prem lietotāji, atveriet ESET Inspect Web Console savā tīmekļa pārlūkprogrammā un piesakieties.
- Kritēriju logā izvēlieties Vecākais process. Izvēlieties pareizo opciju Process Name is one of, Process path starts with, Signer Name is one of un Signature type is. Noklikšķiniet uz Paplašinātā redaktora.
- Kopējiet visu izteiksmi, kas sākas ar
<parentprocess>un beidzas ar</parentprocess>.
- Atgriezieties atpakaļ pie sākotnējās izslēgšanas un ielīmējiet Vecāku procesu izslēgšanas izteiksmē virs pašreizējā
<process>.
- Jaunajā ESET Inspect/ESET Inspect On-Prem instancē noklikšķiniet uz Atcelt, lai atceltu Vecāka procesa izslēgšanu.