[KB8318] Izslēgumu izveide ESET Inspect un ESET Inspect On-Prem programmā

PIEZĪME:

Šo lapu ir iztulkojis dators. Lai parādītu oriģināltekstu, šīs lapas sadaļā Valodas noklikšķiniet uz Angļu valoda. Ja jums kaut kas nav skaidrs, lūdzu, sazinieties ar vietējo atbalsta dienestu.

Izdevums

Sīkāka informācija


Noklikšķiniet šeit, lai paplašinātu

Kad process injicējas sistēmas/uzticamā procesā, ESET Inspect vai ESET Inspect On-Prem atgriezīs atklāšanas ziņojumu. Tas radīs vairākus viltus pozitīvus atklāšanas gadījumus. Lai novērstu viltus pozitīvos konstatējumus, izveidojiet izslēgšanu, kas ietver procesu, kurš mēģina injicēt sevi sistēmā/uzticamajā procesā.

Lai iegūtu vairāk informācijas par XML sintaksi un noteikumiem, skatiet ESET Inspect noteikumu rokasgrāmatu. ESET piedāvā ESET Inspect drošības pakalpojumus. Lai saņemtu papildu palīdzību, sazinieties ar vietējo tirdzniecības pārstāvi.

Risinājums

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Pievienot trigeru notikumu

Izslēgšanas noteikumi

Sniegtais kods attiecas tikai uz turpmāk minētajiem noteikumiem. Citiem noteikumiem būs nepieciešams cits kodējums, lai noteiktu to īpašo izslēgšanu.

  • Injekcija uzticamā procesā
  • Injekcija sistēmas procesā
  • Uzticamajā procesā ielādēta aizdomīga DLL
Lietotājiem katram noteikumam ir jāizveido jauns izslēgšanas noteikums.
  1. Autorizējieties ESET Inspect. ESET Inspect On-Prem lietotāji, atveriet ESET Inspect Web Console savā tīmekļa pārlūkprogrammā un piesakieties.

  2. Noklikšķiniet uz Atklāšanas, noklikšķiniet uz nolaižamajā izvēlnē blakus Atklāšanas un izvēlieties Noteikumi. Noklikšķiniet uz zobrata ikonas zem pogas Aizsargāt.

    1-1. attēls
  3. Izvēlieties Atlasīt kolonnas.

    1.-2. attēls
  4. Ierakstiet Trigger (Spriedējs) laukā Enter quick search pattern. (Ievadiet ātrās meklēšanas modeli.) un atzīmējiet izvēles rūtiņu blakus Trigger Event (Spriedēja notikums).

    1-3. attēls

Injekcija uzticamā procesā/sistēmas procesā

  1. Piesakieties ESET Inspect. ESET Inspect On-Prem lietotāji, atveriet ESET Inspect Web Console savā tīmekļa pārlūkprogrammā un piesakieties.

  2. Noklikšķiniet uz Detections, noklikšķiniet uz nolaižamajā izvēlnē blakus Detections un izvēlieties Rules. Izvērsiet noteikumu, lai apskatītu visus ar noteikumu saistītos noteikumos ietvertos atklāšanas gadījumus.

    2-1. attēls
  3. Sadaļā Izpildāmā filtra tips ierakstiet izpildāmā faila nosaukumu un nospiediet Enter. Ritiniet pa labi, lai skatītu pilnu sprūda notikuma nosaukumu.
Izpildāms un sprūda notikums

Lietotājiem būs jāsalīdzina un jāsalīdzina izpildāmā faila tips un tā notikuma Trigger informācija, lai noteiktu līdzības starp atklāšanām. Atklājumi, kuriem ir vienāds Izpilddokuments, Sprieduma notikums un komanda, tiks pareizi izslēgti. Lietotājiem var būt nepieciešams izveidot vairāk nekā vienu izslēgšanu.

2-2. attēls
  1. Atlasiet izvēles rūtiņu blakus atklāšanai.

    2-3. attēls
  2. Noklikšķiniet uz Izslēgšanas izveide.

  3. Ierakstiet izslēgšanas nosaukumu un noklikšķiniet uz Kritēriji.

    2-4. attēls
  4. Pārbaudiet, vai ir atlasīti lauki Izslēgt procesus, kas atbilst šiem kritērijiem, un noklikšķiniet uz Izvērstais redaktors
    • Ir atlasītspašreizējais process
    • Procesa nosaukums ir viens no pareizajiem izpildāmo failu tipiem
    • Signer Name (parakstītāja nosaukums) ir izvēlēts pareizais parakstītājs
    • Ir izvēlēts šādsparakstītāja tips: Trusted vai Valid
Izslēgt procesus, kas atbilst šiem kritērijiem

Dažos izslēgšanas gadījumos var būt jāizvēlas papildu kritēriji. Piemēram, Cmd. līnija satur vai Dators ir viens no šādiem.

2-5. attēls
  1. Izslēgšanas izteiksmei pievienojiet operāciju kodu. Noklikšķiniet uz Izveidot izslēgšanu
    • Jaunā <operations> tagu jānovieto starp esošajiem </process> un </definition> noslēdzošajiem tagiem.
    • Nosacījums un vērtība operācijā mainīsies atkarībā no Trigger Event nosaukuma. Piemēram, ja trigera notikuma nosaukums ir vienāds katrai atklāšanai, nosacījums būs vienāds ar is, un vērtība var būt vienāda ar trigera notikuma nosaukumu. Ja trigera notikuma nosaukumam ir unikāla informācija, nosacījums var būt iestatīts uz sākumiem un atsevišķa rinda var būt iestatīta uz galiem. Piemērā 2-6. attēlā ir parādīti nosacījumi, kas iestatīti uz sākumiem un galiem.
Pievienot vecāku procesu

Lai izveidotu stingrāku izslēgšanu, papildus turpmāk parādītajai izslēgšanas izteiksmei pievienojiet Vecāka procesu.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operation> </operations>
 
2-6. attēls
  1. Lai iegūtu vairāk informācijas par XML sintaksi un noteikumiem, skatiet ESET Inspect noteikumu rokasgrāmatu. ESET piedāvā ESET Inspect drošības pakalpojumus. Lai saņemtu papildu palīdzību, sazinieties ar vietējo tirdzniecības pārstāvi.

Uzticams process ielādēja aizdomīgu DLL

  1. Pabeidziet 1.-6. darbību no sadaļas Injekcija uzticamā procesā/sistēmas procesā.

  2. Pārbaudiet, vai ir atlasīti lauki Izslēgt procesus, kas atbilst šiem kritērijiem. Noklikšķiniet uz Paplašinātā redaktora.
    • Ir atlasītspašreizējais process
    • Procesa nosaukums ir viens no pareizajiem izpildāmā tipa procesiem
    • Procesa ceļš sākas ar ir pabeigts
    • Komand. rindā ir faila ceļš
    • Parakstītāja nosaukums ir viens no ir izvēlēts pareizais parakstītājs
    • Ir izvēlētsparakstītāja tips Trusted vai Valid
Izslēgt procesus, kas atbilst šiem kritērijiem

Dažos izslēgšanas gadījumos var būt jāizvēlas papildu kritēriji. Piemēram, Dators ir viens no šādiem.

3-1. attēls
  1. Izslēgšanas izteiksmei pievienojiet operāciju kodu. Noklikšķiniet uz Izveidot izslēgšanu.
    • Jaunā <operations> tagu jānovieto starp esošajiem </process> un </definition> noslēdzošajiem tagiem.
    • Nosacījums un vērtība operācijā mainīsies atkarībā no trigera notikuma nosaukuma. Piemēram, ja trigera notikuma nosaukums ir vienāds katrai atklāšanai, nosacījums būs vienāds ar is, un vērtība var būt vienāda ar trigera notikuma nosaukumu. Ja trigera notikuma nosaukumam ir unikāla informācija, nosacījums var būt iestatīts uz sākumiem un atsevišķa rinda var būt iestatīta uz galiem. Piemēram, 3-2. attēlā ir parādīti nosacījumi, kas iestatīti uz sākumiem un galiem.
Pievienot vecāku procesu

Lai izveidotu stingrāku izslēgšanu, papildus turpmāk parādītajai izslēgšanas izteiksmei pievienojiet Vecāka procesu.

<operācijas> <operācija tips="LoadDLL"> <operators tips="and"> <nosacījums komponents="FileItem" īpašība="FullPath" nosacījums="is" vērtība=""/> </operācija> </operācija> </operācija> </operācijas>
3-2. attēls
  1. Lai iegūtu vairāk informācijas par XML sintaksi un noteikumiem, skatiet ESET Inspect noteikumu rokasgrāmatu. ESET piedāvā ESET Inspect drošības pakalpojumus. Lai saņemtu papildu palīdzību, sazinieties ar vietējo tirdzniecības pārstāvi.

Pievienojiet vecāku procesu

Pievienojot Izslēgšanas izteiksmei Vecāku procesu, tiek izveidota stingrāka izslēgšana.
  1. Izveidojiet sākotnējo izslēgšanu.

  2. Atveriet jaunu ESET Inspect vai ESET Inspect On-Prem gadījumu. ESET Inspect lietotāji, piesakieties savā ESET PROTECT Hub vai ESET Business kontā un noklikšķiniet uz Open Inspect. ESET Inspect On-Prem lietotāji, atveriet ESET Inspect Web Console savā tīmekļa pārlūkprogrammā un piesakieties.

  3. Kritēriju logā izvēlieties Vecākais process. Izvēlieties pareizo opciju Process Name is one of, Process path starts with, Signer Name is one of un Signature type is. Noklikšķiniet uz Paplašinātā redaktora.

4-1. attēls
  1. Kopējiet visu izteiksmi, kas sākas ar <parentprocess> un beidzas ar </parentprocess>.

4-2. attēls
  1. Atgriezieties atpakaļ pie sākotnējās izslēgšanas un ielīmējiet Vecāku procesu izslēgšanas izteiksmē virs pašreizējā <process>.

4-3. attēls
  1. Jaunajā ESET Inspect/ESET Inspect On-Prem instancē noklikšķiniet uz Atcelt, lai atceltu Vecāka procesa izslēgšanu.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.