[KB8318] Uitsluitingen maken in ESET Inspect en ESET Inspect On-Prem

OPMERKING:

Deze pagina is vertaald door een computer. Klik op English onder Languages op deze pagina om de originele tekst weer te geven. Als u iets onduidelijk vindt, neem dan contact op met uw lokale support.

Probleem

Details


Klik hier om uit te breiden

Wanneer een proces zichzelf injecteert in een systeem/vertrouwd proces, zal ESET Inspect of ESET Inspect On-Prem een detectie retourneren. Dit zal verschillende vals-positieve detecties veroorzaken. Om de fout-positieven op te lossen, maakt u een uitsluiting die het proces omvat dat zichzelf probeert te injecteren in het systeem/vertrouwde proces.

Voor meer informatie over XML syntaxis en regels, zie de ESET Inspect Rules Guide. ESET biedt beveiligingsdiensten voor ESET Inspect. Neem contact op met uw lokale verkoopvertegenwoordiger voor verdere assistentie.

Oplossing

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Triggergebeurtenis toevoegen

Uitsluitingsregels

De opgegeven code is alleen voor de onderstaande regels. Andere regels vereisen andere codering voor hun specifieke uitsluiting.

  • Injectie in vertrouwd proces
  • Injectie in systeemproces
  • Vertrouwd proces geladen verdachte DLL
Gebruikers moeten voor elke regel een nieuwe uitsluiting maken.
  1. Meld u aan bij ESET Inspect. ESET Inspect On-Prem gebruikers, open de ESET Inspect Web Console in uw webbrowser en log in.

  2. Klik op Detecties, klik op het vervolgkeuzemenu naast Detecties en selecteer Regels. Klik op het tandwielpictogram onder de knop Beschermen.

    Afbeelding 1-1
  3. Selecteer Selecteer kolommen.

    Figuur 1-2
  4. Typ Trigger in het veld Enter quick search pattern (Snel zoekpatroon invoeren) en schakel het selectievakje naast Trigger Event (Gebeurtenis triggeren) in.

    Figuur 1-3

Injectie in vertrouwd proces/systeemproces

  1. Log in bij ESET Inspect. ESET Inspect On-Prem gebruikers, open de ESET Inspect Web Console in uw webbrowser en log in.

  2. Klik op Detecties, klik op het vervolgkeuzemenu naast Detecties en selecteer Regels. Vouw de regel uit om alle detecties te bekijken die aan de regel zijn gekoppeld.

    Afbeelding 2-1
  3. Typ in het filtertype Uitvoerbaar de naam van het uitvoerbare bestand en druk op Enter. Scroll naar rechts om de volledige naam van de triggergebeurtenis weer te geven.
Uitvoerbaar en triggergebeurtenis

Gebruikers moeten het type uitvoerbaar en hun Event Trigger-informatie vergelijken en contrasteren om overeenkomsten tussen detecties vast te stellen. Detecties met dezelfde executable, triggergebeurtenis en opdracht worden goed uitgesloten. Gebruikers moeten mogelijk meer dan één uitsluiting maken.

Afbeelding 2-2
  1. Schakel het selectievakje naast de detectie in.

    Afbeelding 2-3
  2. Klik op Uitsluiting maken.

  3. Typ een naam voor de uitsluiting en klik op Criteria.

    Afbeelding 2-4
  4. Controleer of de velden Processen uitsluiten die aan deze criteria voldoen zijn geselecteerd en klik op Geavanceerde editor
    • Huidig proces is geselecteerd
    • Procesnaam is een van heeft het juiste type uitvoerbaar
    • Ondertekenaarnaam is een van heeft de juiste ondertekenaar geselecteerd
    • Het ondertekentype is Vertrouwd of Geldig is geselecteerd
Sluit processen uit die aan deze criteria voldoen

Voor sommige uitsluitingen moeten aanvullende criteria worden geselecteerd. Bijvoorbeeld, Cmd. regel bevat of Computer is een van.

Afbeelding 2-5
  1. Voeg de bewerkingscode toe aan de uitsluitingsexpressie. Klik op Uitsluiting maken
    • De nieuwe code <operations> moet tussen de bestaande afsluitingscodes </process> en </definition> worden geplaatst.
    • De voorwaarde en waarde in de bewerking variëren op basis van de naam van de Trigger Event. Als de naam van de triggergebeurtenis bijvoorbeeld hetzelfde is voor elke detectie, is de voorwaarde gelijk aan is en kan de waarde gelijk zijn aan de naam van de triggergebeurtenis. Als de naam van de triggergebeurtenis unieke informatie bevat, kan de voorwaarde worden ingesteld op begint en een aparte regel op eindigt. In Afbeelding 2-6 toont het voorbeeld de voorwaarden ingesteld op begin en einde.
Een ouderproces toevoegen

Om een strengere uitsluiting te maken voeg je een Ouderproces toe naast de onderstaande uitsluitingsexpressie.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Figuur 2-6
  1. Voor meer informatie over XML syntax en regels, zie de ESET Inspect Rules Guide. ESET biedt beveiligingsdiensten voor ESET Inspect. Neem contact op met uw lokale verkoopvertegenwoordiger voor verdere assistentie.

Vertrouwd proces heeft verdachte DLL geladen

  1. Voltooi stappen 1-6 van de Injectie in vertrouwde proces/systeemproces sectie.

  2. Controleer of de velden Processen uitsluiten die aan deze criteria voldoen zijn geselecteerd. Klik op Geavanceerde editor.
    • Huidig proces is geselecteerd
    • Procesnaam is een van heeft het juiste uitvoerbare type
    • Procespad begint met is voltooid
    • Cmd.-regel bevat een bestandspad
    • Signer Name is een van heeft de juiste ondertekenaar geselecteerd
    • Het ondertekentype is Vertrouwd of Geldig geselecteerd
Sluit processen uit die aan deze criteria voldoen

Voor sommige uitsluitingen moeten aanvullende criteria worden geselecteerd. Computer is bijvoorbeeld een van.

Afbeelding 3-1
  1. Voeg de bewerkingscode toe aan de uitsluitingsexpressie. Klik op Uitsluiting maken.
    • De nieuwe code <operations> moet tussen de bestaande afsluitingscodes </process> en </definition> worden geplaatst.
    • De voorwaarde en waarde in de bewerking variëren op basis van de naam van de Trigger Event. Als de naam van de triggergebeurtenis bijvoorbeeld hetzelfde is voor elke detectie, is de voorwaarde gelijk aan is en kan de waarde gelijk zijn aan de naam van de triggergebeurtenis. Als de naam van de triggergebeurtenis unieke informatie bevat, kan de voorwaarde worden ingesteld op begint en een aparte regel op eindigt. In Afbeelding 3-2 toont het voorbeeld de voorwaarden ingesteld op starts en ends.
Een ouderproces toevoegen

Om een strengere uitsluiting te maken voeg je een Ouderproces toe naast de uitsluitingsexpressie die hieronder wordt getoond.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Afbeelding 3-2
  1. Voor meer informatie over XML syntax en regels, zie de ESET Inspect Rules Guide. ESET biedt beveiligingsdiensten aan voor ESET Inspect. Neem contact op met uw lokale verkoopvertegenwoordiger voor verdere assistentie.

Een ouderproces toevoegen

Het toevoegen van een Ouderproces aan de Uitsluitingsexpressie creëert een strengere uitsluiting.
  1. Maak de initiële uitsluiting.

  2. Open een nieuwe instantie van ESET Inspect of ESET Inspect On-Prem. ESET Inspect gebruikers, log in bij uw ESET PROTECT Hub of ESET Business Account en klik op Open Inspect. ESET Inspect On-Prem gebruikers, open de ESET Inspect Web Console in uw webbrowser en log in.

  3. In het venster Criteria selecteert u Ouder proces. Selecteer de juiste optie voor Procesnaam is een van, Procespad begint met, Ondertekenaar is een van, en Handtekening type is. Klik op Geavanceerde editor.

Afbeelding 4-1
  1. Kopieer de hele expressie die begint met <parentproces> en eindigt met </parentproces>.

Figuur 4-2
  1. Ga terug naar de oorspronkelijke uitsluiting en plak het Ouderproces in de Uitsluitingsexpressie boven het huidige <proces>.

Afbeelding 4-3
  1. Klik in de nieuwe versie van ESET Inspect/ESET Inspect On-Prem op Annuleren om de uitsluiting van het ouderproces te annuleren.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.