Probleem
- Uitsluitingen toevoegen aan ESET Inspect of ESET Inspect On-Prem
- Triggergebeurtenis toevoegen
- Injectie in vertrouwd proces/systeemproces
- Vertrouwd proces laadt verdachte DLL
- Ouderproces toevoegen
Details
Klik hier om uit te breiden
Wanneer een proces zichzelf injecteert in een systeem/vertrouwd proces, zal ESET Inspect of ESET Inspect On-Prem een detectie retourneren. Dit zal verschillende vals-positieve detecties veroorzaken. Om de fout-positieven op te lossen, maakt u een uitsluiting die het proces omvat dat zichzelf probeert te injecteren in het systeem/vertrouwde proces.
Voor meer informatie over XML syntaxis en regels, zie de ESET Inspect Rules Guide. ESET biedt beveiligingsdiensten voor ESET Inspect. Neem contact op met uw lokale verkoopvertegenwoordiger voor verdere assistentie.
Oplossing
Triggergebeurtenis toevoegen
- Meld u aan bij ESET Inspect. ESET Inspect On-Prem gebruikers, open de ESET Inspect Web Console in uw webbrowser en log in.
- Klik op Detecties, klik op het vervolgkeuzemenu naast Detecties en selecteer Regels. Klik op het tandwielpictogram onder de knop Beschermen.

Afbeelding 1-1 - Selecteer Selecteer kolommen.

Figuur 1-2 - Typ Trigger in het veld Enter quick search pattern (Snel zoekpatroon invoeren) en schakel het selectievakje naast Trigger Event (Gebeurtenis triggeren) in.

Figuur 1-3
Injectie in vertrouwd proces/systeemproces
- Log in bij ESET Inspect. ESET Inspect On-Prem gebruikers, open de ESET Inspect Web Console in uw webbrowser en log in.
- Klik op Detecties, klik op het vervolgkeuzemenu naast Detecties en selecteer Regels. Vouw de regel uit om alle detecties te bekijken die aan de regel zijn gekoppeld.

Afbeelding 2-1 - Typ in het filtertype Uitvoerbaar de naam van het uitvoerbare bestand en druk op Enter. Scroll naar rechts om de volledige naam van de triggergebeurtenis weer te geven.
- Schakel het selectievakje naast de detectie in.

Afbeelding 2-3 - Klik op Uitsluiting maken.
- Typ een naam voor de uitsluiting en klik op Criteria.

Afbeelding 2-4 - Controleer of de velden Processen uitsluiten die aan deze criteria voldoen zijn geselecteerd en klik op Geavanceerde editor
- Huidig proces is geselecteerd
- Procesnaam is een van heeft het juiste type uitvoerbaar
- Ondertekenaarnaam is een van heeft de juiste ondertekenaar geselecteerd
- Het ondertekentype is Vertrouwd of Geldig is geselecteerd
- Voeg de bewerkingscode toe aan de uitsluitingsexpressie. Klik op Uitsluiting maken
- De nieuwe code <operations> moet tussen de bestaande afsluitingscodes </process> en </definition> worden geplaatst.
- De voorwaarde en waarde in de bewerking variëren op basis van de naam van de Trigger Event. Als de naam van de triggergebeurtenis bijvoorbeeld hetzelfde is voor elke detectie,
isde voorwaarde gelijk aanisen kan de waarde gelijk zijn aan de naam van de triggergebeurtenis. Als de naam van de triggergebeurtenis unieke informatie bevat, kan de voorwaarde worden ingesteld opbeginten een aparte regel opeindigt. In Afbeelding 2-6 toont het voorbeeld de voorwaarden ingesteld opbegineneinde.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Voor meer informatie over XML syntax en regels, zie de ESET Inspect Rules Guide. ESET biedt beveiligingsdiensten voor ESET Inspect. Neem contact op met uw lokale verkoopvertegenwoordiger voor verdere assistentie.
Vertrouwd proces heeft verdachte DLL geladen
- Voltooi stappen 1-6 van de Injectie in vertrouwde proces/systeemproces sectie.
- Controleer of de velden Processen uitsluiten die aan deze criteria voldoen zijn geselecteerd. Klik op Geavanceerde editor.
- Huidig proces is geselecteerd
- Procesnaam is een van heeft het juiste uitvoerbare type
- Procespad begint met is voltooid
- Cmd.-regel bevat een bestandspad
- Signer Name is een van heeft de juiste ondertekenaar geselecteerd
- Het ondertekentype is Vertrouwd of Geldig geselecteerd
- Voeg de bewerkingscode toe aan de uitsluitingsexpressie. Klik op Uitsluiting maken.
-
- De nieuwe code <operations> moet tussen de bestaande afsluitingscodes </process> en </definition> worden geplaatst.
- De voorwaarde en waarde in de bewerking variëren op basis van de naam van de Trigger Event. Als de naam van de triggergebeurtenis bijvoorbeeld hetzelfde is voor elke detectie,
isde voorwaarde gelijk aanisen kan de waarde gelijk zijn aan de naam van de triggergebeurtenis. Als de naam van de triggergebeurtenis unieke informatie bevat, kan de voorwaarde worden ingesteld opbeginten een aparte regel opeindigt. In Afbeelding 3-2 toont het voorbeeld de voorwaarden ingesteld opstartsenends.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Voor meer informatie over XML syntax en regels, zie de ESET Inspect Rules Guide. ESET biedt beveiligingsdiensten aan voor ESET Inspect. Neem contact op met uw lokale verkoopvertegenwoordiger voor verdere assistentie.
Een ouderproces toevoegen
Het toevoegen van een Ouderproces aan de Uitsluitingsexpressie creëert een strengere uitsluiting.
- Maak de initiële uitsluiting.
- Open een nieuwe instantie van ESET Inspect of ESET Inspect On-Prem. ESET Inspect gebruikers, log in bij uw ESET PROTECT Hub of ESET Business Account en klik op Open Inspect. ESET Inspect On-Prem gebruikers, open de ESET Inspect Web Console in uw webbrowser en log in.
- In het venster Criteria selecteert u Ouder proces. Selecteer de juiste optie voor Procesnaam is een van, Procespad begint met, Ondertekenaar is een van, en Handtekening type is. Klik op Geavanceerde editor.
- Kopieer de hele expressie die begint met
<parentproces>en eindigt met</parentproces>.
- Ga terug naar de oorspronkelijke uitsluiting en plak het Ouderproces in de Uitsluitingsexpressie boven het huidige
<proces>.
- Klik in de nieuwe versie van ESET Inspect/ESET Inspect On-Prem op Annuleren om de uitsluiting van het ouderproces te annuleren.