[KB8318] Opprett unntak i ESET Inspect og ESET Inspect On-Prem

MERK:

Denne siden er oversatt av en datamaskin. Klikk på engelsk under Språk på denne siden for å se originalteksten. Hvis noe er uklart, kan du kontakte din lokale kundestøtte.

Problemstilling

Flere detaljer


Klikk her for å utvide

Når en prosess injiserer seg selv i en systemprosess/klarert prosess, vil ESET Inspect eller ESET Inspect On-Prem returnere en deteksjon. Dette vil skape flere falske positive deteksjoner. For å løse problemet med falske positive resultater kan du opprette en ekskludering som inkluderer prosessen som forsøker å injisere seg selv i systemet/den klarerte prosessen.

For mer informasjon om XML-syntaks og regler, se ESET Inspect Rules Guide. ESET tilbyr sikkerhetstjenester for ESET Inspect. Kontakt din lokale salgsrepresentant for ytterligere hjelp.

Løsning

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Legg til utløserhendelse

Utelukkelsesregler

Koden som er oppgitt, gjelder kun for reglene som er oppført nedenfor. Andre regler vil kreve annen koding for deres spesifikke ekskludering.

  • Injeksjon i betrodd prosess
  • Injeksjon i systemprosess
  • Pålitelig prosess lastet inn mistenkelig DLL
Brukere må opprette en ny ekskludering for hver regel.
  1. Logg på ESET Inspect. ESET Inspect On-Prem-brukere åpner ESET Inspect Web Console i nettleseren og logger på.

  2. Klikk på Detections, klikk på rullegardinmenyen ved siden av Detections , og velg Rules. Klikk på tannhjulikonet under Beskytt-knappen.

    Figur 1-1
  3. Velg Velg kolonner.

    Figur 1-2
  4. Skriv inn Utløser i feltet Skriv inn hurtigsøkmønster, og merk av i avmerkingsboksen ved siden av Utløserhendelse.

    Figur 1-3

Injeksjon i klarert prosess/ systemprosess

  1. Logg på ESET Inspect. ESET Inspect On-Prem-brukere åpner ESET Inspect Web Console i nettleseren og logger på.

  2. Klikk på Detections, klikk på rullegardinmenyen ved siden av Detections, og velg Rules. Utvid regelen for å vise alle oppdagelser som er knyttet til regelen.

    Figur 2-1
  3. Skriv inn navnet på den kjørbare filen i filtertypen Kjørbar , og trykk på Enter. Bla til høyre for å vise hele navnet på utløserhendelsen.
Kjørbar fil og utløsende hendelse

Brukerne må sammenligne og kontrastere den kjørbare filen og hendelsesutløserinformasjonen for å finne likheter mellom oppdagelser. Oppdagelser som har samme kjørbare fil, utløsende hendelse og kommando, vil bli ekskludert på riktig måte. Det kan hende at brukere må opprette mer enn én ekskludering.

Figur 2-2
  1. Merk av i avmerkingsboksen ved siden av deteksjonen.

    Figur 2-3
  2. Klikk på Opprett ekskludering.

  3. Skriv inn et navn for utelukkelsen, og klikk på Kriterier.

    Figur 2-4
  4. Kontroller at feltene Ekskluder prosesser som samsvarer med disse kriteriene er valgt, og klikk på Avansert redigering
    • Gjeldende prosess er valgt
    • Prosessnavn er en av har riktig kjørbar type
    • Signernavn er en av har riktig signerer valgt
    • Signerertype er har valgt Betrodd eller Gyldig
Ekskluder prosesser som samsvarer med disse kriteriene

Noen ekskluderinger kan kreve at flere kriterier velges. For eksempel inneholder Cmd. linje eller Datamaskin er ett av.

Figur 2-5
  1. Legg til operasjonskoden i ekskluderingsuttrykket. Klikk på Opprett utelukkelse
    • Den nye <operasjoner>-taggen må plasseres mellom de eksisterende </prosess>- og </definisjon>-lukketaggene.
    • Betingelsen og verdien i operasjonen vil variere basert på navnet på den utløsende hendelsen. Hvis for eksempel navnet på den utløsende hendelsen er det samme for hver deteksjon, vil betingelsen være lik er, og verdien kan være lik navnet på den utløsende hendelsen. Hvis navnet på utløserhendelsen har unik informasjon, kan betingelsen settes til starter , og en separat linje kan settes til slutter. I Figur 2-6 viser eksempelet betingelsene satt til start og slutt.
Legg til en overordnet prosess

Hvis du vil opprette en strengere ekskludering, kan du legge til en overordnet prosess i tillegg til ekskluderingsuttrykket som vises nedenfor.

<operasjoner> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operasjon> </operasjon> </operasjoner>
 
Figur 2-6
  1. Hvis du vil ha mer informasjon om XML-syntaks og regler, kan du se ESET Inspect Rules Guide. ESET tilbyr sikkerhetstjenester for ESET Inspect. Kontakt din lokale salgsrepresentant for ytterligere hjelp.

Pålitelig prosess lastet inn mistenkelig DLL

  1. Fullfør trinn 1-6 fra delen Injeksjon i betrodd prosess/ systemprosess.

  2. Kontroller at feltene Ekskluder prosesser som samsvarer med disse kriteriene er valgt. Klikk på Avansert redigering.
    • Gjeldende prosess er valgt
    • Prosessnavn er en av har riktig kjørbar type
    • Prosessbanen starter med er fullført
    • Cmd.-linjen inneholder inneholder en filbane
    • SignerName er en av har riktig signer valgt
    • Signerertype er har valgt Betrodd eller Gyldig
Ekskluder prosesser som samsvarer med disse kriteriene

Noen ekskluderinger kan kreve at flere kriterier velges. Datamaskin er for eksempel ett av.

Figur 3-1
  1. Legg til operasjonskoden i ekskluderingsuttrykket. Klikk på Opprett ekskludering.
    • Den nye <operasjoner>-taggen må plasseres mellom de eksisterende </prosess>- og </definisjon>-lukketaggene.
    • Betingelsen og verdien i operasjonen vil variere basert på navnet på den utløsende hendelsen. Hvis for eksempel navnet på den utløsende hendelsen er det samme for hver deteksjon, vil betingelsen være lik er, og verdien kan være lik navnet på den utløsende hendelsen. Hvis navnet på utløserhendelsen har unik informasjon, kan betingelsen settes til starter , og en separat linje kan settes til slutter. I Figur 3-2 viser eksempelet betingelsene satt til start og slutt.
Legg til en overordnet prosess

Hvis du vil opprette en strengere ekskludering, kan du legge til en overordnet prosess i tillegg til ekskluderingsuttrykket som vises nedenfor.

<operasjoner> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operasjon> </operasjon> </operasjoner>
Figur 3-2
  1. Hvis du vil ha mer informasjon om XML-syntaks og regler, kan du se ESET Inspect Rules Guide. ESET tilbyr sikkerhetstjenester for ESET Inspect. Kontakt din lokale salgsrepresentant for ytterligere hjelp.

Legge til en overordnet prosess

Hvis du legger til en overordnet prosess i ekskluderingsuttrykket, opprettes en strengere ekskludering.
  1. Opprett den første ekskluderingen.

  2. Åpne en ny forekomst av ESET Inspect eller ESET Inspect On-Prem. ESET Inspect-brukere logger på ESET PROTECT Hub- eller ESET Business-kontoen din og klikker på Åpne Inspect. ESET Inspect On-Prem-brukere åpner ESET Inspect Web Console i nettleseren din og logger på.

  3. I vinduet Kriterier velger du Overordnet prosess. Velg riktig alternativ for Prosessnavn er en av, Prosessbane starter med, Signaturnavn er en av og Signaturtype er. Klikk på Avansert redigering.

Figur 4-1
  1. Kopier hele uttrykket som starter med <parentprocess> og slutter med </parentprocess>.

Figur 4-2
  1. Gå tilbake til den opprinnelige ekskluderingen, og lim inn Parent-prosessen i ekskluderingsuttrykket over den gjeldende <prosess>.

Figur 4-3
  1. I den nye forekomsten av ESET Inspect/ESET Inspect On-Prem klikker du på Avbryt for å avbryte ekskluderingen av overordnet prosess.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.