Problemstilling
- Legg til unntak i ESET Inspect eller ESET Inspect On-Prem
- Legg til utløserhendelse
- Injeksjon i klarert prosess/ systemprosess
- Pålitelig prosess lastet inn mistenkelig DLL
- Legg til en overordnet prosess
Flere detaljer
Klikk her for å utvide
Når en prosess injiserer seg selv i en systemprosess/klarert prosess, vil ESET Inspect eller ESET Inspect On-Prem returnere en deteksjon. Dette vil skape flere falske positive deteksjoner. For å løse problemet med falske positive resultater kan du opprette en ekskludering som inkluderer prosessen som forsøker å injisere seg selv i systemet/den klarerte prosessen.
For mer informasjon om XML-syntaks og regler, se ESET Inspect Rules Guide. ESET tilbyr sikkerhetstjenester for ESET Inspect. Kontakt din lokale salgsrepresentant for ytterligere hjelp.
Løsning
Legg til utløserhendelse
- Logg på ESET Inspect. ESET Inspect On-Prem-brukere åpner ESET Inspect Web Console i nettleseren og logger på.
- Klikk på Detections, klikk på rullegardinmenyen ved siden av Detections , og velg Rules. Klikk på tannhjulikonet under Beskytt-knappen.

Figur 1-1 - Velg Velg kolonner.

Figur 1-2 - Skriv inn Utløser i feltet Skriv inn hurtigsøkmønster, og merk av i avmerkingsboksen ved siden av Utløserhendelse.

Figur 1-3
Injeksjon i klarert prosess/ systemprosess
- Logg på ESET Inspect. ESET Inspect On-Prem-brukere åpner ESET Inspect Web Console i nettleseren og logger på.
- Klikk på Detections, klikk på rullegardinmenyen ved siden av Detections, og velg Rules. Utvid regelen for å vise alle oppdagelser som er knyttet til regelen.

Figur 2-1 - Skriv inn navnet på den kjørbare filen i filtertypen Kjørbar , og trykk på Enter. Bla til høyre for å vise hele navnet på utløserhendelsen.
- Merk av i avmerkingsboksen ved siden av deteksjonen.

Figur 2-3 - Klikk på Opprett ekskludering.
- Skriv inn et navn for utelukkelsen, og klikk på Kriterier.

Figur 2-4 - Kontroller at feltene Ekskluder prosesser som samsvarer med disse kriteriene er valgt, og klikk på Avansert redigering
- Gjeldende prosess er valgt
- Prosessnavn er en av har riktig kjørbar type
- Signernavn er en av har riktig signerer valgt
- Signerertype er har valgt Betrodd eller Gyldig
- Legg til operasjonskoden i ekskluderingsuttrykket. Klikk på Opprett utelukkelse
- Den nye <operasjoner>-taggen må plasseres mellom de eksisterende </prosess>- og </definisjon>-lukketaggene.
- Betingelsen og verdien i operasjonen vil variere basert på navnet på den utløsende hendelsen. Hvis for eksempel navnet på den utløsende hendelsen
erdet samme for hver deteksjon, vil betingelsen være liker,og verdien kan være lik navnet på den utløsende hendelsen. Hvis navnet på utløserhendelsen har unik informasjon, kan betingelsen settes tilstarter, og en separat linje kan settes tilslutter. I Figur 2-6 viser eksempelet betingelsene satt tilstartogslutt.
<operasjoner> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operasjon> </operasjon> </operasjoner>
- Hvis du vil ha mer informasjon om XML-syntaks og regler, kan du se ESET Inspect Rules Guide. ESET tilbyr sikkerhetstjenester for ESET Inspect. Kontakt din lokale salgsrepresentant for ytterligere hjelp.
Pålitelig prosess lastet inn mistenkelig DLL
- Fullfør trinn 1-6 fra delen Injeksjon i betrodd prosess/ systemprosess.
- Kontroller at feltene Ekskluder prosesser som samsvarer med disse kriteriene er valgt. Klikk på Avansert redigering.
- Gjeldende prosess er valgt
- Prosessnavn er en av har riktig kjørbar type
- Prosessbanen starter med er fullført
- Cmd.-linjen inneholder inneholder en filbane
- SignerName er en av har riktig signer valgt
- Signerertype er har valgt Betrodd eller Gyldig
- Legg til operasjonskoden i ekskluderingsuttrykket. Klikk på Opprett ekskludering.
-
- Den nye <operasjoner>-taggen må plasseres mellom de eksisterende </prosess>- og </definisjon>-lukketaggene.
- Betingelsen og verdien i operasjonen vil variere basert på navnet på den utløsende hendelsen. Hvis for eksempel navnet på den utløsende hendelsen
erdet samme for hver deteksjon, vil betingelsen være liker,og verdien kan være lik navnet på den utløsende hendelsen. Hvis navnet på utløserhendelsen har unik informasjon, kan betingelsen settes tilstarter, og en separat linje kan settes tilslutter. I Figur 3-2 viser eksempelet betingelsene satt tilstartogslutt.
<operasjoner> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operasjon> </operasjon> </operasjoner>
- Hvis du vil ha mer informasjon om XML-syntaks og regler, kan du se ESET Inspect Rules Guide. ESET tilbyr sikkerhetstjenester for ESET Inspect. Kontakt din lokale salgsrepresentant for ytterligere hjelp.
Legge til en overordnet prosess
Hvis du legger til en overordnet prosess i ekskluderingsuttrykket, opprettes en strengere ekskludering.
- Opprett den første ekskluderingen.
- Åpne en ny forekomst av ESET Inspect eller ESET Inspect On-Prem. ESET Inspect-brukere logger på ESET PROTECT Hub- eller ESET Business-kontoen din og klikker på Åpne Inspect. ESET Inspect On-Prem-brukere åpner ESET Inspect Web Console i nettleseren din og logger på.
- I vinduet Kriterier velger du Overordnet prosess. Velg riktig alternativ for Prosessnavn er en av, Prosessbane starter med, Signaturnavn er en av og Signaturtype er. Klikk på Avansert redigering.
- Kopier hele uttrykket som starter med
<parentprocess>og slutter med</parentprocess>.
- Gå tilbake til den opprinnelige ekskluderingen, og lim inn Parent-prosessen i ekskluderingsuttrykket over den gjeldende
<prosess>.
- I den nye forekomsten av ESET Inspect/ESET Inspect On-Prem klikker du på Avbryt for å avbryte ekskluderingen av overordnet prosess.