Problem
- Dodawanie wykluczeń do ESET Inspect lub ESET Inspect On-Prem
- Dodaj zdarzenie wyzwalające
- Wstrzyknięcie do zaufanego procesu/procesu systemowego
- Zaufany proces załadował podejrzaną bibliotekę DLL
- Dodaj proces nadrzędny
Szczegóły
Kliknij tutaj, aby rozwinąć
Gdy proces wstrzyknie się do systemu/zaufanego procesu, ESET Inspect lub ESET Inspect On-Prem zwróci wykrycie. Spowoduje to kilka fałszywie pozytywnych wykryć. Aby wyeliminować fałszywe alarmy, należy utworzyć wykluczenie obejmujące proces próbujący wstrzyknąć się do systemu/zaufanego procesu.
Więcej informacji na temat składni XML i reguł można znaleźć w Przewodniku po regułach ESET Inspect. Firma ESET oferuje usługi bezpieczeństwa dla programu ESET Inspect. Skontaktuj się z lokalnym przedstawicielem handlowym, aby uzyskać dalszą pomoc.
Rozwiązanie
Dodaj zdarzenie wyzwalające
- Zaloguj się do ESET Inspect. Użytkownicy ESET Inspect On-Prem, otwórz konsolę internetową ESET Inspect w przeglądarce internetowej i zaloguj się.
- Kliknij Wykrycia, kliknij menu rozwijane obok Wykrycia i wybierz Reguły. Kliknij ikonę koła zębatego pod przyciskiem Chroń.

Rysunek 1-1 - Wybierz opcję Wybierz kolumny.

Rysunek 1-2 - Wpisz Trigger w polu Enter quick search pattern. i zaznacz pole wyboru obok Trigger Event.

Rysunek 1-3
Wstrzyknięcie do zaufanego procesu/procesu systemowego
- Zaloguj się do programu ESET Inspect. Użytkownicy programu ESET Inspect On-Prem, otwórz konsolę internetową ESET Inspect w przeglądarce internetowej i zaloguj się.
- Kliknij Wykrycia, kliknij menu rozwijane obok Wykrycia i wybierz Reguły. Rozwiń regułę, aby wyświetlić wszystkie powiązane z nią wykrycia.

Rysunek 2-1 - W polu Typ filtru pliku wykonywalnego wpisz nazwę pliku wykonywalnego i naciśnij klawisz Enter. Przewiń w prawo, aby wyświetlić pełną nazwę zdarzenia wyzwalającego.
- Zaznacz pole wyboru obok wykrycia.

Rysunek 2-3 - Kliknij przycisk Utwórz wykluczenie.
- Wpisz nazwę wykluczenia i kliknij Kryteria.

Rysunek 2-4 - Sprawdź, czy pola Wyklucz procesy spełniające te kryteria są zaznaczone i kliknij przycisk Zaawansowany edytor
- Bieżący proces jest zaznaczony
- Nazwa procesu jest jednym z ma prawidłowy typ pliku wykonywalnego
- Nazwa sygn atariusza jestjedną z opcji ma wybrany prawidłowy sygnatariusz
- Wybranotyp sygnatariusza Trusted lub Valid
- Dodaj kod operacji do wyrażenia wykluczenia. Kliknij przycisk Utwórz wykluczenie
- Nowy znacznik <operations> musi być umieszczony pomiędzy istniejącymi znacznikami zamykającymi </process> i </definition>.
- Warunek i wartość w operacji będą się różnić w zależności od nazwy zdarzenia wyzwalającego. Na przykład, jeśli nazwa zdarzenia wyzwalającego jest taka sama dla każdego wykrycia, warunek będzie równy
is, a wartość może być równa nazwie zdarzenia wyzwalającego. Jeśli nazwa zdarzenia wyzwalającego zawiera unikalne informacje, warunek może być ustawiony napoczątek, a oddzielna linia nakoniec. Przykład na rysunku 2-6 pokazuje warunki ustawione napoczątekikoniec.
<operacje> <operacja type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operacje> </operacje>.
- Więcej informacji na temat składni XML i reguł można znaleźć w Przewodniku po regułach ESET Inspect. Firma ESET oferuje usługi bezpieczeństwa dla programu ESET Inspect. Skontaktuj się z lokalnym przedstawicielem handlowym, aby uzyskać dalszą pomoc.
Zaufany proces załadował podejrzaną bibliotekę DLL
- Wykonaj kroki 1-6 z sekcji Wstrzyknięcie do zaufanego procesu/procesu systemowego.
- Sprawdź, czy pola Wyklucz procesy spełniające te kryteria są zaznaczone. Kliknij przycisk Edytor zaawansowany.
- Bieżący proces jest zaznaczony
- Nazwa procesu jest jedną z ma prawidłowy typ pliku wykonywalnego
- Ścieżka procesu zaczyna się od jest zakończona
- Linia poleceń zawiera ścieżkę pliku
- Nazwa sygn atariuszajest jedną z ma wybrany prawidłowy sygnatariusz
- Wybranotyp sygnatariusza Trusted lub Valid
- Dodaj kod operacji do wyrażenia wykluczenia. Kliknij przycisk Utwórz wykluczenie.
-
- Nowy znacznik <operations> musi być umieszczony pomiędzy istniejącymi znacznikami zamykającymi </process> i </definition>.
- Warunek i wartość w operacji będą się różnić w zależności od nazwy zdarzenia wyzwalającego. Na przykład, jeśli nazwa zdarzenia wyzwalającego jest taka sama dla każdego wykrycia, warunek będzie równy
is, a wartość może być równa nazwie zdarzenia wyzwalającego. Jeśli nazwa zdarzenia wyzwalającego zawiera unikalne informacje, warunek może być ustawiony napoczątek, a oddzielna linia nakoniec. Przykład na Rysunku 3-2 pokazuje warunki ustawione napoczątekikoniec.
<operacje> <operacja type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operacje> </operacje>.
- Więcej informacji na temat składni XML i reguł można znaleźć w Przewodniku po regułach ESET Inspect. Firma ESET oferuje usługi bezpieczeństwa dla programu ESET Inspect. Skontaktuj się z lokalnym przedstawicielem handlowym, aby uzyskać dalszą pomoc.
Dodawanie procesu nadrzędnego
Dodanie procesu nadrzędnego do wyrażenia wykluczenia powoduje utworzenie bardziej rygorystycznego wykluczenia.
- Utwórz początkowe wykluczenie.
- Otwórz nowe wystąpienie programu ESET Inspect lub ESET Inspect On-Prem. Użytkownicy programu ESET Inspect logują się do konta ESET PROTECT Hub lub ESET Business i klikają przycisk Otwórz program Inspect. Użytkownicy ESET Inspect On-Prem, otwórz konsolę internetową ESET Inspect w przeglądarce internetowej i zaloguj się.
- W oknie Kryteria wybierz opcję Proces nadrzędny. Wybierz prawidłową opcję dla Nazwa procesu to jeden z, Ścieżka procesu zaczyna się od, Nazwa sygnatariusza to jeden z i Typ podpisu to. Kliknij przycisk Advanced Editor.
- Skopiuj całe wyrażenie, które zaczyna się od
<parentprocess>i kończy</parentprocess>.
- Wróć do oryginalnego wykluczenia i wklej proces nadrzędny do wyrażenia wykluczenia powyżej bieżącego
<process>.
- W nowej instancji ESET Inspect/ESET Inspect On-Prem kliknij Anuluj , aby anulować wykluczenie procesu nadrzędnego.