[KB8318] Tworzenie wykluczeń w ESET Inspect i ESET Inspect On-Prem

NOTATKA:

Ta strona została przetłumaczona przez komputer. Kliknij przycisk Angielski w sekcji Języki na tej stronie, aby wyświetlić oryginalny tekst. Jeśli coś jest niejasne, skontaktuj się z lokalnym działem pomocy technicznej.

Problem

Szczegóły


Kliknij tutaj, aby rozwinąć

Gdy proces wstrzyknie się do systemu/zaufanego procesu, ESET Inspect lub ESET Inspect On-Prem zwróci wykrycie. Spowoduje to kilka fałszywie pozytywnych wykryć. Aby wyeliminować fałszywe alarmy, należy utworzyć wykluczenie obejmujące proces próbujący wstrzyknąć się do systemu/zaufanego procesu.

Więcej informacji na temat składni XML i reguł można znaleźć w Przewodniku po regułach ESET Inspect. Firma ESET oferuje usługi bezpieczeństwa dla programu ESET Inspect. Skontaktuj się z lokalnym przedstawicielem handlowym, aby uzyskać dalszą pomoc.

Rozwiązanie

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Dodaj zdarzenie wyzwalające

Reguły wykluczeń

Podany kod dotyczy tylko reguł wymienionych poniżej. Inne reguły będą wymagały innego kodowania dla ich konkretnego wykluczenia.

  • Wstrzyknięcie do zaufanego procesu
  • Wstrzyknięcie do procesu systemowego
  • Zaufany proces załadował podejrzaną bibliotekę DLL
Użytkownicy muszą utworzyć nowe wykluczenie dla każdej reguły.
  1. Zaloguj się do ESET Inspect. Użytkownicy ESET Inspect On-Prem, otwórz konsolę internetową ESET Inspect w przeglądarce internetowej i zaloguj się.

  2. Kliknij Wykrycia, kliknij menu rozwijane obok Wykrycia i wybierz Reguły. Kliknij ikonę koła zębatego pod przyciskiem Chroń.

    Rysunek 1-1
  3. Wybierz opcję Wybierz kolumny.

    Rysunek 1-2
  4. Wpisz Trigger w polu Enter quick search pattern. i zaznacz pole wyboru obok Trigger Event.

    Rysunek 1-3

Wstrzyknięcie do zaufanego procesu/procesu systemowego

  1. Zaloguj się do programu ESET Inspect. Użytkownicy programu ESET Inspect On-Prem, otwórz konsolę internetową ESET Inspect w przeglądarce internetowej i zaloguj się.

  2. Kliknij Wykrycia, kliknij menu rozwijane obok Wykrycia i wybierz Reguły. Rozwiń regułę, aby wyświetlić wszystkie powiązane z nią wykrycia.

    Rysunek 2-1
  3. W polu Typ filtru pliku wykonywalnego wpisz nazwę pliku wykonywalnego i naciśnij klawisz Enter. Przewiń w prawo, aby wyświetlić pełną nazwę zdarzenia wyzwalającego.
Plik wykonywalny i zdarzenie wyzwalające

Użytkownicy będą musieli porównać i zestawić typ pliku wykonywalnego i informacje o zdarzeniu wyzwalającym, aby określić podobieństwa między wykryciami. Wykrycia, które mają ten sam plik wykonywalny, zdarzenie wyzwalające i polecenie, spowodują prawidłowe wykluczenie. Użytkownicy mogą potrzebować utworzyć więcej niż jedno wykluczenie.

Rysunek 2-2
  1. Zaznacz pole wyboru obok wykrycia.

    Rysunek 2-3
  2. Kliknij przycisk Utwórz wykluczenie.

  3. Wpisz nazwę wykluczenia i kliknij Kryteria.

    Rysunek 2-4
  4. Sprawdź, czy pola Wyklucz procesy spełniające te kryteria są zaznaczone i kliknij przycisk Zaawansowany edytor
    • Bieżący proces jest zaznaczony
    • Nazwa procesu jest jednym z ma prawidłowy typ pliku wykonywalnego
    • Nazwa sygn atariusza jestjedną z opcji ma wybrany prawidłowy sygnatariusz
    • Wybranotyp sygnatariusza Trusted lub Valid
Wyklucz procesy spełniające te kryteria

Niektóre wykluczenia mogą wymagać wybrania dodatkowych kryteriów. Na przykład Cmd. line contains lub Computer is one of.

Rysunek 2-5
  1. Dodaj kod operacji do wyrażenia wykluczenia. Kliknij przycisk Utwórz wykluczenie
    • Nowy znacznik <operations> musi być umieszczony pomiędzy istniejącymi znacznikami zamykającymi </process> i </definition>.
    • Warunek i wartość w operacji będą się różnić w zależności od nazwy zdarzenia wyzwalającego. Na przykład, jeśli nazwa zdarzenia wyzwalającego jest taka sama dla każdego wykrycia, warunek będzie równy is , a wartość może być równa nazwie zdarzenia wyzwalającego. Jeśli nazwa zdarzenia wyzwalającego zawiera unikalne informacje, warunek może być ustawiony na początek , a oddzielna linia na koniec. Przykład na rysunku 2-6 pokazuje warunki ustawione na początek i koniec.
Dodawanie procesu nadrzędnego

Aby utworzyć bardziej rygorystyczne wykluczenie, dodaj proces nadrzędny oprócz wyrażenia wykluczenia pokazanego poniżej.

<operacje> <operacja type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operacje> </operacje>.
 
Rysunek 2-6
  1. Więcej informacji na temat składni XML i reguł można znaleźć w Przewodniku po regułach ESET Inspect. Firma ESET oferuje usługi bezpieczeństwa dla programu ESET Inspect. Skontaktuj się z lokalnym przedstawicielem handlowym, aby uzyskać dalszą pomoc.

Zaufany proces załadował podejrzaną bibliotekę DLL

  1. Wykonaj kroki 1-6 z sekcji Wstrzyknięcie do zaufanego procesu/procesu systemowego.

  2. Sprawdź, czy pola Wyklucz procesy spełniające te kryteria są zaznaczone. Kliknij przycisk Edytor zaawansowany.
    • Bieżący proces jest zaznaczony
    • Nazwa procesu jest jedną z ma prawidłowy typ pliku wykonywalnego
    • Ścieżka procesu zaczyna się od jest zakończona
    • Linia poleceń zawiera ścieżkę pliku
    • Nazwa sygn atariuszajest jedną z ma wybrany prawidłowy sygnatariusz
    • Wybranotyp sygnatariusza Trusted lub Valid
Wyklucz procesy spełniające te kryteria

Niektóre wykluczenia mogą wymagać wybrania dodatkowych kryteriów. Na przykład Komputer jest jednym z.

Rysunek 3-1
  1. Dodaj kod operacji do wyrażenia wykluczenia. Kliknij przycisk Utwórz wykluczenie.
    • Nowy znacznik <operations> musi być umieszczony pomiędzy istniejącymi znacznikami zamykającymi </process> i </definition>.
    • Warunek i wartość w operacji będą się różnić w zależności od nazwy zdarzenia wyzwalającego. Na przykład, jeśli nazwa zdarzenia wyzwalającego jest taka sama dla każdego wykrycia, warunek będzie równy is , a wartość może być równa nazwie zdarzenia wyzwalającego. Jeśli nazwa zdarzenia wyzwalającego zawiera unikalne informacje, warunek może być ustawiony na początek , a oddzielna linia na koniec. Przykład na Rysunku 3-2 pokazuje warunki ustawione na początek i koniec.
Dodawanie procesu nadrzędnego

Aby utworzyć bardziej rygorystyczne wykluczenie, dodaj proces nadrzędny oprócz wyrażenia wykluczenia pokazanego poniżej.

<operacje> <operacja type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operacje> </operacje>.
Rysunek 3-2
  1. Więcej informacji na temat składni XML i reguł można znaleźć w Przewodniku po regułach ESET Inspect. Firma ESET oferuje usługi bezpieczeństwa dla programu ESET Inspect. Skontaktuj się z lokalnym przedstawicielem handlowym, aby uzyskać dalszą pomoc.

Dodawanie procesu nadrzędnego

Dodanie procesu nadrzędnego do wyrażenia wykluczenia powoduje utworzenie bardziej rygorystycznego wykluczenia.
  1. Utwórz początkowe wykluczenie.

  2. Otwórz nowe wystąpienie programu ESET Inspect lub ESET Inspect On-Prem. Użytkownicy programu ESET Inspect logują się do konta ESET PROTECT Hub lub ESET Business i klikają przycisk Otwórz program Inspect. Użytkownicy ESET Inspect On-Prem, otwórz konsolę internetową ESET Inspect w przeglądarce internetowej i zaloguj się.

  3. W oknie Kryteria wybierz opcję Proces nadrzędny. Wybierz prawidłową opcję dla Nazwa procesu to jeden z, Ścieżka procesu zaczyna się od, Nazwa sygnatariusza to jeden z i Typ podpisu to. Kliknij przycisk Advanced Editor.

Rysunek 4-1
  1. Skopiuj całe wyrażenie, które zaczyna się od <parentprocess> i kończy </parentprocess>.

Rysunek 4-2
  1. Wróć do oryginalnego wykluczenia i wklej proces nadrzędny do wyrażenia wykluczenia powyżej bieżącego <process>.

Rysunek 4-3
  1. W nowej instancji ESET Inspect/ESET Inspect On-Prem kliknij Anuluj , aby anulować wykluczenie procesu nadrzędnego.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.