Problema
- Adicionar exclusões ao ESET Inspect ou ESET Inspect On-Prem
- Adicionar evento de gatilho
- Injeção em processo confiável/processo do sistema
- Processo confiável carregou uma DLL suspeita
- Adicionar um processo pai
Detalhes
Clique aqui para expandir
Quando um processo se injeta em um sistema/processo confiável, o ESET Inspect ou o ESET Inspect On-Prem retornará uma detecção. Isso criará várias detecções de falsos positivos. Para resolver os falsos positivos, crie uma exclusão que inclua o processo que está tentando se injetar no sistema/processo confiável.
Para obter mais informações sobre a sintaxe e as regras XML, consulte o Guia de regras do ESET Inspect. A ESET oferece serviços de segurança para o ESET Inspect. Entre em contato com seu representante de vendas local para obter mais assistência.
Solução
Adicionar evento de acionamento
- Faça login no ESET Inspect. Usuários do ESET Inspect On-Prem, abra o Console da Web do ESET Inspect em seu navegador da Web e faça login.
- Clique em Detecções, clique no menu suspenso ao lado de Detecções e selecione Regras. Clique no ícone de engrenagem abaixo do botão Proteger.

Figura 1-1 - Selecione Selecionar colunas.

Figura 1-2 - Digite Trigger no campo Enter quick search pattern. e marque a caixa de seleção ao lado de Trigger Event.

Figura 1-3
Injeção em processo confiável/processo do sistema
- Faça login no ESET Inspect. Usuários do ESET Inspect On-Prem, abra o Console da Web do ESET Inspect em seu navegador da Web e faça login.
- Clique em Detecções, clique no menu suspenso ao lado de Detecções e selecione Regras. Expanda a regra para visualizar todas as detecções associadas à regra.

Figura 2-1 - No tipo de filtro Executable (Executável ), digite o nome do executável e pressione Enter. Role para a direita para ver o nome completo do Trigger Event.
- Marque a caixa de seleção ao lado da detecção.

Figura 2-3 - Clique em Create Exclusion (Criar exclusão).
- Digite um nome para a exclusão e clique em Critérios.

Figura 2-4 - Verifique se os campos Exclude Processes that match these criteria estão selecionados e clique em Advanced Editor
- O processo atual está selecionado
- Onome do processo é um dos tem o tipo de executável correto
- Onome do sign atárioé um dos tem o signatário correto selecionado
- O tipo de signatário está selecionado como Confiável ou Válido
- Adicione o código de operações à expressão de exclusão. Clique em Create Exclusion (Criar exclusão)
- A nova tag <operations> deve ser colocada entre as tags de fechamento </process> e </definition> existentes.
- A condição e o valor na operação variarão com base no nome do evento de acionamento. Por exemplo, se o nome do evento de acionamento for o mesmo para cada detecção, a condição será igual a
ée o valor poderá ser igual ao nome do evento de acionamento. Se o nome do evento de acionamento tiver informações exclusivas, a condição poderá ser definida comostartse uma linha separada poderá ser definida comoends. Na Figura 2-6, o exemplo mostra as condições definidas comoinícioefim.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Para obter mais informações sobre a sintaxe e as regras XML, consulte o Guia de regras do ESET Inspect. A ESET oferece serviços de segurança para o ESET Inspect. Entre em contato com seu representante de vendas local para obter mais assistência.
Processo confiável carregou uma DLL suspeita
- Conclua as etapas 1-6 da seção Injeção em processo confiável/processo do sistema.
- Verifique se os campos Excluir processos que correspondem a esses critérios estão selecionados. Clique em Advanced Editor.
- O processo atual está selecionado
- O nome do processo é um dos tem o tipo de executável correto
- O caminho do processo começa com é concluído
- A linha Cmd. contém um caminho de arquivo
- Signer Name é um dos tem o signatário correto selecionado
- O tipo de signatário é tem a opção Confiável ou Válido selecionada
- Adicione o código de operações à expressão de exclusão. Clique em Criar exclusão.
-
- A nova tag <operations> deve ser colocada entre as tags de fechamento </process> e </definition> existentes.
- A condição e o valor da operação variarão com base no nome do Trigger Event. Por exemplo, se o nome do evento de acionamento for o mesmo para cada detecção, a condição será igual a
ée o valor poderá ser igual ao nome do evento de acionamento. Se o nome do evento de acionamento tiver informações exclusivas, a condição poderá ser definida comoinícioe uma linha separada poderá ser definida comofim. Na Figura 3-2, o exemplo mostra as condições definidas comoinícioefim.
<operações> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Para obter mais informações sobre a sintaxe e as regras XML, consulte o Guia de regras do ESET Inspect. A ESET oferece serviços de segurança para o ESET Inspect. Entre em contato com seu representante de vendas local para obter mais assistência.
Adicionar um processo pai
A adição de um processo pai à expressão de exclusão cria uma exclusão mais rigorosa.
- Crie a exclusão inicial.
- Abra uma nova instância do ESET Inspect ou do ESET Inspect On-Prem. Usuários do ESET Inspect, efetue login em sua conta do ESET PROTECT Hub ou ESET Business e clique em Abrir Inspect. Usuários do ESET Inspect On-Prem, abra o Console da Web do ESET Inspect em seu navegador da Web e faça login.
- Na janela Critérios, selecione Processo pai. Selecione a opção correta para Nome do processo é um de, Caminho do processo começa com, Nome do signatário é um de e Tipo de assinatura é. Clique em Advanced Editor.
- Copie toda a expressão que começa com
<parentprocess>e termina com</parentprocess>.
- Volte para a exclusão original e cole o processo pai na expressão de exclusão acima do
<process>atual.
- Na nova instância do ESET Inspect/ESET Inspect On-Prem, clique em Cancelar para cancelar a exclusão do processo pai.