[KB8318] Criar exclusões no ESET Inspect e no ESET Inspect On-Prem

NOTA:

Esta página foi traduzida por um computador. Clique em inglês em Idiomas nesta página para exibir o texto original. Se você encontrar algo que não esteja claro, por favor entre em contato com o suporte local.

Problema

Detalhes


Clique aqui para expandir

Quando um processo se injeta em um sistema/processo confiável, o ESET Inspect ou o ESET Inspect On-Prem retornará uma detecção. Isso criará várias detecções de falsos positivos. Para resolver os falsos positivos, crie uma exclusão que inclua o processo que está tentando se injetar no sistema/processo confiável.

Para obter mais informações sobre a sintaxe e as regras XML, consulte o Guia de regras do ESET Inspect. A ESET oferece serviços de segurança para o ESET Inspect. Entre em contato com seu representante de vendas local para obter mais assistência.

Solução

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Adicionar evento de acionamento

Regras de exclusão

O código fornecido é apenas para as regras listadas abaixo. Outras regras exigirão codificação diferente para sua exclusão específica.

  • Injeção em processo confiável
  • Injeção no processo do sistema
  • Processo confiável carregou DLL suspeita
Os usuários devem criar uma nova exclusão para cada regra.
  1. Faça login no ESET Inspect. Usuários do ESET Inspect On-Prem, abra o Console da Web do ESET Inspect em seu navegador da Web e faça login.

  2. Clique em Detecções, clique no menu suspenso ao lado de Detecções e selecione Regras. Clique no ícone de engrenagem abaixo do botão Proteger.

    Figura 1-1
  3. Selecione Selecionar colunas.

    Figura 1-2
  4. Digite Trigger no campo Enter quick search pattern. e marque a caixa de seleção ao lado de Trigger Event.

    Figura 1-3

Injeção em processo confiável/processo do sistema

  1. Faça login no ESET Inspect. Usuários do ESET Inspect On-Prem, abra o Console da Web do ESET Inspect em seu navegador da Web e faça login.

  2. Clique em Detecções, clique no menu suspenso ao lado de Detecções e selecione Regras. Expanda a regra para visualizar todas as detecções associadas à regra.

    Figura 2-1
  3. No tipo de filtro Executable (Executável ), digite o nome do executável e pressione Enter. Role para a direita para ver o nome completo do Trigger Event.
Executável e evento de acionamento

Os usuários precisarão comparar e contrastar o tipo de executável e as informações do Event Trigger para determinar as semelhanças entre as detecções. As detecções que tiverem o mesmo executável, evento de acionamento e comando farão uma exclusão adequada. Os usuários talvez precisem criar mais de uma exclusão.

Figura 2-2
  1. Marque a caixa de seleção ao lado da detecção.

    Figura 2-3
  2. Clique em Create Exclusion (Criar exclusão).

  3. Digite um nome para a exclusão e clique em Critérios.

    Figura 2-4
  4. Verifique se os campos Exclude Processes that match these criteria estão selecionados e clique em Advanced Editor
    • O processo atual está selecionado
    • Onome do processo é um dos tem o tipo de executável correto
    • Onome do sign atárioé um dos tem o signatário correto selecionado
    • O tipo de signatário está selecionado como Confiável ou Válido
Excluir processos que correspondam a esses critérios

Algumas exclusões podem exigir a seleção de critérios adicionais. Por exemplo, Cmd. line contém ou Computer is one of.

Figura 2-5
  1. Adicione o código de operações à expressão de exclusão. Clique em Create Exclusion (Criar exclusão)
    • A nova tag <operations> deve ser colocada entre as tags de fechamento </process> e </definition> existentes.
    • A condição e o valor na operação variarão com base no nome do evento de acionamento. Por exemplo, se o nome do evento de acionamento for o mesmo para cada detecção, a condição será igual a é e o valor poderá ser igual ao nome do evento de acionamento. Se o nome do evento de acionamento tiver informações exclusivas, a condição poderá ser definida como starts e uma linha separada poderá ser definida como ends. Na Figura 2-6, o exemplo mostra as condições definidas como início e fim.
Adicionar um processo pai

Para criar uma exclusão mais rigorosa , adicione um processo pai além da expressão de exclusão mostrada abaixo.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Figura 2-6
  1. Para obter mais informações sobre a sintaxe e as regras XML, consulte o Guia de regras do ESET Inspect. A ESET oferece serviços de segurança para o ESET Inspect. Entre em contato com seu representante de vendas local para obter mais assistência.

Processo confiável carregou uma DLL suspeita

  1. Conclua as etapas 1-6 da seção Injeção em processo confiável/processo do sistema.

  2. Verifique se os campos Excluir processos que correspondem a esses critérios estão selecionados. Clique em Advanced Editor.
    • O processo atual está selecionado
    • O nome do processo é um dos tem o tipo de executável correto
    • O caminho do processo começa com é concluído
    • A linha Cmd. contém um caminho de arquivo
    • Signer Name é um dos tem o signatário correto selecionado
    • O tipo de signatário é tem a opção Confiável ou Válido selecionada
Excluir processos que correspondam a esses critérios

Algumas exclusões podem exigir a seleção de critérios adicionais. Por exemplo, Computador é um dos.

Figura 3-1
  1. Adicione o código de operações à expressão de exclusão. Clique em Criar exclusão.
    • A nova tag <operations> deve ser colocada entre as tags de fechamento </process> e </definition> existentes.
    • A condição e o valor da operação variarão com base no nome do Trigger Event. Por exemplo, se o nome do evento de acionamento for o mesmo para cada detecção, a condição será igual a é e o valor poderá ser igual ao nome do evento de acionamento. Se o nome do evento de acionamento tiver informações exclusivas, a condição poderá ser definida como início e uma linha separada poderá ser definida como fim. Na Figura 3-2, o exemplo mostra as condições definidas como início e fim.
Adicionar um processo pai

Para criar uma exclusão mais rigorosa , adicione um processo pai além da expressão de exclusão mostrada abaixo.

<operações> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Figura 3-2
  1. Para obter mais informações sobre a sintaxe e as regras XML, consulte o Guia de regras do ESET Inspect. A ESET oferece serviços de segurança para o ESET Inspect. Entre em contato com seu representante de vendas local para obter mais assistência.

Adicionar um processo pai

A adição de um processo pai à expressão de exclusão cria uma exclusão mais rigorosa.
  1. Crie a exclusão inicial.

  2. Abra uma nova instância do ESET Inspect ou do ESET Inspect On-Prem. Usuários do ESET Inspect, efetue login em sua conta do ESET PROTECT Hub ou ESET Business e clique em Abrir Inspect. Usuários do ESET Inspect On-Prem, abra o Console da Web do ESET Inspect em seu navegador da Web e faça login.

  3. Na janela Critérios, selecione Processo pai. Selecione a opção correta para Nome do processo é um de, Caminho do processo começa com, Nome do signatário é um de e Tipo de assinatura é. Clique em Advanced Editor.

Figura 4-1
  1. Copie toda a expressão que começa com <parentprocess> e termina com </parentprocess>.

Figura 4-2
  1. Volte para a exclusão original e cole o processo pai na expressão de exclusão acima do <process> atual .

Figura 4-3
  1. Na nova instância do ESET Inspect/ESET Inspect On-Prem, clique em Cancelar para cancelar a exclusão do processo pai.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.