[KB8318] Creați excluderi în ESET Inspect și ESET Inspect On-Prem

NOTĂ:

Această pagină a fost tradusă de un computer. Faceți clic pe Română în secțiunea Limbi din această pagină pentru a afișa textul original. Dacă vi se pare că ceva nu este clar, vă rugăm să contactați serviciul de asistență locală.

Problema

Detalii


Faceți clic aici pentru a extinde

Atunci când un proces se injectează într-un sistem/proces de încredere, ESET Inspect sau ESET Inspect On-Prem va returna o detecție. Acest lucru va crea mai multe detecții fals pozitive. Pentru a rezolva cazurile fals pozitive, creați o excludere care include procesul care încearcă să se injecteze în sistem/proces de încredere.

Pentru mai multe informații despre sintaxa și regulile XML, consultați Ghidul regulilor ESET Inspect. ESET oferă servicii de securitate pentru ESET Inspect. Contactați reprezentantul dvs. local de vânzări pentru asistență suplimentară.

Soluție

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Adăugați eveniment declanșator

Reguli de excludere

Codul furnizat este numai pentru regulile enumerate mai jos. Alte reguli vor necesita coduri diferite pentru excluderea lor specifică.

  • Injectare în procesul de încredere
  • Injectare în procesul sistemului
  • Procesul de încredere a încărcat o DLL suspectă
Utilizatorii trebuie să creeze o nouă excludere pentru fiecare regulă.
  1. Conectați-vă la ESET Inspect. Utilizatorii ESET Inspect On-Prem, deschideți Consola Web ESET Inspect în browserul dvs. web și conectați-vă.

  2. Faceți clic pe Detecții, faceți clic pe meniul derulant de lângă Detecții și selectați Reguli. Faceți clic pe pictograma rotiță de sub butonul Protect (Protejare ).

    Figura 1-1
  3. Selectați Selectați coloanele.

    Figura 1-2
  4. Introduceți Trigger în câmpul Enter quick search pattern. și bifați caseta de selectare de lângă Trigger Event.

    Figura 1-3

Injectarea în procesul de încredere/procesul sistemului

  1. Conectați-vă la ESET Inspect. Utilizatorii ESET Inspect On-Prem, deschideți Consola web ESET Inspect în browserul dvs. web și autentificați-vă.

  2. Faceți clic pe Detecții, faceți clic pe meniul derulant de lângă Detecții și selectați Reguli. Amplasați regula pentru a vizualiza toate detecțiile asociate cu regula.

    Figura 2-1
  3. În tipul de filtru Executabil , tastați numele executabilului și apăsați Enter. Derulați spre dreapta pentru a vizualiza numele complet al evenimentului declanșator.
Executabil și eveniment declanșator

Utilizatorii vor trebui să compare și să contrasteze tipul de executabil și informațiile privind evenimentul declanșator pentru a determina asemănările dintre detecții. Detecțiile care au același executabil, eveniment declanșator și comandă vor face o excludere corectă. Este posibil ca utilizatorii să fie nevoiți să creeze mai mult de o excludere.

Figura 2-2
  1. Selectați caseta de selectare de lângă detecție.

    Figura 2-3
  2. Faceți clic pe Create Exclusion (Creare excludere).

  3. Introduceți un nume pentru excludere și faceți clic pe Criteria (Criterii).

    Figura 2-4
  4. Verificați dacă câmpurile Exclude Processes that match these criteria sunt selectate și faceți clic pe Advanced Editor
    • Procesul curent este selectat
    • Process Name (Numele procesului) este unul dintre are tipul executabil corect
    • Signer Name este unul dintre are semnatarul corect selectat
    • Tipul de semnatar este selectat Trusted sau Valid
Excludeți procesele care corespund acestor criterii

Unele excluderi pot necesita selectarea unor criterii suplimentare. De exemplu, Cmd. line contains sau Computer is one of.

Figura 2-5
  1. Adăugați codul operațiunilor la expresia de excludere. Faceți clic pe Create Exclusion (Creare excludere)
    • Noua etichetă <operations> trebuie plasată între etichetele de închidere existente </process> și </definition>.
    • Condiția și valoarea din operațiune vor varia în funcție de numele Trigger Event. De exemplu, dacă numele Trigger Event este același pentru fiecare detecție, condiția va fi egală cu is, iar valoarea poate fi egală cu numele Trigger Event. Dacă numele evenimentului de declanșare are informații unice, condiția poate fi setată la starts și o linie separată poate fi setată la ends. În figura 2-6, exemplul arată condițiile setate la începuturi și sfârșituri.
Adăugarea unui proces părinte

Pentru a crea o excludere mai strictă, adăugați un proces părinte în plus față de expresia de excludere prezentată mai jos.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Figura 2-6
  1. Pentru mai multe informații despre sintaxa și regulile XML, consultați Ghidul regulilor ESET Inspect. ESET oferă servicii de securitate pentru ESET Inspect. Contactați reprezentantul dvs. local de vânzări pentru asistență suplimentară.

Procesul de încredere a încărcat o DLL suspectă

  1. Parcurgeți pașii 1-6 din secțiunea Injectare în proces de încredere/proces de sistem.

  2. Verificați dacă câmpurile Exclude Processes that match these criteria sunt selectate. Faceți clic pe Editor avansat.
    • Procesul curent este selectat
    • Numele procesului este unul dintre are tipul executabil corect
    • Calea procesului începe cu este finalizată
    • Linia Cmd. conține conține o cale de fișier
    • Signer Name este una dintre are semnatarul corect selectat
    • Signer type este are selectat Trusted sau Valid
Excludeți procesele care corespund acestor criterii

Unele excluderi pot necesita selectarea unor criterii suplimentare. De exemplu, Computer este unul dintre.

Figura 3-1
  1. Adăugați codul operațiunilor la expresia Exclusion (Excludere). Faceți clic pe Create Exclusion (Creare excludere).
    • Noua etichetă <operations> trebuie plasată între etichetele de închidere existente </process> și </definition>.
    • Condiția și valoarea din operațiune vor varia în funcție de numele Trigger Event (Eveniment de declanșare). De exemplu, dacă numele Trigger Event este același pentru fiecare detecție, condiția va fi egală cu is, iar valoarea poate fi egală cu numele Trigger Event. Dacă numele evenimentului de declanșare are informații unice, condiția poate fi setată la începe și o linie separată poate fi setată la sfârșit. În figura 3-2, exemplul arată condițiile setate la începuturi și sfârșituri.
Adăugarea unui proces părinte

Pentru a crea o excludere mai strictă, adăugați un proces părinte în plus față de expresia de excludere prezentată mai jos.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Figura 3-2
  1. Pentru mai multe informații despre sintaxa și regulile XML, consultați Ghidul regulilor ESET Inspect. ESET oferă servicii de securitate pentru ESET Inspect. Contactați reprezentantul dvs. local de vânzări pentru asistență suplimentară.

Adăugarea unui proces părinte

Adăugarea unui proces părinte la expresia de excludere creează o excludere mai strictă.
  1. Creați excluderea inițială.

  2. Deschideți o nouă instanță de ESET Inspect sau ESET Inspect On-Prem. Utilizatorii ESET Inspect, conectați-vă la contul ESET PROTECT Hub sau ESET Business și faceți clic pe Open Inspect. Utilizatorii ESET Inspect On-Prem, deschideți Consola Web ESET Inspect în browserul dvs. web și conectați-vă.

  3. În fereastra Criterii, selectați Procesul părinte. Selectați opțiunea corectă pentru Process Name is one of, Process path starts with, Signer Name is one of și Signature type is. Faceți clic pe Advanced Editor (Editor avansat).

Figura 4-1
  1. Copiați întreaga expresie care începe cu <parentprocess> și se termină cu </parentprocess>.

Figura 4-2
  1. Întoarceți-vă la excluderea inițială și lipiți procesul părinte în expresia de excludere de deasupra <proces> curent .

Figura 4-3
  1. În noua instanță a ESET Inspect/ESET Inspect On-Prem, faceți clic pe Cancel pentru a anula excluderea procesului părinte.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.