[KB8318] Создание исключений в ESET Inspect и ESET Inspect On-Prem

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

Подробности


Нажмите здесь, чтобы развернуть

Когда процесс внедряется в системный/доверенный процесс, ESET Inspect или ESET Inspect On-Prem вернет обнаружение. Это приведет к появлению нескольких ложных срабатываний. Чтобы устранить ложные срабатывания, создайте исключение, включающее процесс, пытающийся внедриться в систему/доверенный процесс.

Дополнительные сведения о синтаксисе XML и правилах см. в руководстве по правилам ESET Inspect. Компания ESET предлагает услуги по обеспечению безопасности для ESET Inspect. За дополнительной помощью обращайтесь к местному торговому представителю.

Решение

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Добавить событие триггера

Правила исключения

Приведенный код предназначен только для правил, перечисленных ниже. Для других правил потребуется другой код для их специфического исключения.

  • Инъекция в доверенный процесс
  • Инъекция в системный процесс
  • Доверенный процесс загрузил подозрительную DLL
Пользователи должны создать новое исключение для каждого правила.
  1. Войдите в ESET Inspect. Пользователи ESET Inspect On-Prem откройте веб-консоль ESET Inspect в веб-браузере и войдите в систему.

  2. Нажмите Обнаружения, щелкните раскрывающееся меню рядом с Обнаружениями и выберите Правила. Нажмите значок шестеренки под кнопкой Protect (Защита).

    Рисунок 1-1
  3. Выберите столбцы.

    Рисунок 1-2
  4. Введите Trigger в поле Enter quick search pattern. и установите флажок рядом с Trigger Event.

    Рисунок 1-3

Инъекция в доверенный процесс/системный процесс

  1. Войдите в систему ESET Inspect. Пользователи ESET Inspect On-Prem откройте веб-консоль ESET Inspect в веб-браузере и войдите в систему.

  2. Нажмите Обнаружения, щелкните раскрывающееся меню рядом с Обнаружения и выберите Правила. Разверните правило, чтобы просмотреть все обнаружения, связанные с этим правилом.

    Рисунок 2-1
  3. В поле Тип фильтра Исполняемый введите имя исполняемого файла и нажмите Enter. Прокрутите страницу вправо, чтобы просмотреть полное имя триггерного события.
Исполняемый файл и триггерное событие

Пользователям необходимо сравнить и сопоставить тип исполняемого файла и информацию о триггере события, чтобы определить сходство между обнаружениями. Обнаружения, имеющие одинаковые исполняемый файл, триггерное событие и команду, будут правильно исключены. Пользователям может потребоваться создать несколько исключений.

Рисунок 2-2
  1. Установите флажок рядом с обнаружением.

    Рисунок 2-3
  2. Нажмите кнопку Создать исключение.

  3. Введите имя для исключения и нажмите Критерии.

    Рисунок 2-4
  4. Убедитесь, что поля Исключить процессы, соответствующие этим критериям, выбраны, и нажмите Расширенный редактор
    • Выбрантекущий процесс
    • Имя процесса имеет правильный тип исполняемого файла
    • Имя подписывающего лица - одно из выбранных правильных подписывающих лиц
    • Тип подписывающего устройства выбран Доверенный или Действительный
Исключить процессы, соответствующие этим критериям

Некоторые исключения могут потребовать выбора дополнительных критериев. Например, строка Cmd. содержит или Компьютер является одним из.

Рисунок 2-5
  1. Добавьте код операции в выражение исключения. Нажмите кнопку Создать исключение
    • Новый тег <operations> должен быть помещен между существующими закрывающими тегами </process> и </definition>.
    • Условие и значение в операции будут зависеть от имени события триггера. Например, если имя триггерного события одинаково для каждого обнаружения, условие будет равно is , а значение может быть равно имени триггерного события. Если имя триггерного события содержит уникальную информацию, условие может быть установлено на начало , а отдельная строка - на конец. На рисунке 2-6 в примере показаны условия, установленные на начало и конец.
Добавление родительского процесса

Чтобы создать более строгое исключение, добавьте родительский процесс в дополнение к выражению исключения, показанному ниже.

<операции> <операция type="Codeinjection"> <оператор type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </оператор> </операция> </операции> </операции
 
Рисунок 2-6
  1. Дополнительные сведения о синтаксисе XML и правилах см. в руководстве по правилам ESET Inspect. Компания ESET предлагает услуги по обеспечению безопасности для ESET Inspect. За дополнительной помощью обращайтесь к местному торговому представителю.

Доверенный процесс загрузил подозрительную библиотеку DLL

  1. Выполните шаги 1-6 из раздела "Инъекция в доверенный процесс/системный процесс".

  2. Убедитесь, что выбраны поля Исключить процессы, соответствующие этим критериям. Нажмите кнопку Расширенный редактор.
    • Выбрантекущий процесс
    • Имя процесса имеетодин из правильных типов исполняемых файлов
    • Путь процесса начинается с завершен
    • Строка команды содержит путь к файлу
    • Имя подписывающего лица - одно из выбранных правильных подписывающих лиц
    • Тип подписывающего устройства выбран Доверенный или Действительный
Исключить процессы, соответствующие этим критериям

Для некоторых исключений может потребоваться выбор дополнительных критериев. Например, Компьютер является одним из.

Рисунок 3-1
  1. Добавьте код операции в выражение Исключение. Нажмите кнопку Создать исключение.
    • Новый тег <operations> должен быть помещен между существующими закрывающими тегами </process> и </definition>.
    • Условие и значение в операции будут зависеть от имени события триггера. Например, если имя триггерного события одинаково для каждого обнаружения, условие будет равно is , а значение может быть равно имени триггерного события. Если имя триггерного события содержит уникальную информацию, условие может быть установлено на начало , а отдельная строка - на конец. На рисунке 3-2 в примере показаны условия, установленные на начало и конец.
Добавление родительского процесса

Чтобы создать более строгое исключение, добавьте родительский процесс в дополнение к выражению исключения, показанному ниже.

<операции> <операция type="LoadDLL"> <оператор type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </оператор> </операция> </операции> </операции
Рисунок 3-2
  1. Дополнительные сведения о синтаксисе XML и правилах см. в руководстве по правилам ESET Inspect. Компания ESET предлагает услуги по обеспечению безопасности для ESET Inspect. За дополнительной помощью обращайтесь к местному торговому представителю.

Добавление родительского процесса

Добавление родительского процесса в выражение исключения создает более строгое исключение.
  1. Создайте начальное исключение.

  2. Откройте новый экземпляр ESET Inspect или ESET Inspect On-Prem. Пользователи ESET Inspect, войдите в учетную запись ESET PROTECT Hub или ESET Business Account и нажмите Open Inspect. Пользователи ESET Inspect On-Prem откройте веб-консоль ESET Inspect в веб-браузере и войдите в систему.

  3. В окне Критерии выберите Родительский процесс. Выберите правильный вариант для параметров Имя процесса является одним из, Путь процесса начинается с, Имя подписывающего лица является одним из и Тип подписи является. Нажмите кнопку Расширенный редактор.

Рисунок 4-1
  1. Скопируйте все выражение, которое начинается с <parentprocess> и заканчивается </parentprocess>.

Рисунок 4-2
  1. Вернитесь к исходному исключению и вставьте родительский процесс в выражение исключения над текущим <process>.

Рисунок 4-3
  1. В новом экземпляре ESET Inspect/ESET Inspect On-Prem нажмите кнопку Отмена , чтобы отменить исключение родительского процесса.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.