Выпуск
- Добавление исключений в ESET Inspect или ESET Inspect On-Prem
- Добавить триггерное событие
- Инъекция в доверенный процесс/системный процесс
- Доверенный процесс загрузил подозрительную DLL
- Добавить родительский процесс
Подробности
Нажмите здесь, чтобы развернуть
Когда процесс внедряется в системный/доверенный процесс, ESET Inspect или ESET Inspect On-Prem вернет обнаружение. Это приведет к появлению нескольких ложных срабатываний. Чтобы устранить ложные срабатывания, создайте исключение, включающее процесс, пытающийся внедриться в систему/доверенный процесс.
Дополнительные сведения о синтаксисе XML и правилах см. в руководстве по правилам ESET Inspect. Компания ESET предлагает услуги по обеспечению безопасности для ESET Inspect. За дополнительной помощью обращайтесь к местному торговому представителю.
Решение
Добавить событие триггера
- Войдите в ESET Inspect. Пользователи ESET Inspect On-Prem откройте веб-консоль ESET Inspect в веб-браузере и войдите в систему.
- Нажмите Обнаружения, щелкните раскрывающееся меню рядом с Обнаружениями и выберите Правила. Нажмите значок шестеренки под кнопкой Protect (Защита).

Рисунок 1-1 - Выберите столбцы.

Рисунок 1-2 - Введите Trigger в поле Enter quick search pattern. и установите флажок рядом с Trigger Event.

Рисунок 1-3
Инъекция в доверенный процесс/системный процесс
- Войдите в систему ESET Inspect. Пользователи ESET Inspect On-Prem откройте веб-консоль ESET Inspect в веб-браузере и войдите в систему.
- Нажмите Обнаружения, щелкните раскрывающееся меню рядом с Обнаружения и выберите Правила. Разверните правило, чтобы просмотреть все обнаружения, связанные с этим правилом.

Рисунок 2-1 - В поле Тип фильтра Исполняемый введите имя исполняемого файла и нажмите Enter. Прокрутите страницу вправо, чтобы просмотреть полное имя триггерного события.
- Установите флажок рядом с обнаружением.

Рисунок 2-3 - Нажмите кнопку Создать исключение.
- Введите имя для исключения и нажмите Критерии.

Рисунок 2-4 - Убедитесь, что поля Исключить процессы, соответствующие этим критериям, выбраны, и нажмите Расширенный редактор
- Выбрантекущий процесс
- Имя процесса имеет правильный тип исполняемого файла
- Имя подписывающего лица - одно из выбранных правильных подписывающих лиц
- Тип подписывающего устройства выбран Доверенный или Действительный
- Добавьте код операции в выражение исключения. Нажмите кнопку Создать исключение
- Новый тег <operations> должен быть помещен между существующими закрывающими тегами </process> и </definition>.
- Условие и значение в операции будут зависеть от имени события триггера. Например, если имя триггерного события одинаково для каждого обнаружения, условие будет равно
is, а значение может быть равно имени триггерного события. Если имя триггерного события содержит уникальную информацию, условие может быть установлено наначало, а отдельная строка - наконец. На рисунке 2-6 в примере показаны условия, установленные наначалоиконец.
<операции> <операция type="Codeinjection"> <оператор type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </оператор> </операция> </операции> </операции
- Дополнительные сведения о синтаксисе XML и правилах см. в руководстве по правилам ESET Inspect. Компания ESET предлагает услуги по обеспечению безопасности для ESET Inspect. За дополнительной помощью обращайтесь к местному торговому представителю.
Доверенный процесс загрузил подозрительную библиотеку DLL
- Выполните шаги 1-6 из раздела "Инъекция в доверенный процесс/системный процесс".
- Убедитесь, что выбраны поля Исключить процессы, соответствующие этим критериям. Нажмите кнопку Расширенный редактор.
- Выбрантекущий процесс
- Имя процесса имеетодин из правильных типов исполняемых файлов
- Путь процесса начинается с завершен
- Строка команды содержит путь к файлу
- Имя подписывающего лица - одно из выбранных правильных подписывающих лиц
- Тип подписывающего устройства выбран Доверенный или Действительный
- Добавьте код операции в выражение Исключение. Нажмите кнопку Создать исключение.
-
- Новый тег <operations> должен быть помещен между существующими закрывающими тегами </process> и </definition>.
- Условие и значение в операции будут зависеть от имени события триггера. Например, если имя триггерного события одинаково для каждого обнаружения, условие будет равно
is, а значение может быть равно имени триггерного события. Если имя триггерного события содержит уникальную информацию, условие может быть установлено наначало, а отдельная строка - наконец. На рисунке 3-2 в примере показаны условия, установленные наначалоиконец.
<операции> <операция type="LoadDLL"> <оператор type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </оператор> </операция> </операции> </операции
- Дополнительные сведения о синтаксисе XML и правилах см. в руководстве по правилам ESET Inspect. Компания ESET предлагает услуги по обеспечению безопасности для ESET Inspect. За дополнительной помощью обращайтесь к местному торговому представителю.
Добавление родительского процесса
Добавление родительского процесса в выражение исключения создает более строгое исключение.
- Создайте начальное исключение.
- Откройте новый экземпляр ESET Inspect или ESET Inspect On-Prem. Пользователи ESET Inspect, войдите в учетную запись ESET PROTECT Hub или ESET Business Account и нажмите Open Inspect. Пользователи ESET Inspect On-Prem откройте веб-консоль ESET Inspect в веб-браузере и войдите в систему.
- В окне Критерии выберите Родительский процесс. Выберите правильный вариант для параметров Имя процесса является одним из, Путь процесса начинается с, Имя подписывающего лица является одним из и Тип подписи является. Нажмите кнопку Расширенный редактор.
- Скопируйте все выражение, которое начинается с
<parentprocess>и заканчивается</parentprocess>.
- Вернитесь к исходному исключению и вставьте родительский процесс в выражение исключения над текущим
<process>.
- В новом экземпляре ESET Inspect/ESET Inspect On-Prem нажмите кнопку Отмена , чтобы отменить исключение родительского процесса.