[KB8318] Skapa undantag i ESET Inspect och ESET Inspect On-Prem

OBS:

Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.

Problem

Mer information


Klicka här för att expandera

När en process injicerar sig själv i en system-/betrodd process kommer ESET Inspect eller ESET Inspect On-Prem att returnera en upptäckt. Detta kommer att skapa flera falska positiva detektioner. För att lösa problemet med falska positiva resultat kan du skapa en uteslutning som inkluderar processen som försöker injicera sig själv i systemet/den betrodda processen.

Mer information om XML-syntax och regler finns i ESET Inspect Rules Guide. ESET erbjuder säkerhetstjänster för ESET Inspect. Kontakta din lokala försäljningsrepresentant för ytterligare hjälp.

Lösning

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Lägg till utlösande händelse

Regler för uteslutning

Den kod som tillhandahålls gäller endast för de regler som anges nedan. Andra regler kommer att kräva annan kodning för deras specifika uteslutning.

  • Injektion i betrodd process
  • Injektion i systemprocess
  • Betrodd process laddade misstänkt DLL
Användare måste skapa en ny uteslutning för varje regel.
  1. Logga in på ESET Inspect. ESET Inspect On-Prem-användare, öppna ESET Inspect Web Console i din webbläsare och logga in.

  2. Klicka på Detections, klicka på rullgardinsmenyn bredvid Detections och välj Rules. Klicka på kugghjulsikonen under knappen Protect.

    Bild 1-1
  3. Välj Välj kolumner.

    Bild 1-2
  4. Skriv Trigger i fältet Enter quick search pattern. och markera kryssrutan bredvid Trigger Event.

    Bild 1-3

Injektion i betrodd process/system process

  1. Logga in på ESET Inspect. ESET Inspect On-Prem-användare, öppna ESET Inspect Web Console i din webbläsare och logga in.

  2. Klicka på Detections (Detekteringar), klicka på rullgardinsmenyn bredvid Detections (Detekteringar) och välj Rules (Regler). Expandera regeln för att visa alla upptäckter som är associerade med regeln.

    Bild 2-1
  3. I filtertypen Executable skriver du namnet på den körbara filen och trycker på Enter. Bläddra till höger för att visa hela namnet på den utlösande händelsen.
Exekverbar och utlösande händelse

Användare måste jämföra och kontrastera den körbara typen och deras händelseutlösande information för att fastställa likheter mellan detektioner. Upptäckter som har samma Executable, Trigger Event och kommando kommer att göra en korrekt uteslutning. Användare kan behöva skapa mer än en uteslutning.

Bild 2-2
  1. Markera kryssrutan bredvid detekteringen.

    Bild 2-3
  2. Klicka på Create Exclusion (Skapa uteslutning).

  3. Ange ett namn för uteslutningen och klicka på Criteria.

    Bild 2-4
  4. Kontrollera att fälten Exkludera processer som matchar dessa kriterier är markerade och klicka på Avancerad redigerare
    • Aktuell process är markerad
    • Processnamn är ett av har rätt typ av körbar fil
    • Signer Name är ett av har rätt signerare vald
    • Signeringstyp är har Betrodd eller Giltig valts
Uteslut processer som matchar dessa kriterier

Vissa uteslutningar kan kräva att ytterligare kriterier väljs. Till exempel innehåller Cmd.-raden eller Dator är en av.

Bild 2-5
  1. Lägg till verksamhetskoden i uteslutningsuttrycket. Klicka på Skapa uteslutning
    • Den nya taggen <operations> måste placeras mellan de befintliga avslutande taggarna </process> och </definition>.
    • Villkoret och värdet i åtgärden varierar beroende på namnet på Triggerhändelsen. Om till exempel namnet på den utlösande händelsen är detsamma för varje detektion kommer villkoret att vara lika med is och värdet kan vara lika med namnet på den utlösande händelsen. Om Triggerhändelsens namn har unik information kan villkoret ställas in på starts och en separat rad kan ställas in på ends. I Figur 2-6 visas ett exempel där villkoren är inställda på start och slut.
Lägg till en överordnad process

Om du vill skapa en striktare uteslutning lägger du till en överordnad process utöver det uteslutningsuttryck som visas nedan.

<operationer> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operationer>
 
Bild 2-6
  1. Mer information om XML-syntax och -regler finns i ESET Inspect Rules Guide. ESET erbjuder säkerhetstjänster för ESET Inspect. Kontakta din lokala försäljningsrepresentant för ytterligare hjälp.

Betrodd process laddade misstänkt DLL

  1. Slutför steg 1-6 från avsnittet Injektion i betrodd process/systemets process.

  2. Kontrollera att fälten Exkludera processer som matchar dessa kriterier är markerade. Klicka på Avancerad redigerare.
    • Aktuell process är markerad
    • Processnamnet är ett av har rätt typ av körbar fil
    • Processökvägen börjar med är slutförd
    • Cmd.-raden innehåller innehåller en filsökväg
    • Signer Name är en av har rätt signerare vald
    • Signeringstyp är har Trusted eller Valid valts
Uteslut processer som matchar dessa kriterier

Vissa uteslutningar kan kräva att ytterligare kriterier väljs. Till exempel är Dator ett av.

Bild 3-1
  1. Lägg till verksamhetskoden i uteslutningsuttrycket. Klicka på Skapa uteslutning.
    • Den nya taggen <operations> måste placeras mellan de befintliga avslutande taggarna </process> och </definition>.
    • Villkoret och värdet i åtgärden varierar beroende på namnet på Triggerhändelsen. Om till exempel namnet på den utlösande händelsen är detsamma för varje detektion kommer villkoret att vara lika med is och värdet kan vara lika med namnet på den utlösande händelsen. Om Triggerhändelsens namn har unik information kan villkoret ställas in på starts och en separat rad kan ställas in på ends. I exemplet i Figur 3-2 visas villkoren inställda på start och slut.
Lägg till en överordnad process

För att skapa en striktare uteslutning lägger du till en överordnad process utöver uteslutningsuttrycket som visas nedan.

<operationer> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operationer>
Bild 3-2
  1. Mer information om XML-syntax och regler finns i ESET Inspect Rules Guide. ESET erbjuder säkerhetstjänster för ESET Inspect. Kontakta din lokala försäljningsrepresentant för ytterligare hjälp.

Lägga till en överordnad process

Om du lägger till en överordnad process i uteslutningsuttrycket skapas en strängare uteslutning.
  1. Skapa den första uteslutningen.

  2. Öppna en ny instans av ESET Inspect eller ESET Inspect On-Prem. ESET Inspect-användare loggar in på ditt ESET PROTECT Hub- eller ESET Business-konto och klickar på Open Inspect. ESET Inspect On-Prem-användare öppnar ESET Inspect Web Console i din webbläsare och loggar in.

  3. I fönstret Criteria väljer du Parent process. Välj rätt alternativ för Processnamn är ett av, Processökväg börjar med, Signeringsnamn är ett av och Signaturtyp är. Klicka på Advanced Editor.

Bild 4-1
  1. Kopiera hela det uttryck som börjar med <parentprocess> och slutar med </parentprocess>.

Bild 4-2
  1. Gå tillbaka till den ursprungliga exkluderingen och klistra in Parent-processen i exkluderingsuttrycket ovanför den aktuella <process>.

Bild 4-3
  1. I den nya instansen av ESET Inspect/ESET Inspect On-Prem klickar du på Cancel för att avbryta uteslutningen av Parent-processen.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.