Problem
- Lägg till undantag i ESET Inspect eller ESET Inspect On-Prem
- Lägg till utlösande händelse
- Injektion i betrodd process/ systemprocess
- Betrodd process laddade misstänkt DLL
- Lägg till en överordnad process
Mer information
Klicka här för att expandera
När en process injicerar sig själv i en system-/betrodd process kommer ESET Inspect eller ESET Inspect On-Prem att returnera en upptäckt. Detta kommer att skapa flera falska positiva detektioner. För att lösa problemet med falska positiva resultat kan du skapa en uteslutning som inkluderar processen som försöker injicera sig själv i systemet/den betrodda processen.
Mer information om XML-syntax och regler finns i ESET Inspect Rules Guide. ESET erbjuder säkerhetstjänster för ESET Inspect. Kontakta din lokala försäljningsrepresentant för ytterligare hjälp.
Lösning
Lägg till utlösande händelse
- Logga in på ESET Inspect. ESET Inspect On-Prem-användare, öppna ESET Inspect Web Console i din webbläsare och logga in.
- Klicka på Detections, klicka på rullgardinsmenyn bredvid Detections och välj Rules. Klicka på kugghjulsikonen under knappen Protect.

Bild 1-1 - Välj Välj kolumner.

Bild 1-2 - Skriv Trigger i fältet Enter quick search pattern. och markera kryssrutan bredvid Trigger Event.

Bild 1-3
Injektion i betrodd process/system process
- Logga in på ESET Inspect. ESET Inspect On-Prem-användare, öppna ESET Inspect Web Console i din webbläsare och logga in.
- Klicka på Detections (Detekteringar), klicka på rullgardinsmenyn bredvid Detections (Detekteringar) och välj Rules (Regler). Expandera regeln för att visa alla upptäckter som är associerade med regeln.

Bild 2-1 - I filtertypen Executable skriver du namnet på den körbara filen och trycker på Enter. Bläddra till höger för att visa hela namnet på den utlösande händelsen.
- Markera kryssrutan bredvid detekteringen.

Bild 2-3 - Klicka på Create Exclusion (Skapa uteslutning).
- Ange ett namn för uteslutningen och klicka på Criteria.

Bild 2-4 - Kontrollera att fälten Exkludera processer som matchar dessa kriterier är markerade och klicka på Avancerad redigerare
- Aktuell process är markerad
- Processnamn är ett av har rätt typ av körbar fil
- Signer Name är ett av har rätt signerare vald
- Signeringstyp är har Betrodd eller Giltig valts
- Lägg till verksamhetskoden i uteslutningsuttrycket. Klicka på Skapa uteslutning
- Den nya taggen <operations> måste placeras mellan de befintliga avslutande taggarna </process> och </definition>.
- Villkoret och värdet i åtgärden varierar beroende på namnet på Triggerhändelsen. Om till exempel namnet på den utlösande händelsen är detsamma för varje detektion kommer villkoret att vara lika med
isoch värdet kanvaralika med namnet på den utlösande händelsen. Om Triggerhändelsens namn har unik information kan villkoret ställas in påstartsoch en separat rad kan ställas in påends. I Figur 2-6 visas ett exempel där villkoren är inställda påstartochslut.
<operationer> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operationer>
- Mer information om XML-syntax och -regler finns i ESET Inspect Rules Guide. ESET erbjuder säkerhetstjänster för ESET Inspect. Kontakta din lokala försäljningsrepresentant för ytterligare hjälp.
Betrodd process laddade misstänkt DLL
- Slutför steg 1-6 från avsnittet Injektion i betrodd process/systemets process.
- Kontrollera att fälten Exkludera processer som matchar dessa kriterier är markerade. Klicka på Avancerad redigerare.
- Aktuell process är markerad
- Processnamnet är ett av har rätt typ av körbar fil
- Processökvägen börjar med är slutförd
- Cmd.-raden innehåller innehåller en filsökväg
- Signer Name är en av har rätt signerare vald
- Signeringstyp är har Trusted eller Valid valts
- Lägg till verksamhetskoden i uteslutningsuttrycket. Klicka på Skapa uteslutning.
-
- Den nya taggen <operations> måste placeras mellan de befintliga avslutande taggarna </process> och </definition>.
- Villkoret och värdet i åtgärden varierar beroende på namnet på Triggerhändelsen. Om till exempel namnet på den utlösande händelsen är detsamma för varje detektion kommer villkoret att vara lika med
isoch värdet kanvaralika med namnet på den utlösande händelsen. Om Triggerhändelsens namn har unik information kan villkoret ställas in påstartsoch en separat rad kan ställas in påends. I exemplet i Figur 3-2 visas villkoren inställda påstartochslut.
<operationer> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operationer>
- Mer information om XML-syntax och regler finns i ESET Inspect Rules Guide. ESET erbjuder säkerhetstjänster för ESET Inspect. Kontakta din lokala försäljningsrepresentant för ytterligare hjälp.
Lägga till en överordnad process
Om du lägger till en överordnad process i uteslutningsuttrycket skapas en strängare uteslutning.
- Skapa den första uteslutningen.
- Öppna en ny instans av ESET Inspect eller ESET Inspect On-Prem. ESET Inspect-användare loggar in på ditt ESET PROTECT Hub- eller ESET Business-konto och klickar på Open Inspect. ESET Inspect On-Prem-användare öppnar ESET Inspect Web Console i din webbläsare och loggar in.
- I fönstret Criteria väljer du Parent process. Välj rätt alternativ för Processnamn är ett av, Processökväg börjar med, Signeringsnamn är ett av och Signaturtyp är. Klicka på Advanced Editor.
- Kopiera hela det uttryck som börjar med
<parentprocess>och slutar med</parentprocess>.
- Gå tillbaka till den ursprungliga exkluderingen och klistra in Parent-processen i exkluderingsuttrycket ovanför den aktuella
<process>.
- I den nya instansen av ESET Inspect/ESET Inspect On-Prem klickar du på Cancel för att avbryta uteslutningen av Parent-processen.