[KB8318] Ustvarjanje izključitev v programih ESET Inspect in ESET Inspect On-Prem

OPOMBA:

To stran je prevedel računalnik. Če želite prikazati izvirno besedilo, na tej strani v razdelku Jeziki kliknite angleški jezik. Če vam je kar koli nejasno, se obrnite na lokalno podporo.

Izdaja

Podrobnosti


Kliknite tukaj za razširitev

Ko se proces vbrizga v sistemski/zaupanja vreden proces, program ESET Inspect ali ESET Inspect On-Prem vrne zaznavo. Pri tem bo prišlo do več lažno pozitivnih zaznav. Če želite odpraviti lažno pozitivne zaznave, ustvarite izključitev, ki vključuje proces, ki se poskuša injicirati v sistem/zaupanja vreden proces.

Za več informacij o sintaksi XML in pravilih glejte Vodnik po pravilih programa ESET Inspect. Družba ESET ponuja varnostne storitve za program ESET Inspect. Za nadaljnjo pomoč se obrnite na lokalnega prodajnega predstavnika.

Rešitev

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Dodajte sprožilni dogodek

Pravila izključevanja

Predložena koda velja samo za spodaj navedena pravila. Za druga pravila bo potrebna drugačna koda za njihovo posebno izključitev.

  • Vbrizgavanje v zaupanja vreden proces
  • Vbrizgavanje v sistemski proces
  • Zaupanja vreden proces je naložil sumljivo knjižnico DLL
Uporabniki morajo za vsako pravilo ustvariti novo izključitev.
  1. Prijavite se v program ESET Inspect. Uporabniki programa ESET Inspect On-Prem odprite spletno konzolo ESET Inspect v spletnem brskalniku in se prijavite.

  2. Kliknite možnost Zaznave, kliknite spustni meni poleg možnosti Zaznave in izberite možnost Pravila. Kliknite ikono zobnika pod gumbom Zaščita.

    Slika 1-1
  3. Izberite možnost Izberite stolpce.

    Slika 1-2
  4. V polje Enter quick search pattern. vnesite Trigger (Sprožilec) in označite potrditveno polje poleg Trigger Event (Sprožilec dogodka).

    Slika 1-3

Vbrizgavanje v zaupanja vreden proces/sistemski proces

  1. Prijavite se v program ESET Inspect. Uporabniki programa ESET Inspect On-Prem odprite spletno konzolo ESET Inspect v spletnem brskalniku in se prijavite.

  2. Kliknite možnost Zaznave, kliknite spustni meni poleg možnosti Zaznave in izberite možnost Pravila. Razširite pravilo, da si ogledate vsa zaznavanja, povezana s pravilom.

    Slika 2-1
  3. V polje Vrsta filtra Izvedljivi vnesite ime izvedljivega programa in pritisnite tipko Enter. Pomaknite se na desno, da si ogledate celotno ime sprožilnega dogodka.
Izvedljivi in sprožilni dogodek

Uporabniki bodo morali primerjati in primerjati vrsto izvedljivega programa in njegove informacije o Sprožilnem dogodku, da bi ugotovili podobnosti med zaznavami. Odkritja, ki imajo enak izvršilni program, sprožilni dogodek in ukaz, bodo pravilno izključena. Uporabniki bodo morda morali ustvariti več kot eno izključitev.

Slika 2-2
  1. Izberite potrditveno polje poleg zaznave.

    Slika 2-3
  2. Kliknite Ustvari izključitev.

  3. Vnesite Ime za izključitev in kliknite Merila.

    Slika 2-4
  4. Preverite, ali so izbrana polja Exclude Processes that match these criteria (Izključi procese, ki ustrezajo tem merilom ), in kliknite Advanced Editor (Napredno urejanje)
    • Izbran jetrenutni proces
    • Ime procesa je eno od ima pravilno vrsto izvršilnega programa
    • Signer Name (Ime podpisnika) je eno od ima izbranega pravilnega podpisnika
    • Je izbranavrsta podpisnika Trusted ali Valid
Izključi procese, ki ustrezajo tem merilom

Pri nekaterih izključitvah je morda treba izbrati dodatna merila. Na primer, vrstica Cmd. vsebuje ali Computer is one of.

Slika 2-5
  1. Izrazu Exclusion (Izključitev) dodajte kodo operacij. Kliknite Ustvari izključitev
    • Novo oznako <operations> je treba postaviti med obstoječi zaključni oznaki </process> in </definition>.
    • Pogoj in vrednost v operaciji se bosta spreminjala glede na ime sprožilnega dogodka. Če je na primer ime sprožilnega dogodka enako za vsako zaznavanje, bo pogoj enak is , vrednost pa je lahko enaka imenu sprožilnega dogodka. Če ima ime Trigger Event (Dogodek sprožilca) edinstvene informacije, je lahko pogoj nastavljen na begins (začne) , ločena vrstica pa na ends (konča). Na sliki 2-6 primer prikazuje pogoje, ki so nastavljeni na začetek in konec.
Dodajanje nadrejenega procesa

Če želite ustvariti strožjo izključitev, poleg izraza za izključitev, prikazanega spodaj, dodajte še postopek Parent (Nadrejeni).

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Slika 2-6
  1. Za več informacij o sintaksi XML in pravilih glejte Vodnik po pravilih ESET Inspect. Družba ESET ponuja varnostne storitve za program ESET Inspect. Za nadaljnjo pomoč se obrnite na lokalnega prodajnega predstavnika.

Zaupanja vreden proces je naložil sumljivo knjižnico DLL

  1. Izvedite korake 1-6 iz poglavja Vbrizgavanje v zaupanja vreden proces/sistemski proces.

  2. Preverite, ali so izbrana polja Izključi procese, ki ustrezajo tem merilom. Kliknite Napredno urejanje.
    • Izbran jetrenutni proces
    • Ime procesa je eno od ima pravilno vrsto izvršilnega programa
    • Pot procesa se začne z je končana
    • Vrstica Cmd. vsebuje pot do datoteke
    • Ime podpisnika je eno od je izbran pravilen podpisnik
    • Je izbranavrsta podpisnika Trusted ali Valid
Izključi procese, ki ustrezajo tem merilom

Pri nekaterih izključitvah je morda treba izbrati dodatna merila. Na primer, Računalnik je eden od.

Slika 3-1
  1. Izrazu Izključitev dodajte kodo operacij. Kliknite Ustvari izključitev.
    • Novo oznako <operations> je treba postaviti med obstoječi zaključni oznaki </process> in </definition>.
    • Pogoj in vrednost v operaciji se bosta spreminjala glede na ime sprožilnega dogodka. Če je na primer ime sprožilnega dogodka enako za vsako zaznavanje, bo pogoj enak is , vrednost pa je lahko enaka imenu sprožilnega dogodka. Če ima ime Trigger Event (Dogodek sprožilca) edinstvene informacije, je lahko pogoj nastavljen na begins (začne) , ločena vrstica pa na ends (konča). Na sliki 3-2 primer prikazuje pogoje, ki so nastavljeni na starts in ends.
Dodajanje nadrejenega procesa

Če želite ustvariti strožjo izključitev, poleg izraza za izključitev, prikazanega spodaj, dodajte še proces Parent.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Slika 3-2
  1. Za več informacij o sintaksi XML in pravilih glejte Vodnik po pravilih ESET Inspect. Družba ESET ponuja varnostne storitve za program ESET Inspect. Za nadaljnjo pomoč se obrnite na lokalnega prodajnega predstavnika.

Dodajanje nadrejenega procesa

Če izrazu za izključitev dodate nadrejeni proces, ustvarite strožjo izključitev.
  1. Ustvarite začetno izključitev.

  2. Odprite nov primerek programa ESET Inspect ali ESET Inspect On-Prem. uporabniki programa ESET Inspect, prijavite se v svoje središče ESET PROTECT ali poslovni račun ESET in kliknite Open Inspect. Uporabniki programa ESET Inspect On-Prem odprite spletno konzolo ESET Inspect v spletnem brskalniku in se prijavite.

  3. V oknu Merila izberite Starševski proces. Izberite pravilno možnost za Process Name is one of, Process path begins with, Signer Name is one of in Signature type is. Kliknite Napredno urejanje.

Slika 4-1
  1. Kopirajte celoten izraz, ki se začne z <parentprocess> in konča z </parentprocess>.

Slika 4-2
  1. Vrnite se na prvotno izključitev in prilepite starševski proces v izraz za izključitev nad trenutnim <proces>.

Slika 4-3
  1. V novem primeru programa ESET Inspect/ESET Inspect On-Prem kliknite Cancel (Prekliči) , da prekličete izključitev nadrejenega procesa.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.