Izdaja
- Dodajanje izključitev v program ESET Inspect ali ESET Inspect On-Prem
- Dodajanje sprožilnega dogodka
- Vbrizgavanje v zaupanja vreden proces/sistemski proces
- Zaupanja vreden proces je naložil sumljivo knjižnico DLL
- Dodajte nadrejeni proces
Podrobnosti
Kliknite tukaj za razširitev
Ko se proces vbrizga v sistemski/zaupanja vreden proces, program ESET Inspect ali ESET Inspect On-Prem vrne zaznavo. Pri tem bo prišlo do več lažno pozitivnih zaznav. Če želite odpraviti lažno pozitivne zaznave, ustvarite izključitev, ki vključuje proces, ki se poskuša injicirati v sistem/zaupanja vreden proces.
Za več informacij o sintaksi XML in pravilih glejte Vodnik po pravilih programa ESET Inspect. Družba ESET ponuja varnostne storitve za program ESET Inspect. Za nadaljnjo pomoč se obrnite na lokalnega prodajnega predstavnika.
Rešitev
Dodajte sprožilni dogodek
- Prijavite se v program ESET Inspect. Uporabniki programa ESET Inspect On-Prem odprite spletno konzolo ESET Inspect v spletnem brskalniku in se prijavite.
- Kliknite možnost Zaznave, kliknite spustni meni poleg možnosti Zaznave in izberite možnost Pravila. Kliknite ikono zobnika pod gumbom Zaščita.

Slika 1-1 - Izberite možnost Izberite stolpce.

Slika 1-2 - V polje Enter quick search pattern. vnesite Trigger (Sprožilec) in označite potrditveno polje poleg Trigger Event (Sprožilec dogodka).

Slika 1-3
Vbrizgavanje v zaupanja vreden proces/sistemski proces
- Prijavite se v program ESET Inspect. Uporabniki programa ESET Inspect On-Prem odprite spletno konzolo ESET Inspect v spletnem brskalniku in se prijavite.
- Kliknite možnost Zaznave, kliknite spustni meni poleg možnosti Zaznave in izberite možnost Pravila. Razširite pravilo, da si ogledate vsa zaznavanja, povezana s pravilom.

Slika 2-1 - V polje Vrsta filtra Izvedljivi vnesite ime izvedljivega programa in pritisnite tipko Enter. Pomaknite se na desno, da si ogledate celotno ime sprožilnega dogodka.
- Izberite potrditveno polje poleg zaznave.

Slika 2-3 - Kliknite Ustvari izključitev.
- Vnesite Ime za izključitev in kliknite Merila.

Slika 2-4 - Preverite, ali so izbrana polja Exclude Processes that match these criteria (Izključi procese, ki ustrezajo tem merilom ), in kliknite Advanced Editor (Napredno urejanje)
- Izbran jetrenutni proces
- Ime procesa je eno od ima pravilno vrsto izvršilnega programa
- Signer Name (Ime podpisnika) je eno od ima izbranega pravilnega podpisnika
- Je izbranavrsta podpisnika Trusted ali Valid
- Izrazu Exclusion (Izključitev) dodajte kodo operacij. Kliknite Ustvari izključitev
- Novo oznako <operations> je treba postaviti med obstoječi zaključni oznaki </process> in </definition>.
- Pogoj in vrednost v operaciji se bosta spreminjala glede na ime sprožilnega dogodka. Če je na primer ime sprožilnega dogodka enako za vsako zaznavanje, bo pogoj enak
is, vrednost pa je lahko enaka imenu sprožilnega dogodka. Če ima ime Trigger Event (Dogodek sprožilca) edinstvene informacije, je lahko pogoj nastavljen nabegins (začne), ločena vrstica pa naends (konča). Na sliki 2-6 primer prikazuje pogoje, ki so nastavljeni nazačetekinkonec.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Za več informacij o sintaksi XML in pravilih glejte Vodnik po pravilih ESET Inspect. Družba ESET ponuja varnostne storitve za program ESET Inspect. Za nadaljnjo pomoč se obrnite na lokalnega prodajnega predstavnika.
Zaupanja vreden proces je naložil sumljivo knjižnico DLL
- Izvedite korake 1-6 iz poglavja Vbrizgavanje v zaupanja vreden proces/sistemski proces.
- Preverite, ali so izbrana polja Izključi procese, ki ustrezajo tem merilom. Kliknite Napredno urejanje.
- Izbran jetrenutni proces
- Ime procesa je eno od ima pravilno vrsto izvršilnega programa
- Pot procesa se začne z je končana
- Vrstica Cmd. vsebuje pot do datoteke
- Ime podpisnika je eno od je izbran pravilen podpisnik
- Je izbranavrsta podpisnika Trusted ali Valid
- Izrazu Izključitev dodajte kodo operacij. Kliknite Ustvari izključitev.
-
- Novo oznako <operations> je treba postaviti med obstoječi zaključni oznaki </process> in </definition>.
- Pogoj in vrednost v operaciji se bosta spreminjala glede na ime sprožilnega dogodka. Če je na primer ime sprožilnega dogodka enako za vsako zaznavanje, bo pogoj enak
is, vrednost pa je lahko enaka imenu sprožilnega dogodka. Če ima ime Trigger Event (Dogodek sprožilca) edinstvene informacije, je lahko pogoj nastavljen nabegins (začne), ločena vrstica pa naends (konča). Na sliki 3-2 primer prikazuje pogoje, ki so nastavljeni nastartsinends.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- Za več informacij o sintaksi XML in pravilih glejte Vodnik po pravilih ESET Inspect. Družba ESET ponuja varnostne storitve za program ESET Inspect. Za nadaljnjo pomoč se obrnite na lokalnega prodajnega predstavnika.
Dodajanje nadrejenega procesa
Če izrazu za izključitev dodate nadrejeni proces, ustvarite strožjo izključitev.
- Ustvarite začetno izključitev.
- Odprite nov primerek programa ESET Inspect ali ESET Inspect On-Prem. uporabniki programa ESET Inspect, prijavite se v svoje središče ESET PROTECT ali poslovni račun ESET in kliknite Open Inspect. Uporabniki programa ESET Inspect On-Prem odprite spletno konzolo ESET Inspect v spletnem brskalniku in se prijavite.
- V oknu Merila izberite Starševski proces. Izberite pravilno možnost za Process Name is one of, Process path begins with, Signer Name is one of in Signature type is. Kliknite Napredno urejanje.
- Kopirajte celoten izraz, ki se začne z
<parentprocess>in konča z</parentprocess>.
- Vrnite se na prvotno izključitev in prilepite starševski proces v izraz za izključitev nad trenutnim
<proces>.
- V novem primeru programa ESET Inspect/ESET Inspect On-Prem kliknite Cancel (Prekliči) , da prekličete izključitev nadrejenega procesa.