Sorun
- ESET Inspect veya ESET Inspect On-Prem'e dışlamalar ekleme
- Tetikleyici Olay Ekle
- Güvenilir süreç/sistem sürecine enjeksiyon
- Güvenilir süreç şüpheli DLL'yi yükledi
- Ebeveyn süreci ekleme
Detaylar
Genişletmek için tıklayınız
Bir işlem kendini bir sisteme/güvenilen işleme enjekte ettiğinde, ESET Inspect veya ESET Inspect On-Prem bir algılama döndürür. Bu, birkaç yanlış pozitif algılama oluşturacaktır. Yanlış pozitifleri çözmek için, sisteme/güvenilen işleme kendini enjekte etmeye çalışan işlemi içeren bir dışlama oluşturun.
XML sözdizimi ve kurallar hakkında daha fazla bilgi için ESET Inspect Kuralları Kılavuzu'na bakın. ESET, ESET Inspect için güvenlik hizmetleri sunar. Daha fazla yardım için yerel satış temsilcinizle iletişime geçin.
Çözüm
Tetikleyici Olay Ekle
- ESET Inspect'te oturum açın. ESET Inspect On-Prem kullanıcıları, web tarayıcınızda ESET Inspect Web Konsolu'nu açın ve oturum açın.
- Algılamalar'ı tıklatın, Algılamalar 'ın yanındaki açılır menüyü tıklatın ve Kurallar'ı seçin. Koru düğmesinin altındaki dişli simgesine tıklayın.

Şekil 1-1 - Sütunları seç öğesini seçin.

Şekil 1-2 - Hızlı arama kalıbı girin. alanına Tetikleyici yazın ve Tetikleyici Olay'ın yanındaki onay kutusunu seçin.

Şekil 1-3
Güvenilir süreç/sistem sürecine enjeksiyon
- ESET Inspect'te oturum açın. ESET Inspect On-Prem kullanıcıları, web tarayıcınızda ESET Inspect Web Konsolu'nu açın ve oturum açın.
- Algılamalar'ı tıklatın, Algılamalar'ın yanındaki açılır menüyü tıklatın ve Kurallar'ı seçin. Kuralla ilişkili tüm algılamaları görüntülemek için kuralı genişletin.

Şekil 2-1 - Yürütülebilir filtre türünde, yürütülebilir dosyanın adını yazın ve Enter tuşuna basın. Tetikleyici Olay adının tamamını görüntülemek için sağa kaydırın.
- Algılamanın yanındaki onay kutusunu seçin.

Şekil 2-3 - Dışlama Oluştur'a tıklayın.
- Dışlama için bir Ad yazın ve Kriterler'e tıklayın.

Şekil 2-4 - Bu ölçütlerle eşleşen Süreçleri Har iç Tut alanlarının seçili olduğunu doğrulayın ve Gelişmiş Düzenleyici'ye tıklayın
- Geçerli süreç seçildi
- İşlem Adı doğru yürütülebilir türlerdenbirine sahip
- İmzalayan Adı doğru imzalayanlardanbiri seçilmiştir
- İmzalayan türünde Güvenilir veya Geçerli seçili
- İşlem kodunu Dışlama ifadesine ekleyin. Dışlama Oluştur'a tıklayın
- Yeni <operations> etiketi, mevcut </process> ve </definition> kapanış etiketlerinin arasına yerleştirilmelidir.
- İşlemdeki koşul ve değer, Tetikleyici Olay adına göre değişecektir. Örneğin, Tetikleyici Olay adı her algılama için aynıysa, koşul
isdeğerine eşit olur ve değer Tetikleyici Olay adına eşit olabilir. Tetikleyici Olay adı benzersiz bilgilere sahipse, koşulbaşlarolarak ve ayrı bir satır dabiterolarak ayarlanabilir. Şekil 2-6'daki örnektebaşlangıçvebitişolarak ayarlanmış koşullar gösterilmektedir.
<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- XML sözdizimi ve kurallar hakkında daha fazla bilgi için ESET Inspect Kuralları Kılavuzu'na bakın. ESET, ESET Inspect için güvenlik hizmetleri sunar. Daha fazla yardım için yerel satış temsilcinizle iletişime geçin.
Güvenilir işlem şüpheli DLL yükledi
- Güvenilir süreç/sistem sürecine enjeksiyon bölümündeki 1-6 adımlarını tamamlayın.
- Bu ölçütlerle eşleşen İşlemleri Dışla alanlarının seçili olduğunu doğrulayın. Gelişmiş Düzenleyici'ye tıklayın.
- Geçerli süreç seçildi
- İşlem Adı doğru yürütülebilir türlerdenbirine sahip
- İle başlayan işlem yolu tamamlandı
- Cmd. satırı bir dosya yolu içerir
- İmzalayan Adı doğru imzalayanlardanbiri seçilmiştir
- İmzalayan türünde Güvenilir veya Geçerli seçili
- İşlem kodunu Dışlama ifadesine ekleyin. Dışlama Oluştur'a tıklayın.
-
- Yeni <operations> etiketi, mevcut </process> ve </definition> kapanış etiketlerinin arasına yerleştirilmelidir.
- İşlemdeki koşul ve değer, Tetikleyici Olay adına göre değişecektir. Örneğin, Tetikleyici Olay adı her algılama için aynıysa, koşul
isdeğerine eşit olur ve değer Tetikleyici Olay adına eşit olabilir. Tetikleyici Olay adı benzersiz bilgilere sahipse, koşulbaşlarolarak ve ayrı bir satır dabiterolarak ayarlanabilir. Şekil 3-2'deki örnekte,başlangıçvebitişolarak ayarlanan koşullar gösterilmektedir.
<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
- XML sözdizimi ve kurallar hakkında daha fazla bilgi için ESET Inspect Kuralları Kılavuzu'na bakın. ESET, ESET Inspect için güvenlik hizmetleri sunar. Daha fazla yardım için yerel satış temsilcinizle iletişime geçin.
Üst işlem ekleme
Dışlama ifadesine bir Üst süreç eklemek daha katı bir dışlama oluşturur.
- İlk dışlamayı oluşturun.
- Yeni bir ESET Inspect veya ESET Inspect On-Prem örneği açın. ESET Inspect kullanıcıları, ESET PROTECT Hub veya ESET Business Hesabınızda oturum açın ve Inspect'i Aç'ı tıklatın. ESET Inspect On-Prem kullanıcıları, web tarayıcınızda ESET Inspect Web Konsolu'nu açın ve oturum açın.
- Ölçütler penceresinde Ana işlem'i seçin. İşlem Adı şunlardan biridir, İşlem yolu şununla başlar, İmzalayan Adı şunlardan biridir ve İmza türü şudur için doğru seçeneği belirleyin. Gelişmiş Düzenleyici'ye tıklayın.
<parentprocess>ile başlayan ve</parentprocess>ile biten ifadenin tamamını kopyalayın.
- Orijinal dışlamaya geri dönün ve Üst süreci geçerli
<süreç>üzerindeki Dışlama ifadesine yapıştırın.
- Yeni ESET Inspect/ESET Inspect On-Prem örneğinde, Üst işlem hariç tutmayı iptal etmek için İptal 'i tıklatın.