[KB8318] ESET Inspect ve ESET Inspect On-Prem'de dışlamalar oluşturma

NOT:

Bu sayfa bir bilgisayar tarafından çevrilmiştir. Orijinal metni görüntülemek için bu sayfadaki Diller altında İngilizce'ye tıklayın. Anlaşılmayan bir şey bulursanız, lütfen yerel destek biriminizle iletişime geçin.

Sorun

Detaylar


Genişletmek için tıklayınız

Bir işlem kendini bir sisteme/güvenilen işleme enjekte ettiğinde, ESET Inspect veya ESET Inspect On-Prem bir algılama döndürür. Bu, birkaç yanlış pozitif algılama oluşturacaktır. Yanlış pozitifleri çözmek için, sisteme/güvenilen işleme kendini enjekte etmeye çalışan işlemi içeren bir dışlama oluşturun.

XML sözdizimi ve kurallar hakkında daha fazla bilgi için ESET Inspect Kuralları Kılavuzu'na bakın. ESET, ESET Inspect için güvenlik hizmetleri sunar. Daha fazla yardım için yerel satış temsilcinizle iletişime geçin.

Çözüm

ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.

Tetikleyici Olay Ekle

Hariç tutma kuralları

Sağlanan kod yalnızca aşağıda listelenen kurallar içindir. Diğer kurallar, kendi özel dışlamaları için farklı kodlama gerektirecektir.

  • Güvenilir sürece enjeksiyon
  • Sistem sürecine enjeksiyon
  • Güvenilir süreç şüpheli DLL'yi yükledi
Kullanıcılar her kural için yeni bir dışlama oluşturmalıdır.
  1. ESET Inspect'te oturum açın. ESET Inspect On-Prem kullanıcıları, web tarayıcınızda ESET Inspect Web Konsolu'nu açın ve oturum açın.

  2. Algılamalar'ı tıklatın, Algılamalar 'ın yanındaki açılır menüyü tıklatın ve Kurallar'ı seçin. Koru düğmesinin altındaki dişli simgesine tıklayın.

    Şekil 1-1
  3. Sütunları seç öğesini seçin.

    Şekil 1-2
  4. Hızlı arama kalıbı girin. alanına Tetikleyici yazın ve Tetikleyici Olay'ın yanındaki onay kutusunu seçin.

    Şekil 1-3

Güvenilir süreç/sistem sürecine enjeksiyon

  1. ESET Inspect'te oturum açın. ESET Inspect On-Prem kullanıcıları, web tarayıcınızda ESET Inspect Web Konsolu'nu açın ve oturum açın.

  2. Algılamalar'ı tıklatın, Algılamalar'ın yanındaki açılır menüyü tıklatın ve Kurallar'ı seçin. Kuralla ilişkili tüm algılamaları görüntülemek için kuralı genişletin.

    Şekil 2-1
  3. Yürütülebilir filtre türünde, yürütülebilir dosyanın adını yazın ve Enter tuşuna basın. Tetikleyici Olay adının tamamını görüntülemek için sağa kaydırın.
Yürütülebilir ve Tetikleyici Olay

Kullanıcıların tespitler arasındaki benzerlikleri belirlemek için yürütülebilir dosya türünü ve Olay Tetikleyici bilgilerini karşılaştırmaları gerekecektir. Aynı Yürütülebilir, Tetikleyici Olay ve komuta sahip tespitler uygun bir dışlama oluşturacaktır. Kullanıcıların birden fazla dışlama oluşturması gerekebilir.

Şekil 2-2
  1. Algılamanın yanındaki onay kutusunu seçin.

    Şekil 2-3
  2. Dışlama Oluştur'a tıklayın.

  3. Dışlama için bir Ad yazın ve Kriterler'e tıklayın.

    Şekil 2-4
  4. Bu ölçütlerle eşleşen Süreçleri Har iç Tut alanlarının seçili olduğunu doğrulayın ve Gelişmiş Düzenleyici'ye tıklayın
    • Geçerli süreç seçildi
    • İşlem Adı doğru yürütülebilir türlerdenbirine sahip
    • İmzalayan Adı doğru imzalayanlardanbiri seçilmiştir
    • İmzalayan türünde Güvenilir veya Geçerli seçili
Bu kriterlere uyan Süreçleri hariç tutun

Bazı istisnalar ek kriterlerin seçilmesini gerektirebilir. Örneğin, Cmd. satırı aşağıdakilerden birini içerir veya Bilgisayar.

Şekil 2-5
  1. İşlem kodunu Dışlama ifadesine ekleyin. Dışlama Oluştur'a tıklayın
    • Yeni <operations> etiketi, mevcut </process> ve </definition> kapanış etiketlerinin arasına yerleştirilmelidir.
    • İşlemdeki koşul ve değer, Tetikleyici Olay adına göre değişecektir. Örneğin, Tetikleyici Olay adı her algılama için aynıysa, koşul is değerine eşit olur ve değer Tetikleyici Olay adına eşit olabilir. Tetikleyici Olay adı benzersiz bilgilere sahipse, koşul başlar olarak ve ayrı bir satır da biter olarak ayarlanabilir. Şekil 2-6'daki örnekte başlangıç ve bitiş olarak ayarlanmış koşullar gösterilmektedir.
Ebeveyn süreci ekleme

Daha katı bir dışlama oluşturmak için aşağıda gösterilen Dışlama ifadesine ek olarak bir Üst işlem ekleyin.

<operations> <operation type="Codeinjection"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
 
Şekil 2-6
  1. XML sözdizimi ve kurallar hakkında daha fazla bilgi için ESET Inspect Kuralları Kılavuzu'na bakın. ESET, ESET Inspect için güvenlik hizmetleri sunar. Daha fazla yardım için yerel satış temsilcinizle iletişime geçin.

Güvenilir işlem şüpheli DLL yükledi

  1. Güvenilir süreç/sistem sürecine enjeksiyon bölümündeki 1-6 adımlarını tamamlayın.

  2. Bu ölçütlerle eşleşen İşlemleri Dışla alanlarının seçili olduğunu doğrulayın. Gelişmiş Düzenleyici'ye tıklayın.
    • Geçerli süreç seçildi
    • İşlem Adı doğru yürütülebilir türlerdenbirine sahip
    • İle başlayan işlem yolu tamamlandı
    • Cmd. satırı bir dosya yolu içerir
    • İmzalayan Adı doğru imzalayanlardanbiri seçilmiştir
    • İmzalayan türünde Güvenilir veya Geçerli seçili
Bu kriterlere uyan Süreçleri hariç tutun

Bazı istisnalar ek kriterlerin seçilmesini gerektirebilir. Örneğin, Bilgisayar şunlardan biridir.

Şekil 3-1
  1. İşlem kodunu Dışlama ifadesine ekleyin. Dışlama Oluştur'a tıklayın.
    • Yeni <operations> etiketi, mevcut </process> ve </definition> kapanış etiketlerinin arasına yerleştirilmelidir.
    • İşlemdeki koşul ve değer, Tetikleyici Olay adına göre değişecektir. Örneğin, Tetikleyici Olay adı her algılama için aynıysa, koşul is değerine eşit olur ve değer Tetikleyici Olay adına eşit olabilir. Tetikleyici Olay adı benzersiz bilgilere sahipse, koşul başlar olarak ve ayrı bir satır da biter olarak ayarlanabilir. Şekil 3-2'deki örnekte, başlangıç ve bitiş olarak ayarlanan koşullar gösterilmektedir.
Bir Üst süreç ekleme

Daha katı bir dışlama oluşturmak için aşağıda gösterilen Dışlama ifadesine ek olarak bir Üst işlem ekleyin.

<operations> <operation type="LoadDLL"> <operator type="and"> <condition component="FileItem" property="FullPath" condition="is" value=""/> </operator> </operation> </operations>
Şekil 3-2
  1. XML sözdizimi ve kurallar hakkında daha fazla bilgi için ESET Inspect Kuralları Kılavuzu'na bakın. ESET, ESET Inspect için güvenlik hizmetleri sunar. Daha fazla yardım için yerel satış temsilcinizle iletişime geçin.

Üst işlem ekleme

Dışlama ifadesine bir Üst süreç eklemek daha katı bir dışlama oluşturur.
  1. İlk dışlamayı oluşturun.

  2. Yeni bir ESET Inspect veya ESET Inspect On-Prem örneği açın. ESET Inspect kullanıcıları, ESET PROTECT Hub veya ESET Business Hesabınızda oturum açın ve Inspect'i 'ı tıklatın. ESET Inspect On-Prem kullanıcıları, web tarayıcınızda ESET Inspect Web Konsolu'nu açın ve oturum açın.

  3. Ölçütler penceresinde Ana işlem'i seçin. İşlem Adı şunlardan biridir, İşlem yolu şununla başlar, İmzalayan Adı şunlardan biridir ve İmza türü şudur için doğru seçeneği belirleyin. Gelişmiş Düzenleyici'ye tıklayın.

Şekil 4-1
  1. <parentprocess> ile başlayan ve </parentprocess> ile biten ifadenin tamamını kopyalayın.

Şekil 4-2
  1. Orijinal dışlamaya geri dönün ve Üst süreci geçerli <süreç> üzerindeki Dışlama ifadesine yapıştırın.

Şekil 4-3
  1. Yeni ESET Inspect/ESET Inspect On-Prem örneğinde, Üst işlem hariç tutmayı iptal etmek için İptal 'i tıklatın.
ESET Security Services for ESET Inspect On-Prem and ESET Inspect

ESET offers various security service packages and additional support for these applications. Support for ESET Inspect On-Prem and ESET Inspect is limited and managing rules or exclusions are not included without an ESET Security Service package. Contact a sales representative for further assistance.