ESET Inspect – 目次

ネットワーク接続の監視

Rundll32は、Microsoft Windowsシステムユーティリティで、エントリポイントと最小限のフレームワークを提供して、動的リンクライブラリ(DLL)を実行します。このユーティリティによるネットワーク接続を監視する必要があります。

 

ルール

上記のルールの例で注意すべき点:

1.ルールをテストしているときに、ネットワークプリンターでの印刷によってルールがトリガーされたことに気付きました。これはRundll32によって内部で処理されます。このケースは誤検知であるため、一般的なプロセス(<parentprocess>の使用)から開始されたRundll32ユーティリティを除外することにしました。また、TrustedMarked as Safeなど、他のフィルターを使用することもできます。

2.プロセスの実行可能ファイルの名前を変更できるため、Rundll32は共通名で照合されます。実行可能ファイルのOriginalFileNameプロパティを使用してRundll32と照合することもできます。

3.ネットワーク接続を監視したいので、TcpIpConnect操作を使用します。