ESET Inspect – Зміст

Робота з позначкою компрометації

Іноді зловмисник може ввести шкідливий код у правомірний процес, що виконується. На жаль, такі методи вставлення коду також використовуються багатьма законними програмами (наприклад, програмами зчитування з екрана для людей з вадами зору).

Створення виявлених об’єктів для кожної події CodeInjection призведе до занадто великої кількості помилкових спрацьовувань. Щоб вирішити цю проблему, у ESET Inspect ми можемо використовувати прапорець Compromised.

Правило

Спочатку ми створюємо правило, яке містить дію MarkAsCompromised без дії TriggerDetection. Дія MarkAsCompromised додасть позначку до процесу, який отримує введення коду.

Після додавання позначки compromised ми можемо посилатися на нього в іншому правилі, якщо відбудеться додаткова підозріла операція, наприклад, доступ до процесу LSASS.