ESET Inspect – 目录

监控网络连接

Rundll32 是一个 Microsoft Windows 系统实用程序,它为执行动态链接库 (DLL) 提供了一个入口点和最小框架。我们需要监控此实用程序建立的任何网络连接。

 

规则

上面的规则示例中需要注意的事项:

1.在测试规则时,我们注意到该规则是通过在 Rundll32 内部处理的网络打印机上进行打印触发的。由于这种情况是误报,我们决定过滤掉从热门进程启动(使用 Rundll32)的 <parentprocess> 实用程序。我们还可以使用其他过滤器,例如 TrustedMarked as Safe

2.Rundll32 按其常用名称匹配,因为进程可执行文件可以进行重命名。我们还可以使用可执行文件 OriginalFileName 属性来匹配 Rundll32

3.由于我们需要监视网络连接,因此我们使用 TcpIpConnect 操作。