ESET Inspect – 目录

使用“有害”标记

有时,攻击者可以将恶意代码注入合法运行的进程中。不幸的是,许多合法软件也使用类似的代码注入技术,例如供视障人士使用的屏幕阅读器。

为每个 CodeInjection 事件创建检测将生成过多误报。为解决此问题,我们可以在 ESET Inspect 中使用 Compromised 标记。

规则

首先,我们创建一个规则,其中包含 TriggerDetection 操作,但不包含 MarkAsCompromised 操作。MarkAsCompromised 将向位于代码注入接收端的进程添加一个标记。

现已设置了 compromised 标记,当发生其他可疑操作(例如访问 LSASS 进程)时,我们便可在另一个规则中引用它。