ESET Inspect – 目录

使用 LiveGrid 和 Safe 属性

该规则监视从 rundll32.exe 中删除的可疑可执行模块。Rundll32 是一个 Microsoft Windows 系统实用程序,它为执行动态加载库提供了一个入口点和最小框架。

规则

上面的规则示例中需要注意的事项:

1.我们使用操作 ModuleDrop 检测 rundll32 中已删除的模块。

2.为了过滤掉大多数针对合法操作的不需要的警报,我们使用了三种类型的条件:

a.LiveGrid 组件的 PopularityReputation 属性,用于消除广泛使用的程序和具有良好声誉的程序。

b.Module 组件的 SignatureType 属性是 Trusted

c.Enterprise 组件的 Safe 属性设置为 True。您可以在 ESET Inspect 中显式将文件标记为安全。