Acciones
La etiqueta Actions permite especificar un conjunto de acciones que se ejecutan cuando se activa la regla.
Los nombres de las acciones son:
•BlockModule—Bloquea DLL que se está cargando en el evento LoadDll.
•BlockParentProcessExecutable—Bloquea un hash de proceso principal (solo si no es de confianza1 o falta la información de ESET LiveGrid®).
•BlockProcessExecutable—Bloquea un hash de proceso (prohíbe el hash mediante la regla, solo si no es de confianza1 o si falta la información de ESET LiveGrid®).
•BlockProcessSuspiciousModules—Bloquea un módulo marcado como sospechoso por la acción MarkModuleSuspicious.
•CleanAndBlockModule—Bloquea el módulo depositado en el evento ModuleDrop.
•CleanAndBlockParentProcessExecutable—Limpia y bloquea un hash de proceso principal (solo si no es de confianza1 o falta información de ESET LiveGrid®).
•CleanAndBlockProcessExecutable—Limpia y bloquea el hash de un proceso (solo si no es de confianza1 o falta información de ESET LiveGrid®).
•CleanAndBlockProcessSuspiciousModules—Desinfecta y bloquea un módulo marcado como sospechoso por la acción MarkModuleSuspicious.
•DropEvent—Descarta un evento que activó la regla.
•IncreaseParentRiskScore—Aumenta la puntuación de riesgo del proceso principal según el valor establecido. Cuando se alcanza el umbral de puntuación de riesgo, se activa la acción KillParentProcess.
•IncreaseRiskScore—Aumenta la puntuación de riesgo del proceso en el valor establecido. Cuando se alcanza el umbral de puntuación de riesgo, se desencadena la acción KillProcess.
•IsolateFromNetwork—Aísla el computador de la red.
•KillParentProcess—Finaliza el proceso primario del proceso en ejecución que desencadenó la detección (solo si no es de confianza1 o falta la información de ESET LiveGrid®)
•KillProcess—Finaliza el proceso en ejecución que desencadenó la detección (solo si no es de confianza1 o falta la información de ESET LiveGrid®)
•LogOutUser—Cierra la sesión del usuario en el sistema operativo
•MarkAsCompromised—El proceso que activó la regla se marcará como comprometido. Este estado se puede ver en la vista de detalles del proceso en la Web Console.
•MarkModuleSuspicious—Marca un módulo como sospechoso.
•Reboot: reinicia el computador que activó la detección.
•Shutdown—Apaga el computador que activó la detección.
•StoreEvent—Almacena los eventos que desencadenaron la detección de esta regla, independientemente de otras configuraciones. Puede utilizarlo si los eventos no se almacenan de forma predeterminada.
•SubmitModuleToLiveGuard: envía el módulo a ESET LiveGuard.
•SubmitParentToLiveGuard—Envía el elemento primario del ejecutable que desencadenó la detección a ESET LiveGuard.
•SubmitToLiveGuard: envía el ejecutable que desencadenó la detección a ESET LiveGuard.
•TriggerDetection—Si no especifica acciones en el campo de la etiqueta de acciones, esta acción se ejecuta de forma predeterminada y la detección se activa en ESET PROTECT. Si se especifican otras acciones y aún desea activar la detección, debe agregar esta acción.
1 Un proceso de confianza es un proceso que tiene un ESET LiveGrid® nivel de reputación igual o superior a 8.
En la siguiente tabla se muestra el límite de frecuencia de cada acción:
BlockModule |
5 minutos |
BlockParentProcessExecutable |
5 minutos |
BlockProcessExecutable |
5 minutos |
BlockProcessSuspiciousModules |
5 minutos |
CleanAndBlockModule |
5 minutos |
CleanAndBlockParentProcessExecutable |
5 minutos |
CleanAndBlockProcessSuspiciousModules |
5 minutos |
IsolateFromNetwork |
15 minutos |
LogOutUser |
15 minutos |
Reboot |
15 minutos |
Shutdown |
15 minutos |
SubmitModuleToLiveGuard |
1 hora |
SubmitParentToLiveGuard |
1 hora |
SubmitToLiveGuard |
1 hora |
Algunas de las acciones están deshabilitadas para Linux: •IsolateFromNetwork •SubmitModuleToLiveGuard •SubmitParentToLiveGuard •SubmitToLiveGuard |