Czynności
Actions to znacznik, który pozwala określić zestaw akcji wykonywanych po wyzwoleniu reguły.
Nazwy akcji to:
•BlockModule – Blokuje DLL, który jest ładowany w zdarzeniu LoadDll.
•BlockParentProcessExecutable–Blokuje hash procesu nadrzędnego (tylko jeśli nie jest zaufany1 lub brakuje informacji ESET LiveGrid®).
•BlockProcessExecutable – Blokuje hash procesu (blokada hasha za pomocą reguły, tylko jeśli nie jest zaufany1 lub brakuje informacji ESET LiveGrid®).
•BlockProcessSuspiciousModules–Blokuje moduł oznaczony jako podejrzany przez akcję MarkModuleSuspicious.
•CleanAndBlockModule–Blokuje podrzucony moduł w zdarzeniu ModuleDrop.
•CleanAndBlockParentProcessExecutable–Oczyszcza i blokuje hash procesu nadrzędnego (tylko jeśli nie jest zaufany1 lub brakuje informacji ESET LiveGrid®).
•CleanAndBlockProcessExecutable – Oczyszcza i blokuje skrót procesu (tylko jeśli nie jest zaufany1 lub brakuje informacji ESET LiveGrid®).
•CleanAndBlockProcessSuspiciousModules – Czyści i blokuje moduł oznaczony jako podejrzany przez akcję MarkModuleSuspicious.
•DropEvent–Odrzuca zdarzenie, które wywołało regułę.
•IncreaseParentRiskScore–Zwiększa wskaźnik ryzyka procesu nadrzędnego o ustawioną wartość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillParentProcess.
•IncreaseRiskScore–Zwiększa ocenę ryzyka procesu o ustaloną wartość. Po osiągnięciu progu oceny ryzyka uruchamiana jest akcja KillProcess.
•IsolateFromNetwork – Izoluje komputer od sieci.
•KillParentProcess–Zabija proces nadrzędny działającego procesu, który wywołał wykrycie (tylko jeśli nie jest zaufany1 lub brakuje informacji ESET LiveGrid®)
•KillProcess – Kończy działanie uruchomionego procesu, który wywołał wykrycie (tylko jeśli nie jest zaufany1 lub brakuje informacji ESET LiveGrid®)
•LogOutUser – Wylogowuje użytkownika z systemu operacyjnego
•MarkAsCompromised – Proces, który wywołał regułę, zostanie oznaczony jako skompromitowany. Ten status jest widoczny w widoku szczegółów procesu w konsoli internetowej.
•MarkModuleSuspicious – oznacza moduł jako podejrzany.
•Reboot–Ponownie uruchamia komputer, który wywołał wykrycie.
•Shutdown – Wyłącza komputer, który wywołał wykrycie.
•StoreEvent – Przechowuje zdarzenia, które wywołały wykrycie na podstawie tej reguły, niezależnie od innych ustawień. Możesz go użyć, jeśli zdarzenia nie są domyślnie przechowywane.
•SubmitModuleToLiveGuard – Przesyła moduł do ESET LiveGuard.
•SubmitParentToLiveGuard – Przesyła element nadrzędny pliku wykonywalnego, który wywołał wykrycie, do ESET LiveGuard.
•SubmitToLiveGuard–Przesyła plik wykonywalny, który wywołał wykrycie, do ESET LiveGuard.
•TriggerDetection – Jeśli nie określisz akcji w polu tagu actions, ta akcja jest wykonywana domyślnie, a wykrywanie jest wyzwalane w ESET PROTECT. Jeśli określono inne akcje, a nadal chcesz wywołać wykrywanie, musisz dodać tę akcję.
1 Zaufany proces to proces, którego ESET LiveGrid® poziom reputacji jest równy 8 lub wyższy.
Poniższa tabela przedstawia limit liczby żądań dla każdej akcji:
BlockModule |
5 min |
BlockParentProcessExecutable |
5 min |
BlockProcessExecutable |
5 min |
BlockProcessSuspiciousModules |
5 min |
CleanAndBlockModule |
5 min |
CleanAndBlockParentProcessExecutable |
5 min |
CleanAndBlockProcessSuspiciousModules |
5 min |
IsolateFromNetwork |
15 min |
LogOutUser |
15 min |
Reboot |
15 min |
Shutdown |
15 min |
SubmitModuleToLiveGuard |
1 godz. |
SubmitParentToLiveGuard |
1 godz. |
SubmitToLiveGuard |
1 godz. |
Niektóre działania są wyłączone dla systemu Linux: •IsolateFromNetwork •SubmitModuleToLiveGuard •SubmitParentToLiveGuard •SubmitToLiveGuard |