Akcie
Značka Actions umožňuje určiť množinu akcií, ktoré sa vykonajú pri spustení pravidla.
Názvy akcií sú:
•BlockModule – blokuje DLL, ktorý sa načítava v rámci udalosti LoadDll.
•BlockParentProcessExecutable – blokuje hash nadradeného procesu (iba ak nie je dôveryhodný1 alebo chýbajú informácie z ESET LiveGrid®).
•BlockProcessExecutable – blokuje hash procesu (zakáže hash prostredníctvom pravidla, iba ak nie je dôveryhodný1 alebo chýbajú informácie z ESET LiveGrid®).
•BlockProcessSuspiciousModules – blokuje modul, ktorý bol označený ako podozrivý akciou MarkModuleSuspicious.
•CleanAndBlockModule – blokuje odhodený modul v rámci udalosti ModuleDrop.
•CleanAndBlockParentProcessExecutable – vylieči a zablokuje hash nadradeného procesu (iba ak nie je dôveryhodný1 alebo chýbajú informácie z ESET LiveGrid®).
•CleanAndBlockProcessExecutable – vylieči a zablokuje hash procesu (iba ak nie je dôveryhodný1 alebo chýbajú informácie z ESET LiveGrid®).
•CleanAndBlockProcessSuspiciousModules – vylieči a zablokuje modul, ktorý bol akciou MarkModuleSuspicious označený ako podozrivý.
•DropEvent – odhodí udalosť, ktorá spustila pravidlo.
•IncreaseParentRiskScore – zvyšuje skóre rizika nadradeného procesu o nastavenú hodnotu. Po dosiahnutí prahu skóre rizika sa spustí akcia KillParentProcess.
•IncreaseRiskScore – zvyšuje skóre rizika procesu o nastavenú hodnotu. Po dosiahnutí prahovej hodnoty skóre rizika sa spustí akcia KillProcess.
•IsolateFromNetwork – izoluje počítač od siete.
•KillParentProcess – ukončí nadradený proces bežiaceho procesu, ktorý spustil detekciu (iba ak nie je dôveryhodný1 alebo chýbajú informácie z ESET LiveGrid®).
•KillProcess – ukončí spustený proces, ktorý spustil detekciu (iba ak nie je dôveryhodný1 alebo ak chýbajú informácie z ESET LiveGrid®).
•LogOutUser – odhlási používateľa z operačného systému.
•MarkAsCompromised – proces, ktorý pravidlo spustil, bude označený ako kompromitovaný. Tento stav je viditeľný v zobrazení podrobností o procese vo Web Console.
•MarkModuleSuspicious – označí modul ako podozrivý.
•Reboot – reštartuje počítač, na ktorom bola spustená detekcia.
•Shutdown – vypne počítač, ktorý spustil detekciu.
•StoreEvent – ukladá udalosti, ktoré spustili detekciu z tohto pravidla, bez ohľadu na ostatné nastavenia. Môžete ju použiť, ak udalosti nie sú predvolene ukladané.
•SubmitModuleToLiveGuard – odošle modul do ESET LiveGuard.
•SubmitParentToLiveGuard – odošle nadradený proces spustiteľného súboru, ktorý spustil detekciu, do ESET LiveGuard.
•SubmitToLiveGuard – odošle spustiteľný súbor, ktorý spustil detekciu, do ESET LiveGuard.
•TriggerDetection – ak v poli značiek akcií nezadáte žiadne akcie, táto akcia sa vykoná predvolene a detekcia sa spustí v ESET PROTECT. Ak sú špecifikované ďalšie akcie a napriek tomu chcete spustiť detekciu, musíte pridať túto akciu.
1 Dôveryhodný proces je proces, ktorého úroveň reputácie v ESET LiveGrid® je rovnaká alebo vyššia ako 8.
V nasledujúcej tabuľke je uvedený limit pre každú akciu:
BlockModule |
5 minút |
BlockParentProcessExecutable |
5 minút |
BlockProcessExecutable |
5 minút |
BlockProcessSuspiciousModules |
5 minút |
CleanAndBlockModule |
5 minút |
CleanAndBlockParentProcessExecutable |
5 minút |
CleanAndBlockProcessSuspiciousModules |
5 minút |
IsolateFromNetwork |
15 minút |
LogOutUser |
15 minút |
Reboot |
15 minút |
Shutdown |
15 minút |
SubmitModuleToLiveGuard |
1 hodina |
SubmitParentToLiveGuard |
1 hodina |
SubmitToLiveGuard |
1 hodina |
Niektoré akcie sú pre Linux vypnuté: •IsolateFromNetwork •SubmitModuleToLiveGuard •SubmitParentToLiveGuard •SubmitToLiveGuard |