處理方法
Actions 標籤可讓您指定一組在規則觸發時執行的動作。
動作名稱如下:
•BlockModule—封鎖在 LoadDll 事件中載入的 DLL。
•BlockParentProcessExecutable—封鎖父處理程序雜湊(僅在不受信任1 或缺少 ESET LiveGrid® 資訊時)。
•BlockProcessExecutable—封鎖處理程序雜湊(透過規則禁止雜湊,僅限於未受信任1 或缺少 ESET LiveGrid® 資訊的情況)。
•BlockProcessSuspiciousModules—封鎖被 MarkModuleSuspicious 動作標記為可疑的模組。
•CleanAndBlockModule—封鎖 ModuleDrop 事件中被置放的模組。
•CleanAndBlockParentProcessExecutable—清除並封鎖父處理程序雜湊(僅在不受信任1 或缺少 ESET LiveGrid® 資訊時)。
•CleanAndBlockProcessExecutable—清除並封鎖程序雜湊(僅當不受信任1 或缺少 ESET LiveGrid® 資訊時)。
•CleanAndBlockProcessSuspiciousModules—清除並封鎖被 MarkModuleSuspicious 動作標記為可疑的模組。
•DropEvent—捨棄觸發該規則的事件。
•IncreaseParentRiskScore—依設定值提高父處理程序的風險分數。當風險分數達到閾值時,即觸發 KillParentProcess 動作。
•IncreaseRiskScore—依設定值提高該處理程序的風險分數。當達到風險分數閾值時,會觸發 KillProcess 動作。
•IsolateFromNetwork—將電腦與網路隔離。
•KillParentProcess—終止觸發偵測之執行中處理程序的父處理程序(僅當其不受信任1 或缺少 ESET LiveGrid® 資訊時)
•KillProcess—終止觸發偵測的執行中處理程序(僅在不受信任1 或 ESET LiveGrid® 資訊缺失時)
•LogOutUser—將使用者登出作業系統
•MarkAsCompromised—觸發該規則的處理程序將被標記為已遭入侵。此狀態可在 Web 主控台的處理程序詳細資料檢視中看到。
•MarkModuleSuspicious—將模組標記為可疑。
•Reboot—重新啟動觸發偵測的電腦。
•Shutdown—關閉觸發該偵測的電腦。
•StoreEvent—不論其他設定為何,一律儲存觸發此規則偵測的事件。如果事件預設未被儲存,您可以使用此功能。
•SubmitModuleToLiveGuard—將模組提交至 ESET LiveGuard。
•SubmitParentToLiveGuard—將觸發偵測的執行檔之父項目提交至 ESET LiveGuard。
•SubmitToLiveGuard—將觸發偵測的執行檔提交至 ESET LiveGuard。
•TriggerDetection—如果您未在動作標籤欄位中指定動作,系統預設會執行此動作,且偵測會在 ESET PROTECT 中觸發。如果已指定其他動作,而您仍想觸發偵測,就必須新增此動作。
1 受信任的處理程序是指其 ESET LiveGrid® 信譽等級等於或高於 8 的處理程序。
下表顯示每個動作的速率限制:
BlockModule |
5 分鐘 |
BlockParentProcessExecutable |
5 分鐘 |
BlockProcessExecutable |
5 分鐘 |
BlockProcessSuspiciousModules |
5 分鐘 |
CleanAndBlockModule |
5 分鐘 |
CleanAndBlockParentProcessExecutable |
5 分鐘 |
CleanAndBlockProcessSuspiciousModules |
5 分鐘 |
IsolateFromNetwork |
15 分鐘 |
LogOutUser |
15 分鐘 |
Reboot |
15 分鐘 |
Shutdown |
15 分鐘 |
SubmitModuleToLiveGuard |
1 小時 |
SubmitParentToLiveGuard |
1 小時 |
SubmitToLiveGuard |
1 小時 |
部分動作在 Linux 上已停用: •IsolateFromNetwork •SubmitModuleToLiveGuard •SubmitParentToLiveGuard •SubmitToLiveGuard |