ESET PROTECT – 目錄

處理方法

Actions 標籤可讓您指定一組在規則觸發時執行的動作。

動作名稱如下:

•BlockModule—封鎖在 LoadDll 事件中載入的 DLL。

•BlockParentProcessExecutable—封鎖父處理程序雜湊(僅在不受信任1 或缺少 ESET LiveGrid® 資訊時)。

•BlockProcessExecutable—封鎖處理程序雜湊(透過規則禁止雜湊,僅限於未受信任1 或缺少 ESET LiveGrid® 資訊的情況)。

•BlockProcessSuspiciousModules—封鎖被 MarkModuleSuspicious 動作標記為可疑的模組。

•CleanAndBlockModule—封鎖 ModuleDrop 事件中被置放的模組。

•CleanAndBlockParentProcessExecutable—清除並封鎖父處理程序雜湊(僅在不受信任1 或缺少 ESET LiveGrid® 資訊時)。

•CleanAndBlockProcessExecutable—清除並封鎖程序雜湊(僅當不受信任1 或缺少 ESET LiveGrid® 資訊時)。

•CleanAndBlockProcessSuspiciousModules—清除並封鎖被 MarkModuleSuspicious 動作標記為可疑的模組。

•DropEvent—捨棄觸發該規則的事件。

•IncreaseParentRiskScore—依設定值提高父處理程序的風險分數。當風險分數達到閾值時,即觸發 KillParentProcess 動作。

•IncreaseRiskScore—依設定值提高該處理程序的風險分數。當達到風險分數閾值時,會觸發 KillProcess 動作。

•IsolateFromNetwork—將電腦與網路隔離。

•KillParentProcess—終止觸發偵測之執行中處理程序的父處理程序(僅當其不受信任1 或缺少 ESET LiveGrid® 資訊時)

•KillProcess—終止觸發偵測的執行中處理程序(僅在不受信任1 或 ESET LiveGrid® 資訊缺失時)

•LogOutUser—將使用者登出作業系統

•MarkAsCompromised—觸發該規則的處理程序將被標記為已遭入侵。此狀態可在 Web 主控台的處理程序詳細資料檢視中看到。

•MarkModuleSuspicious—將模組標記為可疑。

•Reboot—重新啟動觸發偵測的電腦。

•Shutdown—關閉觸發該偵測的電腦。

•StoreEvent—不論其他設定為何,一律儲存觸發此規則偵測的事件。如果事件預設未被儲存,您可以使用此功能。

•SubmitModuleToLiveGuard—將模組提交至 ESET LiveGuard。

•SubmitParentToLiveGuard—將觸發偵測的執行檔之父項目提交至 ESET LiveGuard。

•SubmitToLiveGuard—將觸發偵測的執行檔提交至 ESET LiveGuard。

•TriggerDetection—如果您未在動作標籤欄位中指定動作,系統預設會執行此動作,且偵測會在 ESET PROTECT 中觸發。如果已指定其他動作,而您仍想觸發偵測,就必須新增此動作。

1 受信任的處理程序是指其 ESET LiveGrid® 信譽等級等於或高於 8 的處理程序。

下表顯示每個動作的速率限制:

BlockModule

5 分鐘

BlockParentProcessExecutable

5 分鐘

BlockProcessExecutable

5 分鐘

BlockProcessSuspiciousModules

5 分鐘

CleanAndBlockModule

5 分鐘

CleanAndBlockParentProcessExecutable

5 分鐘

CleanAndBlockProcessSuspiciousModules

5 分鐘

IsolateFromNetwork

15 分鐘

LogOutUser

15 分鐘

Reboot

15 分鐘

Shutdown

15 分鐘

SubmitModuleToLiveGuard

1 小時

SubmitParentToLiveGuard

1 小時

SubmitToLiveGuard

1 小時


重要

部分動作在 Linux 上已停用:

•IsolateFromNetwork

•SubmitModuleToLiveGuard

•SubmitParentToLiveGuard

•SubmitToLiveGuard