[KB6102] 配置 ESET Mail Security for Microsoft Exchange Server 以防范勒索软件

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


点击展开

使用默认的反垃圾邮件规则,收到的电子邮件已在邮件服务器上经过过滤。这可确保包含恶意释放程序的附件不会被送达至最终用户的邮箱,从而阻止勒索软件执行。

为了进一步防止勒索软件在您的 Microsoft Exchange 服务器上传播,请在最新的 ESET Mail Security for Microsoft Exchange Server 中创建以下规则,或者创建并应用 ESET PROTECT 或 ESET PROTECT On-Prem 策略。


解决方案

请勿在生产系统上调整设置

以下设置为附加配置;您的安全环境所需的具体设置可能有所不同。我们建议您在生产环境中使用这些设置之前,先在测试环境中对每项配置进行测试。

在 ESET Mail Security for Microsoft Exchange Server 中配置额外的反垃圾邮件设置,以防范勒索软件(文件加密型)

  1. 打开 ESET Windows 应用程序的主程序窗口

  2. F5键进入“高级设置”。

  3. 单击“邮件传输保护”,然后单击“邮件传输保护规则”旁边的“编辑”。

  4. 点击“添加”

  5. “名称”字段中输入“勒索软件释放程序”,然后单击“添加条件”。

  6. “类型”下拉菜单中选择“附件名称”,然后单击“添加”。

  7. 单击“输入多个值”

  8. 将以下扩展名列表复制/粘贴到空白字段中,然后点击“确定”→“确定”

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. “操作类型”部分点击“添加”,然后从“类型”下拉菜单中选择您首选的选项。在本例中,选择了“隔离消息”。点击“确定”→“确定”

    添加多个操作

    您可以为该规则添加多个操作。

  10. “邮件传输保护规则”窗口中,选中“危险的可执行文件附件”旁边的复选框,然后单击“编辑”

  11. “条件类型”列表中选择“附件类型”条目,然后单击“编辑”

  12. 单击“可执行文件”旁边的展开图标,选中要从邮件中删除的每种文件类型旁边的复选框(文件将由规则中预配置的“操作类型”删除),然后单击“确定”→“确定”

    可执行文件

    如果您的环境需要使用所列的任何可执行文件格式,您可以修改要阻止的文件格式。在大多数情况下,用户会取消选中.exe.msi文件格式。

  13. 单击“确定”“确定”以保存更改并退出“高级设置”。


在 ESET PROTECT 或 ESET PROTECT On-Prem 中创建策略,为 ESET Mail Security for Microsoft Exchange Server 添加额外的反垃圾邮件设置,以防范勒索软件(文件加密型恶意软件)

  1. 打开 ESET PROTECT Web 控制台.

  2. 在 ESET PROTECT 或 ESET PROTECT On-Prem 中创建策略

  3. “设置”部分,从下拉菜单中选择“ESET Mail Security for Microsoft Exchange Server (V6+)”,点击“邮件传输保护”,然后点击“邮件传输保护规则”旁边的“编辑”

  4. 点击“添加”

  5. “名称”字段中输入“勒索软件释放程序”,然后单击“添加条件”。

  6. “类型”下拉菜单中选择“附件名称”,然后单击“添加”。

  7. 单击“输入多个值”

  8. 将以下扩展名列表复制/粘贴到空白字段中,然后单击“确定”

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. 点击“确定”

  10. “操作类型”部分点击“添加”,然后从“类型”下拉菜单中选择您首选的选项。在本例中,选择了“隔离消息”。点击“确定”→“确定”

    添加多个操作

    您可以为该规则添加多个操作。

  11. “邮件传输保护规则”窗口中,选中“危险的可执行文件附件”旁边的复选框,然后单击“编辑”

  12. “条件类型”列表中选择“附件类型”条目,然后单击“编辑”

  13. 单击“可执行文件”旁边的展开图标,选中要从邮件中删除的每种文件类型旁边的复选框(文件将由规则中预配置的“操作类型”删除),然后单击“确定”

    可执行文件

    如果您的环境需要使用所列的任何可执行文件格式,您可以修改要阻止的文件格式。在大多数情况下,用户会取消选中.exe.msi文件格式。

  14. 单击“确定”

  15. 单击“保存”

  16. 将策略分配给客户端分配给组。当被分配的设备向 ESET PROTECT 或 ESET PROTECT On-Prem 签到时,该策略将被应用。


下载并导入 ESET PROTECT 或 ESET PROTECT On-Prem 策略

适用于 ESET Mail Security for Microsoft Exchange Server 的 ESET PROTECT 或 ESET PROTECT On-Prem 策略(包含用于防范勒索软件(文件加密型)的额外反垃圾邮件设置)可通过以下链接下载并导入。

该 ESET PROTECT 策略仅适用于最新版本的 ESET 应用程序。无法保证与早期版本的兼容性。

  1. 下载“额外勒索软件防护”ESET PROTECT 或 ESET PROTECT On-Prem 策略

  2. 打开 ESET PROTECT Web 控制台

  3. 导入策略。


    ESET PROTECT

    点击“配置”→“高级设置”→“操作”→“导入”


    ESET PROTECT On-Prem

    单击“策略”→“操作”→“导入”


  4. 点击“选择要上传的文件”,选择已下载的策略,然后点击“导入”

  5. 将策略分配给客户端分配给组。当被分配的设备向 ESET PROTECT 或 ESET PROTECT On-Prem 报到时,该策略将被应用。


勒索软件释放程序过滤示例

以下是一个示例,展示了勒索软件释放程序策略如何过滤勒索软件释放程序,并附有相应的邮件隔离报告