问题
- 在以下 ESET Windows 业务应用程序中配置附加 HIPS 规则,或在 ESET PROTECT 或 ESET PROTECT On-Prem 中创建具有附加 HIPS 设置的策略,以防范勒索软件恶意软件(filecoder)。
- 适用于 Windows 的 ESET 端点安全
- 适用于 Windows 的 ESET 端点防病毒软件
- 适用于微软 Exchange 服务器的 ESET 邮件安全软件
- 适用于微软视窗服务器的 ESET 服务器安全软件
- 手动创建 ESET PROTECT 或 ESET PROTECT On-Prem 策略/在 ESET 业务应用程序中配置设置
- 下载并导入 ESET PROTECT 或 ESET PROTECT On-Prem 策略
详细信息
点击展开
ESET 基于主机的入侵防御系统 (HIPS) 包含在 ESET 端点安全、ESET 端点防病毒、ESET 邮件安全(适用于 Microsoft Exchange Server)和 ESET 服务器安全(适用于 Microsoft Windows Server)中。HIPS 监控系统活动,并使用一组预定义的规则来识别可疑的系统行为。
当识别到此类活动时,HIPS 自我防御机制会阻止违规程序或进程执行潜在的有害活动。通过禁止 JavaScript 和其他脚本的标准执行,勒索软件就无法下载或执行。要进一步帮助防止 Windows 系统上的勒索软件恶意软件,请在最新的 ESET 业务应用程序中使用 HIPS 创建以下规则,或创建并应用 ESET PROTECT 或 ESET PROTECT On-Prem 策略。
解决方案
手动创建 ESET PROTECT 或 ESET PROTECT On-Prem 策略/在 ESET 业务应用程序中配置设置
-
在策略向导或 ESET 应用程序配置中打开 HIPS 规则编辑器:
ESET PROTECT 或 ESET PROTECT On-Prem 策略
-
在 "设置 "部分,从下拉菜单中选择ESET Endpoint for Windows。单击HIPS,然后单击规则旁边的编辑。

-
单击选项(I.至 VII.)展开下面的每个部分,创建所有附加 HIPS 规则。
I.拒绝来自脚本可执行文件的进程
-
在HIPS 规则窗口中,单击添加。

-
在规则名称字段中输入
拒绝来自脚本可执行文件的子进程。从 "操作 "下拉菜单中选择 "阻止"。单击 "应用程序"、"已启用 "和 "通知用户"旁边的切换按钮,启用这些设置。从日志严重性下拉菜单中,选择警告,然后单击下一步。
-
在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定"→ "添加 ":
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
单击下一步。

-
在 "应用程序操作"窗口中,单击 " 启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

-
从下拉菜单中选择所有应用程序,然后单击完成。

-
保持HIPS 规则窗口打开,继续下一节。
II.拒绝由资源管理器启动的脚本进程
-
在HIPS 规则窗口中,单击添加。
-
在规则名称字段中输入
拒绝由资源管理器启动的脚本进程。从 "操作 "下拉菜单中选择 "阻止"。
启用应用程序旁边的切换。
从日志严重性下拉菜单中选择警告,然后单击下一步。

-
在 "源应用程序"窗口中单击 "添加",在 "指定文件路径"字段中输入
C:\Windows\explorer.exe,然后单击 "确定" → "下一步"。
-
在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮启用它,然后单击 "下一步"。

-
在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加":
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
单击完成。

-
保持HIPS 规则窗口打开,继续下一节。
III.拒绝 Office 2024 进程的子进程
-
在HIPS 规则窗口中,单击添加。
-
在规则名称字段中输入
拒绝 Office 2024 进程的子进程。从 "操作 "下拉菜单中选择 "阻止"。单击 "应用程序"、"已启用 "和 "通知用户"旁边的切换以启用这些设置。从日志严重性下拉菜单中,选择警告,然后单击下一步。
-
在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加 ":
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)/Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)/Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)/Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)/Microsoft Office\root\Office16\POWERPNT.EXE
单击下一步。

-
在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

-
在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加":
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
单击完成。

-
根据需要添加其他 Office 版本,重复上述相同说明。
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
保持HIPS 规则窗口打开,继续下一节。
IV.拒绝 regsrv32.exe 的子进程
-
在HIPS 规则窗口中,单击添加。
-
在规则名称字段中输入
拒绝 regsrv32.exe 的子进程。从 "操作 "下拉菜单中选择 "阻止"。
单击下列设置旁边的切换按钮以启用它们:
- 应用程序
- 已启用
- 通知用户
从日志记录严重性下拉菜单中选择警告,然后单击下一步。

-
在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加 ":
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
单击下一步。

-
在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

-
在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加":
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
单击 "完成"。

-
保持HIPS 规则窗口打开并继续下一节。
V.拒绝 mshta.exe 的子进程
-
在HIPS 规则窗口中,单击添加。
-
在规则名称字段中输入
拒绝 mshta.exe 的子进程。从 "操作 "下拉菜单中选择 "阻止"。
单击下列设置旁边的切换按钮以启用它们:
- 应用程序
- 已启用
- 通知用户
从日志记录严重性下拉菜单中选择警告,然后单击下一步。

-
在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加 ":
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
单击下一步。

-
在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

-
从下拉菜单中选择所有应用程序,然后单击完成。
-
保持HIPS 规则窗口打开,继续下一节。
VI.拒绝 rundll32.exe 的子进程
-
在HIPS 规则窗口中,单击添加。
-
在规则名称字段中输入
拒绝 rundll32.exe 的子进程。从 "操作 "下拉菜单中选择 "阻止"。
单击下列设置旁边的切换按钮以启用它们:
- 应用程序
- 已启用
- 通知用户
从日志记录严重性下拉菜单中,选择警告,然后单击下一步。

-
在 "源应用程序"窗口中,单击 "添加",在 "指定文件路径"字段中键入
C:\Windows\System32\rundll32.exe,然后单击 "确定" → "下一步"。
-
在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮启用它,然后单击 "下一步"。

-
在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加":
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
单击 "完成"。

-
保持HIPS 规则窗口打开并继续下一节。
VII.拒绝 powershell.exe 的子进程
-
在HIPS 规则窗口中,单击添加。
-
在规则名称字段中输入
Deny child processes for powershell.exe。从 "操作 "下拉菜单中选择 "阻止"。
单击下列设置旁边的切换按钮以启用它们:
- 应用程序
- 已启用
- 通知用户
从日志记录严重性下拉菜单中选择警告,然后单击下一步。

-
在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" → "添加 ":
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
单击下一步。

-
在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

-
从下拉菜单中选择所有应用程序,然后单击完成。
-
-
如果要创建策略,请在HIPS 规则窗口中单击确定并完成策略向导。
如果正在配置 ESET 业务应用程序,请单击确定→确定。
下载并导入 ESET PROTECT 或 ESET PROTECT On-Prem 策略
ESET PROTECT 或 ESET PROTECT On-Prem 策略适用于 ESET 业务应用程序,具有额外的 HIPS 设置,可防范勒索恶意软件(filecoder),可从以下链接下载。策略仅适用于ESET 应用程序的最新版本。无法保证与早期版本的兼容性。
-
下载附加 HIPS 保护 ESET PROTECT 或 ESET PROTECT On-Prem 策略:
-
打开策略导入窗口:
ESET PROTECT
单击 "配置" →"高级设置"→"操作"→"导入"。

ESET PROTECT On-Prem
单击策略→操作→导入。

-
单击选择要上传的文件,选择下载的策略,然后单击导入。

