[KB6119] 在 ESET 业务应用程序中或通过 ESET PROTECT 或 ESET PRTOECT On-Prem 配置 HIPS 规则

注意:

本页已由电脑翻译。点击本页面语言下的英文,显示原文。如果你发现有什么不清楚的地方,请联系你当地的支持。

问题

详细信息


点击展开


ESET 基于主机的入侵防御系统 (HIPS) 包含在 ESET 端点安全、ESET 端点防病毒、ESET 邮件安全(适用于 Microsoft Exchange Server)和 ESET 服务器安全(适用于 Microsoft Windows Server)中。HIPS 监控系统活动,并使用一组预定义的规则来识别可疑的系统行为。

当识别到此类活动时,HIPS 自我防御机制会阻止违规程序或进程执行潜在的有害活动。通过禁止 JavaScript 和其他脚本的标准执行,勒索软件就无法下载或执行。要进一步帮助防止 Windows 系统上的勒索软件恶意软件,请在最新的 ESET 业务应用程序中使用 HIPS 创建以下规则,或创建并应用 ESET PROTECT 或 ESET PROTECT On-Prem 策略。


解决方案

不要在生产系统上调整设置

以下设置为附加配置,您的安全环境所需的具体设置可能有所不同。我们建议您先在测试环境中测试每个实施方案的设置,然后再在生产环境中使用。

手动创建 ESET PROTECT 或 ESET PROTECT On-Prem 策略/在 ESET 业务应用程序中配置设置

  1. 在策略向导或 ESET 应用程序配置中打开 HIPS 规则编辑器:


    ESET PROTECT 或 ESET PROTECT On-Prem 策略
    1. 在 ESET PROTECT 或 ESET PROTECT On-Prem 中创建策略

    2. 在 "设置 "部分,从下拉菜单中选择ESET Endpoint for Windows。单击HIPS,然后单击规则旁边的编辑


    ESET 应用程序
    1. 打开 ESET Windows 端点应用程序的主程序窗口

    2. F5键进入高级设置。

    3. 单击HIPS并单击规则旁边的编辑


  2. 单击选项(I.至 VII.)展开下面的每个部分,创建所有附加 HIPS 规则。



    I.拒绝来自脚本可执行文件的进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入拒绝来自脚本可执行文件的子进程。从 "操作 "下拉菜单中选择 "阻止"。单击 "应用程序"、"已启用 "和 "通知用户"旁边的切换按钮,启用这些设置。从日志严重性下拉菜单中,选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定""添加 ":

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      单击下一步

    4. 在 "应用程序操作"窗口中,单击 " 启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

    5. 从下拉菜单中选择所有应用程序,然后单击完成

    6. 保持HIPS 规则窗口打开,继续下一节。



    II.拒绝由资源管理器启动的脚本进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入拒绝由资源管理器启动的脚本进程

      从 "操作 "下拉菜单中选择 "阻止"。

      启用应用程序旁边的切换。

      日志严重性下拉菜单中选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中单击 "添加",在 "指定文件路径"字段中输入C:\Windows\explorer.exe,然后单击 "确定" "下一步"。

    4. 在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮启用它,然后单击 "下一步"。

    5. 在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加":

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      单击完成

    6. 保持HIPS 规则窗口打开,继续下一节。



    III.拒绝 Office 2024 进程的子进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入拒绝 Office 2024 进程子进程。从 "操作 "下拉菜单中选择 "阻止"。单击 "应用程序"、"已启用 "和 "通知用户"旁边的切换以启用这些设置。从日志严重性下拉菜单中,选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加 ":

      • C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Program Files (x86)/Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files (x86)/Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files (x86)/Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files (x86)/Microsoft Office\root\Office16\POWERPNT.EXE

      单击下一步

    4. 在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

    5. 在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加":

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      单击完成

    6. 根据需要添加其他 Office 版本,重复上述相同说明。

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. 保持HIPS 规则窗口打开,继续下一节。



    IV.拒绝 regsrv32.exe 的子进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入拒绝 regsrv32.exe 的子进程

      从 "操作 "下拉菜单中选择 "阻止"。

      单击下列设置旁边的切换按钮以启用它们:

      • 应用程序
      • 已启用
      • 通知用户

      日志记录严重性下拉菜单中选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加 ":

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      单击下一步

    4. 在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

    5. 在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加":

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      单击 "完成"

    6. 保持HIPS 规则窗口打开并继续下一节。



    V.拒绝 mshta.exe 的子进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入拒绝 mshta.exe 的子进程

      从 "操作 "下拉菜单中选择 "阻止"。

      单击下列设置旁边的切换按钮以启用它们:

      • 应用程序
      • 已启用
      • 通知用户

      日志记录严重性下拉菜单中选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加 ":

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      单击下一步

    4. 在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

    5. 从下拉菜单中选择所有应用程序,然后单击完成

    6. 保持HIPS 规则窗口打开,继续下一节。



    VI.拒绝 rundll32.exe 的子进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入拒绝 rundll32.exe 的子进程

      从 "操作 "下拉菜单中选择 "阻止"。

      单击下列设置旁边的切换按钮以启用它们:

      • 应用程序
      • 已启用
      • 通知用户

      日志记录严重性下拉菜单中,选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中,单击 "添加",在 "指定文件路径"字段中键入C:\Windows\System32\rundll32.exe,然后单击 "确定" "下一步"。

    4. 在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮启用它,然后单击 "下一步"。

    5. 在 "应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加":

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      单击 "完成"

    6. 保持HIPS 规则窗口打开并继续下一节。



    VII.拒绝 powershell.exe 的子进程
    1. HIPS 规则窗口中,单击添加

    2. 规则名称字段中输入Deny child processes for powershell.exe

      从 "操作 "下拉菜单中选择 "阻止"。

      单击下列设置旁边的切换按钮以启用它们:

      • 应用程序
      • 已启用
      • 通知用户

      日志记录严重性下拉菜单中选择警告,然后单击下一步

    3. 在 "源应用程序"窗口中,单击 "添加 "并键入以下名称,在每个名称后单击 "确定" "添加 ":

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      单击下一步

    4. 在 "应用程序操作"窗口中,单击 "启动新应用程序"旁边的切换按钮以启用它,然后单击 "下一步"。

    5. 从下拉菜单中选择所有应用程序,然后单击完成


  3. 如果要创建策略,请在HIPS 规则窗口中单击确定并完成策略向导。

    如果正在配置 ESET 业务应用程序,请单击确定确定


下载并导入 ESET PROTECT 或 ESET PROTECT On-Prem 策略

ESET PROTECT 或 ESET PROTECT On-Prem 策略适用于 ESET 业务应用程序,具有额外的 HIPS 设置,可防范勒索恶意软件(filecoder),可从以下链接下载。策略仅适用于ESET 应用程序的最新版本。无法保证与早期版本的兼容性。

  1. 下载附加 HIPS 保护 ESET PROTECT 或 ESET PROTECT On-Prem 策略:

  2. 打开策略导入窗口:


    ESET PROTECT

    单击 "配置" "高级设置""操作"→"导入"。


    ESET PROTECT On-Prem

    单击策略操作导入


  3. 单击选择要上传的文件,选择下载的策略,然后单击导入

  4. 将策略分配给客户端将策略分配给组