[KB6119] Konfigurace pravidel HIPS pro firemní produkty ESET pro ochranu před ransomwarem
POZNÁMKA:
Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.
Obsah
Chcete nakonfigurovat další pravidla HIPS v následujících business produktech ESET pro Windows nebo vytvořit politiku v ESET PROTECT nebo ESET PROTECT On-Prem s dalšími nastaveními HIPS pro ochranu před malwarem typu ransomware (filecoder)
Click an image to open the ESET Knowledgebase article for anti-ransomware best practices and additional application configurations:
Podrobnosti
Kliknutím rozbalte
Systém prevence narušení na bázi hostitele (HIPS) je součástí ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security pro Microsoft Exchange Server a ESET File Security pro Microsoft Windows Server. Systém HIPS sleduje aktivitu systému a pomocí předem definované sady pravidel rozpoznává podezřelé chování systému.
Pokud je tento typ činnosti identifikován, mechanismus sebeobrany HIPS zastaví program nebo proces, který se dopustil porušení, aby neprováděl potenciálně škodlivou činnost. Díky zákazu standardního spouštění JavaScriptu a dalších skriptů nelze ransomware stáhnout ani spustit. Pro další prevenci ransomware malwaru v systémech Windows vytvořte následující pravidla v nejnovějších firemních produktech ESET s HIPS nebo vytvořte a aplikujte ESET PROTECT Policy.
Řešení
Neupravujte nastavení v produkčních systémech
Následující nastavení jsou doplňkové konfigurace a konkrétní nastavení potřebná pro vaše prostředí zabezpečení se mohou lišit. Před použitím v produkčním prostředí doporučujeme otestovat nastavení každé implementace v testovacím prostředí.
Ruční vytvoření politiky ESET PROTECT/konfigurace nastavení v produktech ESET business
Klikněte na tlačítko Nastavení a v rozevírací nabídce Vybrat produkt... vyberte jeden z následujících produktů ESET Business s HIPS:
ESET Endpoint pro Windows.
ESET File Security pro Windows Server (V6+).
ESET Mail Security pro Microsoft Exchange (V6+).
Obrázek 1-1 Kliknutím na obrázek jej zobrazíte ve větší velikosti v novém okně
Klikněte na Detekční engine(Počítač v ESET Mail Security pro Microsoft Exchange Server) → HIPS. Klikněte na tlačítko Upravit vedle položky Pravidla.
Obrázek 1-2 Kliknutím na obrázek jej zobrazíte ve větší velikosti v novém okně
Kliknutím na možnost (I. až VII.) rozbalte každou níže uvedenou část a vytvořte pravidla HIPS pro navrhované procesy.
I. Odmítnutí procesů ze spustitelných skriptů
V okně Pravidla HIPS klikněte na tlačítko Přidat.
Obrázek 2-1
Do pole Název pravidla zadejte příkaz Deny child processes from script executables. V rozevírací nabídce Action vyberte možnost Block. Kliknutím na přepínač vedle položek Aplikace, Povoleno a Upozornit uživatele tato nastavení povolíte. V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.
Obrázek 2-2
V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK→ Za každý z nichpřidejte :
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
C:\Windows\System32\ntvdm.exe
Klikněte na tlačítko Další.
Obrázek 2-3
V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 2-4
V rozevírací nabídce vyberte All applications a klikněte na Finish.
Obrázek 2-5
Ponechte okno spravidly HIPS otevřené a pokračujte k další části.
II. Odmítnutí procesů skriptů spuštěných průzkumníkem
V okně Pravidla HIPS klikněte na tlačítko Přidat.
Do pole Název pravidla zadejte příkaz Zakázat procesy skriptu spuštěné průzkumníkem.
V rozevírací nabídce Action vyberte možnost Block.
Klikněte na přepínač vedle:
V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.
Obrázek 3-1
V okně Zdrojové aplikace klikněte na tlačítko Přidat, do pole Zadat cestu k souboru zadejte C:\Windows\explorer.exe a klikněte na tlačítko OK→ Další.
Obrázek 3-2
V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 3-3
V okně Aplikace klikněte na Přidat, zadejte následující názvy a klikněte na tlačítko OK→ Za každý z nichpřidejte :
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
Klikněte na tlačítko Dokončit.
Obrázek 3-4
Ponechte okno spravidly HIPS otevřené a pokračujte k další části.
III. Odmítnutí podřízených procesů z procesů Office 2013/2016
V okně Pravidla HIPS klikněte na tlačítko Přidat.
Do pole Název pravidla zadejte příkaz Deny child processes from Office 2013 processes. V rozevírací nabídce Action vyberte možnost Block. Kliknutím na přepínač vedle položek Aplikace, Povoleno a Upozornit uživatele tato nastavení povolíte. V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.
Obrázek 4-1
V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK→ Za každý z nichpřidejte :
Ponechte okno spravidly HIPS otevřené a pokračujte k další části.
V. Odmítnutí podřízených procesů pro mshta.exe
V okně Pravidla HIPS klikněte na tlačítko Přidat.
Do pole Název pravidla zadejte příkaz Deny child processes for mshta.exe.
V rozevírací nabídce Action vyberte možnost Block.
Kliknutím na přepínač vedle následujících nastavení je povolíte:
Aplikace
Povoleno
Upozornit uživatele
V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.
Obrázek 6-1
V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK→ Za každý z nichpřidejte :
C:\Windows\System32\mshta.exe
C:\Windows\SysWOW64\mshta.exe
Klikněte na tlačítko Další.
Obrázek 6-2
V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 6-3
V rozevírací nabídce vyberte All applications a klikněte na Finish.
Ponechte okno spravidly HIPS otevřené a pokračujte k další části.
VI. Odmítnutí podřízených procesů pro rundll32.exe
V okně Pravidla HIPS klikněte na tlačítko Přidat.
Do pole Název pravidla zadejte příkaz Deny child processes for rundll32.exe.
V rozevírací nabídce Action vyberte možnost Block.
Kliknutím na přepínač vedle následujících nastavení je povolíte:
Aplikace
Povoleno
Upozornit uživatele
V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.
Obrázek 7-1
V okně Zdrojové aplikace klikněte na tlačítko Přidat a zadejte příkaz C:\Windows\System32\rundll32.exe do pole Zadat cestu k souboru a klikněte na tlačítko OK→ Další.
Obrázek 7-2
V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 7-3
V okně Aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK→ Za každý z nichpřidejte :
V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 8-3
V rozevírací nabídce vyberte All applications a klikněte na Finish.
V okně pravidel HIPS klikněte na tlačítko OK. Chcete-li zásadu přiřadit klientovi nebo skupině, rozbalte položku Přiřadit ; v opačném případě klikněte na tlačítko Dokončit na obrazovce Nastavení nové zásady –. V případě přiřazení se nastavení vašich politik aplikuje na cílové skupiny nebo klientské počítače po jejich přihlášení do ESET PROTECT nebo ESET PROTECT On-Prem.
Pokud používáte firemní produkt ESET bez vzdálené správy, klikněte dvakrát na tlačítko OK.
Stáhněte a importujte politiku ESET PROTECT
Zásady ESET PROTECT pro firemní produkty ESET s dodatečným nastavením HIPS pro ochranu před malwarem ransomware (filecoder) si můžete stáhnout a importovat z odkazů níže. Politika ESET PROTECT je k dispozici pouze pro nejnovější verze produktů ESET. Kompatibilitu s dřívějšími verzemi nelze zaručit.
Stáhněte si dodatečnou ochranu HIPS ESET PROTECT Policy pro:
Obrázek 9-1 Kliknutím na obrázek jej zobrazíte ve větší velikosti v novém okně
Klikněte na tlačítko Vybrat soubor k nahrání, vyberte staženou zásadu a klikněte na tlačítko Importovat.
Obrázek 9-2
Přiřaďte zásadu klientovi nebo ji přiřaďte skupině. Nastavení politik bude aplikováno na cílové skupiny nebo klientské počítače po jejich přihlášení do ESET PROTECT nebo ESET PROTECT On-Prem.