[KB6119] Konfigurace pravidel HIPS pro firemní produkty ESET pro ochranu před ransomwarem

POZNÁMKA:

Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.

Obsah

Click an image to open the ESET Knowledgebase article for anti-ransomware best practices and additional application configurations:

Podrobnosti


Kliknutím rozbalte


Systém prevence narušení na bázi hostitele (HIPS) je součástí ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security pro Microsoft Exchange Server a ESET File Security pro Microsoft Windows Server. Systém HIPS sleduje aktivitu systému a pomocí předem definované sady pravidel rozpoznává podezřelé chování systému.

Pokud je tento typ činnosti identifikován, mechanismus sebeobrany HIPS zastaví program nebo proces, který se dopustil porušení, aby neprováděl potenciálně škodlivou činnost. Díky zákazu standardního spouštění JavaScriptu a dalších skriptů nelze ransomware stáhnout ani spustit. Pro další prevenci ransomware malwaru v systémech Windows vytvořte následující pravidla v nejnovějších firemních produktech ESET s HIPS nebo vytvořte a aplikujte ESET PROTECT Policy.


Řešení

Neupravujte nastavení v produkčních systémech

Následující nastavení jsou doplňkové konfigurace a konkrétní nastavení potřebná pro vaše prostředí zabezpečení se mohou lišit. Před použitím v produkčním prostředí doporučujeme otestovat nastavení každé implementace v testovacím prostředí.

Ruční vytvoření politiky ESET PROTECT/konfigurace nastavení v produktech ESET business

  1. Otevřete ESET PROTECT nebo ESET PROTECT On-Prem. V rozevírací nabídce Rychlé odkazy klikněte na možnost Vytvořit novou zásadu.....

    Pokud používáte firemní produkt ESET bez vzdálené správy, na adrese otevřete hlavní okno programu vašeho produktu ESET Windows a stisknutím klávesy F5 přejděte do Pokročilého nastavení. Přejděte ke kroku 3.
     
  2. Klikněte na tlačítko Nastavení a v rozevírací nabídce Vybrat produkt... vyberte jeden z následujících produktů ESET Business s HIPS:
    • ESET Endpoint pro Windows.
    • ESET File Security pro Windows Server (V6+).
    • ESET Mail Security pro Microsoft Exchange (V6+).
Obrázek 1-1
Kliknutím na obrázek jej zobrazíte ve větší velikosti v novém okně
  1. Klikněte na Detekční engine(Počítač v ESET Mail Security pro Microsoft Exchange Server) → HIPS. Klikněte na tlačítko Upravit vedle položky Pravidla.
Obrázek 1-2
Kliknutím na obrázek jej zobrazíte ve větší velikosti v novém okně

Kliknutím na možnost (I. až VII.) rozbalte každou níže uvedenou část a vytvořte pravidla HIPS pro navrhované procesy.



I. Odmítnutí procesů ze spustitelných skriptů
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
Obrázek 2-1
  1. Do pole Název pravidla zadejte příkaz Deny child processes from script executables. V rozevírací nabídce Action vyberte možnost Block. Kliknutím na přepínač vedle položek Aplikace, Povoleno a Upozornit uživatele tato nastavení povolíte. V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 2-2
  1. V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe

    Klikněte na tlačítko Další.

Obrázek 2-3
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 2-4
  1. V rozevírací nabídce vyberte All applications a klikněte na Finish.
Obrázek 2-5
  1. Ponechte okno spravidly  HIPS otevřené a pokračujte k další části.


II. Odmítnutí procesů skriptů spuštěných průzkumníkem
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
  1. Do pole Název pravidla zadejte příkaz Zakázat procesy skriptu spuštěné průzkumníkem.

    V rozevírací nabídce Action vyberte možnost Block.

    Klikněte na přepínač vedle:

    V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 3-1
  1. V okně Zdrojové aplikace klikněte na tlačítko Přidat, do pole Zadat cestu k souboru zadejte C:\Windows\explorer.exe a klikněte na tlačítko OK Další.
Obrázek 3-2
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 3-3
  1. V okně Aplikace klikněte na Přidat, zadejte následující názvy a klikněte na tlačítko OK Za každý z nichpřidejte :

    • C:\Windows\System32\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\SysWOW64\cscript.exe

    Klikněte na tlačítko Dokončit.

Obrázek 3-4
  1. Ponechte okno spravidly  HIPS otevřené a pokračujte k další části.


III. Odmítnutí podřízených procesů z procesů Office 2013/2016
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
  2. Do pole Název pravidla zadejte příkaz Deny child processes from Office 2013 processes. V rozevírací nabídce Action vyberte možnost Block. Kliknutím na přepínač vedle položek Aplikace, Povoleno a Upozornit uživatele tato nastavení povolíte. V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 4-1
  1. V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Program Files\Microsoft Office\Office15\WINWORD.EXE
    • C:\Program Files\Microsoft Office\Office15\OUTLOOK.EXE
    • C:\Program Files\Microsoft Office\Office15\EXCEL.EXE
    • C:\Program Files\Microsoft Office\Office15\POWERPNT.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\WINWORD.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\OUTLOOK.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\EXCEL.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\POWERPNT.EXE

    Klikněte na tlačítko Další.

Obrázek 4-2
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 4-3
  1. V okně Aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\cmd.exe
    • C:\Windows\SysWOW64\cmd.exe
    • C:\Windows\System32\wscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe
    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\System32\regsvr32.exe
    • C:\Windows\SysWOW64\regsvr32.exe
    • C:\Windows\System32\rundll32.exe
    • C:\Windows\SysWOW64\rundll32.exe

    Klikněte na tlačítko Dokončit.

Obrázek 4-4
  1. Podle potřeby přidejte další verze Office a opakujte stejné pokyny jako výše.

    • 2016 = Office16 (C:\Program Files (x86)\Microsoft Office\Root\Office16\...)
    • 2010 = Office14
  1. Ponechte okno s pravidly HIPS otevřené a pokračujte k další části.



IV. Odmítnutí podřízených procesů pro regsrv32.exe
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
  1. Do pole Název pravidla zadejte příkaz Deny child processes for regsrv32.exe.

    V rozevírací nabídce Action vyberte možnost Block.

    Kliknutím na přepínač vedle následujících nastavení je povolíte:

    • Aplikace
    • Povoleno
    • Upozornit uživatele

    V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 5-1
  1. V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\regsvr32.exe
    • C:\Windows\SysWOW64\regsvr32.exe

    Klikněte na tlačítko Další.

Obrázek 5-2
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 5-3
  1. V okně Aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\cmd.exe
    • C:\Windows\SysWOW64\cmd.exe
    • C:\Windows\System32\wscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe
    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

    Klikněte na tlačítko Dokončit.

Obrázek 5-4
  1. Ponechte okno spravidly  HIPS otevřené a pokračujte k další části.


V. Odmítnutí podřízených procesů pro mshta.exe
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
  1. Do pole Název pravidla zadejte příkaz Deny child processes for mshta.exe.

    V rozevírací nabídce Action vyberte možnost Block.

    Kliknutím na přepínač vedle následujících nastavení je povolíte:

    • Aplikace
    • Povoleno
    • Upozornit uživatele

    V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 6-1
  1. V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\mshta.exe
    • C:\Windows\SysWOW64\mshta.exe

    Klikněte na tlačítko Další.

Obrázek 6-2
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 6-3
  1. V rozevírací nabídce vyberte All applications a klikněte na Finish.
  1. Ponechte okno spravidly  HIPS otevřené a pokračujte k další části.


VI. Odmítnutí podřízených procesů pro rundll32.exe
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
  1. Do pole Název pravidla zadejte příkaz Deny child processes for rundll32.exe.

    V rozevírací nabídce Action vyberte možnost Block.

    Kliknutím na přepínač vedle následujících nastavení je povolíte:

    • Aplikace
    • Povoleno
    • Upozornit uživatele

    V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 7-1
  1. V okně Zdrojové aplikace klikněte na tlačítko Přidat a zadejte příkaz C:\Windows\System32\rundll32.exe do pole Zadat cestu k souboru a klikněte na tlačítko OK Další.
Obrázek 7-2
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 7-3
  1. V okně Aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\cmd.exe
    • C:\Windows\SysWOW64\cmd.exe
    • C:\Windows\System32\wscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe
    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

    Klikněte na tlačítko Dokončit.

Obrázek 7-4
  1. Ponechte okno spravidly  HIPS otevřené a pokračujte k další části.


VII. Odmítnutí podřízených procesů pro powershell.exe
  1. V okně Pravidla HIPS klikněte na tlačítko Přidat.
  1. Do pole Název pravidla zadejte příkaz Deny child processes for powershell.exe.

    V rozevírací nabídce Action vyberte možnost Block.

    Kliknutím na přepínač vedle následujících nastavení je povolíte:

    • Aplikace
    • Povoleno
    • Upozornit uživatele

    V rozevírací nabídce Závažnost protokolování vyberte možnost Varování a klikněte na tlačítko Další.

Obrázek 8-1
  1. V okně Zdrojové aplikace klikněte na Přidat, zadejte následující názvy a klikněte na OK Za každý z nichpřidejte :

    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

    Klikněte na tlačítko Další.

Obrázek 8-2
  1. V okně Operace s aplikacemi klikněte na přepínač vedle položky Spustit novou aplikaci, čímž ji povolíte, a klikněte na tlačítko Další.
Obrázek 8-3
  1. V rozevírací nabídce vyberte All applications a klikněte na Finish.
  1. V okně pravidel HIPS klikněte na tlačítko OK. Chcete-li zásadu přiřadit klientovi nebo skupině, rozbalte položku Přiřadit ; v opačném případě klikněte na tlačítko Dokončit na obrazovce Nastavení nové zásady –. V případě přiřazení se nastavení vašich politik aplikuje na cílové skupiny nebo klientské počítače po jejich přihlášení do ESET PROTECT nebo ESET PROTECT On-Prem.

    Pokud používáte firemní produkt ESET bez vzdálené správy, klikněte dvakrát na tlačítko OK.

Stáhněte a importujte politiku ESET PROTECT

Zásady ESET PROTECT pro firemní produkty ESET s dodatečným nastavením HIPS pro ochranu před malwarem ransomware (filecoder) si můžete stáhnout a importovat z odkazů níže. Politika ESET PROTECT je k dispozici pouze pro nejnovější verze produktů ESET. Kompatibilitu s dřívějšími verzemi nelze zaručit.

  1. Stáhněte si dodatečnou ochranu HIPS ESET PROTECT Policy pro:

 
  1. Otevřete ESET PROTECT nebo ESET PROTECT On-Prem. V hlavní nabídce klikněte na položku Zásady.

  2. Klikněte na Akce Import....
Obrázek 9-1
Kliknutím na obrázek jej zobrazíte ve větší velikosti v novém okně
  1. Klikněte na tlačítko Vybrat soubor k nahrání, vyberte staženou zásadu a klikněte na tlačítko Importovat.
Obrázek 9-2
  1. Přiřaďte zásadu klientovi nebo ji přiřaďte skupině. Nastavení politik bude aplikováno na cílové skupiny nebo klientské počítače po jejich přihlášení do ESET PROTECT nebo ESET PROTECT On-Prem.