[KB6132] Konfigurace pravidel firewallu pro ESET Endpoint Security pro ochranu před ransomwarem
POZNÁMKA:
Tato stránka byla přeložena počítačem. Chcete-li zobrazit originální text, klikněte v části Jazyky na této stránce na Angličtina. Pokud vám něco není jasné, obraťte se na místní podporu.
Obsah
Chcete nakonfigurovat další pravidla firewallu v ESET Endpoint Security nebo vytvořit politiku v ESET PROTECT nebo ESET PROTECT On-Prem s dalšími nastaveními firewallu pro ESET Endpoint Security pro ochranu před malwarem ransomware(filecoder)
Click an image to open the ESET Knowledgebase article for anti-ransomware best practices and additional product configurations:
Podrobnosti
Kliknutím rozbalte
Při výchozím nastavení ESETu, pokud dojde ke spuštění škodlivého kódu s dropperem, ESET Endpoint Security zabrání stažení malwaru pomocí integrovaného ESET Firewallu. Pro další prevenci ransomware malwaru v systémech Windows pomocí ESET Endpoint Security vytvořte následující pravidla v nejnovější verzi ESET Endpoint Security nebo vytvořte a aplikujte ESET PROTECT Policy.
Řešení
Neupravujte nastavení v produkčních systémech
Následující nastavení jsou doplňkové konfigurace a konkrétní nastavení potřebná pro vaše prostředí zabezpečení se mohou lišit. Před použitím v produkčním prostředí doporučujeme otestovat nastavení každé implementace v testovacím prostředí.
Ruční vytvoření politiky ESET PROTECT/konfigurace nastavení v ESET Endpoint Security
Klikněte na tlačítko Nastavení a v rozevírací nabídce Vybrat produkt... vyberteESET Endpoint for Windows. Přejděte ke kroku 4.
Obrázek 1-1 Kliknutím na obrázek se zobrazí větší v novém okně
Klikněte na možnost Ochrana sítě → Ochrana před síťovými útoky a zkontrolujte, zda je na adrese povolena možnost Povolit ochranu před botnety.
Obrázek 1-2
Klikněte na položku Ochrana sítě, rozbalte stránku Advanced a klikněte na tlačítko Upravit vedle položky Pravidla.
Obrázek 1-3 Kliknutím na obrázek se zobrazí větší v novém okně
V okně Pravidla brány firewall klikněte na tlačítko Přidat .
Obrázek 1-4
Do pole Název zadejte příkaz Odmítnout síťová připojení pro cmd.exe (nativní).
Pro pravidlo použijte následující konfiguraci:
V rozevírací nabídce Směr vyberte možnost Obojí.
V rozevírací nabídce Action vyberte možnost Deny.
V rozevírací nabídce Protocol vyberte možnost Any.
V rozevírací nabídce Profile vyberte možnost Any profile.
Obrázek 1-5
Klikněte na kartu Místní a do pole Aplikace zadejte příkaz C:\Windows\System32\cmd.exe.
Obrázek 1-6
Klikněte na tlačítko OK → Add a opakováním kroků 6 – 7 vytvořte následující seznam pravidel:
Jméno: Odmítnutí síťových připojení pro soubor cmd.exe (SysWOW64) Použití: C:\Windows\SysWOW64\cmd.exe
Jméno: Odmítnutí síťových připojení pro wscript.exe (nativní) Použití: C:\Windows\System32\wscript.exe
Jméno: Odmítnutí síťových připojení pro wscript.exe (SysWOW64) Použití: C:\Windows\SysWOW64\wscript.exe
Jméno: Odmítnutí síťových připojení pro cscript.exe (nativní) Použití: C:\Windows\System32\cscript.exe
Jméno: Odmítnutí síťových připojení pro soubor cscript.exe (SysWOW64) Použití: C:\Windows\SysWOW64\cscript.exe
Jméno: Odmítnutí síťových připojení pro powershell.exe (nativní) Použití: C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
Jméno: Odmítnutí síťových připojení pro powershell.exe (SysWOW64) Použití: C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Jméno: Odmítnutí síťových připojení pro ntvdm.exe Použití: C:\Windows\System32\ntvdm.exe
Jméno: Odmítnutí síťových připojení pro regsvr.exe (nativní) Použití: C:\Windows\System32\regsvr.exe
Jméno: Odmítnutí síťových připojení pro regsvr.exe (SysWOW64) Použití: C:\Windows\SysWOW64\regsvr.exe
Jméno: Odmítnutí síťových připojení pro rundll32.exe (nativní) Použití: C:\Windows\System32\rundll32.exe
Jméno: Odmítnutí síťových připojení pro soubor rundll32.exe (SysWOW64) Použití: C:\Windows\SysWOW64\rundll32.exe
V okně Pravidla brány firewall klikněte po přidání všech pravidel na tlačítko OK. Chcete-li zásadu přiřadit klientovi nebo skupině, klikněte na tlačítko Přiřadit ; v opačném případě klikněte na tlačítko Dokončit na obrazovce Nastavení nové zásady –. V případě přiřazení se nastavení vašich politik aplikuje na cílové skupiny nebo klientské počítače po jejich přihlášení do ESET PROTECT nebo ESET PROTECT On-Prem.
Pokud používáte ESET Endpoint Security bez vzdálené správy, klikněte po přidání všech pravidel na OK→ OK.
Obrázek 1-7 Kliknutím na obrázek se zobrazí větší v novém okně
Stáhněte a importujte politiku ESET PROTECT
Zásady ESET PROTECT pro ESET Endpoint Security s dodatečným nastavením firewallu pro ochranu před malwarem ransomware(filecoder) si můžete stáhnout a importovat z níže uvedeného odkazu. Politika ESET PROTECT je k dispozici pouze pro nejnovější verze produktů ESET. Kompatibilitu s dřívějšími verzemi nelze zaručit.
Obrázek 2-1 Kliknutím na obrázek se zobrazí větší v novém okně
Klikněte na tlačítko Vybrat soubor k nahrání, vyberte staženou zásadu a klikněte na tlačítko Importovat.
Obrázek 2-2
Přiřaďte zásadu klientovi nebo ji přiřaďte skupině. Nastavení politik bude aplikováno na cílové skupiny nebo klientské počítače po jejich přihlášení do ESET PROTECT nebo ESET PROTECT On-Prem.