[KB6102] Konfigurieren Sie ESET Mail Security für Microsoft Exchange Server zum Schutz vor Ransomware

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Problem

Details


Zum Erweitern anklicken

Mit den Standard-Antispam-Regeln werden eingehende E-Mails bereits auf dem Mailserver gefiltert. Dadurch wird sichergestellt, dass der Anhang mit dem schädlichen Dropper nicht in das Postfach des Endbenutzers zugestellt wird und die Ransomware nicht ausgeführt werden kann.

Um Ransomware-Malware auf Ihrem Microsoft Exchange-Server zusätzlich zu verhindern, erstellen Sie die folgenden Regeln in der neuesten Version von ESET Mail Security für Microsoft Exchange Server oder erstellen und wenden Sie eine ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie an.


Lösung

Nehmen Sie keine Anpassungen an den Einstellungen auf Produktionssystemen vor

Die folgenden Einstellungen sind zusätzliche Konfigurationen; die für Ihre Sicherheitsumgebung erforderlichen spezifischen Einstellungen können variieren. Wir empfehlen, die Einstellungen für jede Implementierung zunächst in einer Testumgebung zu testen, bevor Sie sie in einer Produktionsumgebung einsetzen.

Konfigurieren Sie zusätzliche Antispam-Einstellungen in ESET Mail Security für Microsoft Exchange Server, um sich vor Ransomware (Dateiverschlüsseler) zu schützen

  1. Öffnen Sie das Hauptprogrammfenster Ihrer ESET-Windows-Anwendung.

  2. Drücken Sie die F5-Taste, um die erweiterten Einstellungen aufzurufen.

  3. Klicken Sie auf „E-Mail-Transportschutz “ und anschließend auf „Bearbeiten “ neben „Regeln für den E-Mail-Transportschutz“.

  4. Klicken Sie auf „Hinzufügen“.

  5. Geben Sie „Ransomware-Dropper “ in das Feld „Name “ ein und klicken Sie auf „Bedingung hinzufügen“.

  6. Wählen Sie im Dropdown-Menü „Typ“ die Option „Anhangsname “ aus und klicken Sie auf „Hinzufügen“.

  7. Klicken Sie auf „Mehrere Werte eingeben“.

  8. Kopieren Sie die folgende Liste von Dateiendungen und fügen Sie sie in das leere Feld ein. Klicken Sie anschließend auf „OK“„OK“.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Klicken Sie im Abschnitt „Aktionsart“ auf „Hinzufügen“ und wählen Sie die gewünschte Option aus dem Dropdown-Menü „Typ“ aus. In diesem Beispiel ist „Quarantäne-Meldung “ ausgewählt. Klicken Sie auf „OK“„OK“.

    Mehrere Aktionen hinzufügen

    Sie können der Regel mehrere Aktionen hinzufügen.

  10. Aktivieren Sie im Fenster „Regeln für den E-Mail-Transportschutz “ das Kontrollkästchen neben „Gefährliche ausführbare Dateianhänge “ und klicken Sie auf „Bearbeiten“.

  11. Wählen Sie in der Liste „Bedingungstyp“ den Eintrag „Anhangstyp“ aus und klicken Sie auf „Bearbeiten“.

  12. Klicken Sie auf das Erweitersymbol neben „Ausführbare Dateien“, aktivieren Sie das Kontrollkästchen neben jedem Dateityp, den Sie aus Nachrichten löschen möchten (die Datei wird gemäß dem in der Regel vorkonfigurierten Aktionstyp gelöscht), und klicken Sie auf „OK“„OK“.

    Ausführbare Dateien

    Falls in Ihrer Umgebung die Verwendung eines der aufgeführten ausführbaren Dateiformate erforderlich ist, können Sie festlegen, welche Dateiformate blockiert werden sollen. In den meisten Fällen deaktivieren Benutzer die Dateiformate .exe und .msi.

  13. Klicken Sie auf „OK“„OK“, um die Änderungen zu speichern und die erweiterte Konfiguration zu verlassen.


Erstellen Sie in ESET PROTECT oder ESET PROTECT On-Prem eine Richtlinie mit zusätzlichen Antispam-Einstellungen für ESET Mail Security für Microsoft Exchange Server, um Schutz vor Ransomware-Malware (Dateiverschlüsseler) zu gewährleisten

  1. Öffnen Sie die ESET PROTECT-Webkonsole.

  2. Erstellen Sie eine Richtlinie in ESET PROTECT oder ESET PROTECT On-Prem.

  3. Wählen Sie im Abschnitt „Einstellungen“ im Dropdown-Menü „ESET Mail Security für Microsoft Exchange Server (V6+) “ aus, klicken Sie auf „E-Mail-Transportschutz“ und anschließend auf „Bearbeiten“ neben „Regeln für den E-Mail-Transportschutz“.

  4. Klicken Sie auf „Hinzufügen“.

  5. Geben Sie „Ransomware-Dropper “ in das Feld „Name “ ein und klicken Sie auf „Bedingung hinzufügen“.

  6. Wählen Sie im Dropdown-Menü „Typ“ die Option „Anhangsname “ aus und klicken Sie auf „Hinzufügen“.

  7. Klicken Sie auf „Mehrere Werte eingeben“.

  8. Kopieren Sie die folgende Liste von Dateiendungen und fügen Sie sie in das leere Feld ein. Klicken Sie anschließend auf „OK“.

    *.js
    *.hta
    *.doc
    *.docm
    *.xls
    *.xlsm
    *.ppt
    *.pptm
    *.vbs
    *.bat
    *.wsf
    *.7z
    *.zip
    *.rar
  9. Klicken Sie auf „OK“.

  10. Klicken Sie im Abschnitt „Aktionsart“ auf „Hinzufügen“ und wählen Sie im Dropdown-Menü „Typ“ die gewünschte Option aus. In diesem Beispiel ist „Nachricht in Quarantäne “ ausgewählt. Klicken Sie auf „OK“„OK“.

    Mehrere Aktionen hinzufügen

    Sie können der Regel mehrere Aktionen hinzufügen.

  11. Aktivieren Sie im Fenster „Regeln für den E-Mail-Transportschutz “ das Kontrollkästchen neben „Gefährliche ausführbare Dateianhänge “ und klicken Sie auf „Bearbeiten“.

  12. Wählen Sie in der Liste „Bedingungstyp“ den Eintrag „Anhangstyp“ aus und klicken Sie auf „Bearbeiten“.

  13. Klicken Sie auf das Erweitersymbol neben „Ausführbare Dateien“, aktivieren Sie das Kontrollkästchen neben jedem Dateityp, den Sie aus Nachrichten löschen möchten (die Datei wird gemäß dem in der Regel vorkonfigurierten Aktionstyp gelöscht), und klicken Sie auf „OK“.

    Ausführbare Dateien

    Falls in Ihrer Umgebung die Verwendung eines der aufgeführten ausführbaren Dateiformate erforderlich ist, können Sie festlegen, welche Dateiformate blockiert werden sollen. In den meisten Fällen deaktivieren Benutzer die Dateiformate .exe und .msi.

  14. Klicken Sie auf „OK“.

  15. Klicken Sie auf „Speichern“.

  16. Weisen Siedie Richtlinie einem Client oder einer Gruppe zu. Die Richtlinie wird angewendet, sobald sich die zugewiesenen Geräte bei ESET PROTECT oder ESET PROTECT On-Prem anmelden.


Laden Sie die Richtlinie für ESET PROTECT oder ESET PROTECT On-Prem herunter und importieren Sie sie

Die ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie für ESET Mail Security für Microsoft Exchange Server mit zusätzlichen Antispam-Einstellungen zum Schutz vor Ransomware (Dateiverschlüsseler) kann über den unten stehenden Link heruntergeladen und importiert werden.

Die ESET PROTECT-Richtlinie ist nur für die neueste Version der ESET-Anwendungen verfügbar. Die Kompatibilität mit früheren Versionen kann nicht garantiert werden.

  1. Laden Sie die Richtlinie „Zusätzlicher Ransomware-Schutz“ für ESET PROTECT oder ESET PROTECT On-Prem herunter.

  2. Öffnen Sie die ESET PROTECT-Webkonsole.

  3. Importieren Sie die Richtlinie.


    ESET PROTECT

    Klicken Sie auf „Konfiguration “ → „Erweiterte Einstellungen “ → „Aktionen “ → „Importieren“.


    ESET PROTECT On-Prem

    Klicken Sie auf „Richtlinien “ → „Aktionen “ → „Importieren“.


  4. Klicken Sie auf „Datei zum Hochladen auswählen“, wählen Sie die heruntergeladene Richtlinie aus und klicken Sie auf „Importieren“.

  5. Weisen Siedie Richtlinie einem Client oder einer Gruppe zu. Die Richtlinie wird angewendet, sobald sich die zugewiesenen Geräte bei ESET PROTECT oder ESET PROTECT On-Prem anmelden.


Beispiel für die Filterung eines Ransomware-Droppers

Im Folgenden finden Sie ein Beispiel für die Filterung eines Ransomware-Droppers durch die entsprechende Richtlinie sowie einen entsprechenden E-Mail-Quarantänebericht.