Ausgabe
- Konfigurieren Sie zusätzliche HIPS-Regeln in den folgenden ESET Business-Anwendungen für Windows oder erstellen Sie eine Richtlinie in ESET PROTECT oder ESET PROTECT On-Prem mit zusätzlichen HIPS-Einstellungen zum Schutz vor Ransomware-Malware (Filecoder)
- ESET Endpoint Security für Windows
- ESET Endpoint Antivirus für Windows
- ESET Mail Security für Microsoft Exchange Server
- ESET Server-Sicherheit für Microsoft Windows Server
- Manuelles Erstellen einer ESET PROTECT oder ESET PROTECT On-Prem Policy / Konfigurieren der Einstellungen in ESET Geschäftsanwendungen
- Herunterladen und Importieren der ESET PROTECT oder ESET PROTECT On-Prem Policy
Einzelheiten
Klicken Sie zum Erweitern
Das Host-based Intrusion Prevention System (HIPS) von ESET ist in ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security für Microsoft Exchange Server und ESET Server Security für Microsoft Windows Server enthalten. HIPS überwacht die Systemaktivität und verwendet einen vordefinierten Satz von Regeln, um verdächtiges Systemverhalten zu erkennen.
Wenn diese Art von Aktivität erkannt wird, stoppt der HIPS-Selbstverteidigungsmechanismus das angreifende Programm oder den Prozess an der Ausführung einer potenziell schädlichen Aktivität. Durch das Verbot der Standardausführung von JavaScript und anderen Skripten kann Ransomware nicht heruntergeladen oder ausgeführt werden. Um Ransomware-Malware auf Ihren Windows-Systemen noch besser zu verhindern, erstellen Sie die folgenden Regeln in den neuesten ESET Business-Anwendungen mit HIPS oder erstellen Sie eine ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie und wenden Sie diese an.
Lösung
Manuelles Erstellen einer ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie / Konfigurieren der Einstellungen in ESET Business-Anwendungen
-
Öffnen Sie den HIPS-Regel-Editor im Richtlinienassistenten oder in der ESET-Anwendungskonfiguration:
ESET PROTECT oder ESET PROTECT On-Prem Policy
-
Erstellen Sie eine Richtlinie in ESET PROTECT oder ESET PROTECT On-Prem.
-
Wählen Sie im Abschnitt Einstellungen die Option ESET Endpoint for Windows aus dem Dropdown-Menü. Klicken Sie auf HIPS und anschließend auf Bearbeiten neben Regeln.

ESET-Anwendung
-
Öffnen Sie das Hauptprogrammfenster Ihrer ESET Windows Endpoint-Anwendung.
-
Drücken Sie die F5-Taste, um die erweiterten Einstellungen aufzurufen.
-
Klicken Sie auf HIPS und dann auf Bearbeiten neben Regeln.

-
Klicken Sie auf die Option (I. bis VII.), um jeden Abschnitt unten zu erweitern und alle zusätzlichen HIPS-Regeln zu erstellen.
I. Prozesse von ausführbaren Skripten verweigern
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

-
Geben Sie
Deny child processes from script executablesin das Feld Rule name ein. Wählen Sie aus dem Dropdown-Menü Aktion die Option Blockieren. Klicken Sie auf die Kippschalter neben Anwendungen, Aktiviert und Benutzer benachrichtigen, um diese Einstellungen zu aktivieren. Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.
-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Wählen Sie Alle Anwendungen aus dem Dropdown-Menü aus und klicken Sie auf Fertig stellen.

-
Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.
II. Vom Explorer gestartete Skriptprozesse verweigern
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.
-
Geben Sie
Deny script processes started by explorerin das Feld Rule name ein.Wählen Sie im Dropdown-Menü Aktion die Option Blockieren.
Aktivieren Sie das Kippschalter neben Anwendungen.
Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie
C:\Windows\explorer.exein das Feld Dateipfad angeben ein, und klicken Sie auf OK → Weiter.
-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Klicken Sie auf Fertigstellen.

-
Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.
III. Verhindern von untergeordneten Prozessen von Office 2024-Prozessen
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.
-
Geben Sie
Deny child processes from Office 2024 processesin das Feld Rule name ein. Wählen Sie aus dem Dropdown-Menü Aktion die Option Blockieren. Klicken Sie auf die Kippschalter neben Anwendungen, Aktiviert und Benutzer benachrichtigen, um diese Einstellungen zu aktivieren. Wählen Sie im Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.
-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Programmdateien\Microsoft Office\Stammverzeichnis\Office16\WINWORD.EXEC:\Programmdateien\Microsoft Office\Stammverzeichnis\Office16\OUTLOOK.EXEC:\Programmdateien\Microsoft Office\root\Office16\EXCEL.EXEC:\Programmdateien\Microsoft Office\root\Office16\POWERPNT.EXEC:\Programme\Programme (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Programmdateien (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Programmdateien (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Programmdateien (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Klicken Sie auf Fertigstellen.

-
Fügen Sie bei Bedarf weitere Office-Versionen hinzu und wiederholen Sie die Anweisungen wie oben.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.
IV. Verhindern von untergeordneten Prozessen für regsrv32.exe
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.
-
Geben Sie
Deny child processes for regsrv32.exein das Feld Rule name ein.Wählen Sie im Dropdown-Menü Aktion die Option Blockieren aus.
Klicken Sie auf das Kippsymbol neben den folgenden Einstellungen, um sie zu aktivieren:
- Anwendungen
- Aktiviert
- Benutzer benachrichtigen
Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kästchen neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungen auf Hinzufügen und geben Sie die folgenden Namen ein, indem Sie nach jedem Namen auf OK → Hinzufügen klicken:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klicken Sie auf Fertigstellen.

-
Lassen Sie das Fenster mit den HIPS-Regeln geöffnet, und fahren Sie mit dem nächsten Abschnitt fort.
V. Verhindern von untergeordneten Prozessen für mshta.exe
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.
-
Geben Sie
Deny child processes for mshta.exein das Feld Rule name ein.Wählen Sie im Dropdown-Menü Aktion die Option Blockieren.
Klicken Sie auf das Kippsymbol neben den folgenden Einstellungen, um sie zu aktivieren:
- Anwendungen
- Aktiviert
- Benutzer benachrichtigen
Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kästchen neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Wählen Sie Alle Anwendungen aus dem Dropdown-Menü und klicken Sie auf Fertig stellen.
-
Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.
VI. Verhindern von untergeordneten Prozessen für rundll32.exe
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.
-
Geben Sie
Deny child processes for rundll32.exein das Feld Rule name ein.Wählen Sie im Dropdown-Menü Aktion die Option Blockieren.
Klicken Sie auf das Kippsymbol neben den folgenden Einstellungen, um sie zu aktivieren:
- Anwendungen
- Aktiviert
- Benutzer benachrichtigen
Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie
C:\Windows\System32\rundll32.exein das Feld Dateipfad angeben ein, und klicken Sie dann auf OK → Weiter.
-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klicken Sie auf Fertigstellen.

-
Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.
VII. Verhindern von untergeordneten Prozessen für powershell.exe
-
Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.
-
Geben Sie
Deny child processes for powershell.exein das Feld Rule name ein.Wählen Sie im Dropdown-Menü Aktion die Option Blockieren aus.
Klicken Sie auf das Umschaltfeld neben den folgenden Einstellungen, um sie zu aktivieren:
- Anwendungen
- Aktiviert
- Benutzer benachrichtigen
Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

-
Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK → Hinzufügen :
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klicken Sie auf Weiter.

-
Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

-
Wählen Sie Alle Anwendungen aus dem Dropdown-Menü und klicken Sie auf Fertig stellen.
-
-
Wenn Sie eine Richtlinie erstellen, klicken Sie im Fenster HIPS-Regeln auf OK und beenden Sie den Richtlinienassistenten.
Wenn Sie eine ESET-Geschäftsanwendung konfigurieren, klicken Sie auf OK → OK.
Herunterladen und Importieren der ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie
Die ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie für ESET-Unternehmensanwendungen mit zusätzlichen HIPS-Einstellungen zum Schutz vor Ransomware-Malware (Filecoder) können Sie über die unten stehenden Links herunterladen. Die Richtlinien sind nur für die neueste Version von ESET-Anwendungen verfügbar. Die Kompatibilität mit früheren Versionen kann nicht garantiert werden.
-
Laden Sie die zusätzliche HIPS-Schutzrichtlinie für ESET PROTECT oder ESET PROTECT On-Prem herunter:
-
Fenster für den Richtlinienimport öffnen:
ESET PROTECT
Klicken Sie auf Konfiguration → Erweiterte Einstellungen → Aktionen → Importieren.

ESET PROTECT On-Prem
Klicken Sie auf Richtlinien → Aktionen → Importieren.

-
Klicken Sie auf Datei zum Hochladen auswählen, wählen Sie die heruntergeladene Richtlinie aus und klicken Sie auf Importieren.

-
Weisen Sie die Richtlinie einem Client zu oder weisen Sie die Richtlinie einer Gruppe zu.