[KB6119] Konfigurieren Sie HIPS-Regeln in ESET Geschäftsanwendungen oder über ESET PROTECT oder ESET PRTOECT On-Prem

HINWEIS:

Diese Seite wurde von einem Computer übersetzt. Klicken Sie auf Englisch unter Sprachen auf dieser Seite, um den Originaltext anzuzeigen. Sollten Sie etwas unklar finden, wenden Sie sich bitte an Ihren lokalen Support.

Ausgabe

Einzelheiten


Klicken Sie zum Erweitern


Das Host-based Intrusion Prevention System (HIPS) von ESET ist in ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security für Microsoft Exchange Server und ESET Server Security für Microsoft Windows Server enthalten. HIPS überwacht die Systemaktivität und verwendet einen vordefinierten Satz von Regeln, um verdächtiges Systemverhalten zu erkennen.

Wenn diese Art von Aktivität erkannt wird, stoppt der HIPS-Selbstverteidigungsmechanismus das angreifende Programm oder den Prozess an der Ausführung einer potenziell schädlichen Aktivität. Durch das Verbot der Standardausführung von JavaScript und anderen Skripten kann Ransomware nicht heruntergeladen oder ausgeführt werden. Um Ransomware-Malware auf Ihren Windows-Systemen noch besser zu verhindern, erstellen Sie die folgenden Regeln in den neuesten ESET Business-Anwendungen mit HIPS oder erstellen Sie eine ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie und wenden Sie diese an.


Lösung

Keine Einstellungen auf Produktionssystemen vornehmen

Bei den folgenden Einstellungen handelt es sich um zusätzliche Konfigurationen, und die spezifischen Einstellungen, die für Ihre Sicherheitsumgebung erforderlich sind, können variieren. Wir empfehlen Ihnen, die Einstellungen für jede Implementierung in einer Testumgebung zu testen, bevor Sie sie in einer Produktionsumgebung verwenden.

Manuelles Erstellen einer ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie / Konfigurieren der Einstellungen in ESET Business-Anwendungen

  1. Öffnen Sie den HIPS-Regel-Editor im Richtlinienassistenten oder in der ESET-Anwendungskonfiguration:


    ESET PROTECT oder ESET PROTECT On-Prem Policy
    1. Erstellen Sie eine Richtlinie in ESET PROTECT oder ESET PROTECT On-Prem.

    2. Wählen Sie im Abschnitt Einstellungen die Option ESET Endpoint for Windows aus dem Dropdown-Menü. Klicken Sie auf HIPS und anschließend auf Bearbeiten neben Regeln.


    ESET-Anwendung
    1. Öffnen Sie das Hauptprogrammfenster Ihrer ESET Windows Endpoint-Anwendung.

    2. Drücken Sie die F5-Taste, um die erweiterten Einstellungen aufzurufen.

    3. Klicken Sie auf HIPS und dann auf Bearbeiten neben Regeln.


  2. Klicken Sie auf die Option (I. bis VII.), um jeden Abschnitt unten zu erweitern und alle zusätzlichen HIPS-Regeln zu erstellen.



    I. Prozesse von ausführbaren Skripten verweigern
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny child processes from script executables in das Feld Rule name ein. Wählen Sie aus dem Dropdown-Menü Aktion die Option Blockieren. Klicken Sie auf die Kippschalter neben Anwendungen, Aktiviert und Benutzer benachrichtigen, um diese Einstellungen zu aktivieren. Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Klicken Sie auf Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Wählen Sie Alle Anwendungen aus dem Dropdown-Menü aus und klicken Sie auf Fertig stellen.

    6. Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.



    II. Vom Explorer gestartete Skriptprozesse verweigern
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny script processes started by explorer in das Feld Rule name ein.

      Wählen Sie im Dropdown-Menü Aktion die Option Blockieren.

      Aktivieren Sie das Kippschalter neben Anwendungen.

      Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie C:\Windows\explorer.exe in das Feld Dateipfad angeben ein, und klicken Sie auf OK Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Klicken Sie im Fenster Anwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Klicken Sie auf Fertigstellen.

    6. Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.



    III. Verhindern von untergeordneten Prozessen von Office 2024-Prozessen
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny child processes from Office 2024 processes in das Feld Rule name ein. Wählen Sie aus dem Dropdown-Menü Aktion die Option Blockieren. Klicken Sie auf die Kippschalter neben Anwendungen, Aktiviert und Benutzer benachrichtigen, um diese Einstellungen zu aktivieren. Wählen Sie im Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Programmdateien\Microsoft Office\Stammverzeichnis\Office16\WINWORD.EXE
      • C:\Programmdateien\Microsoft Office\Stammverzeichnis\Office16\OUTLOOK.EXE
      • C:\Programmdateien\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Programmdateien\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Programme\Programme (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Programmdateien (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Programmdateien (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Programmdateien (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Klicken Sie auf Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Klicken Sie im Fenster Anwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Klicken Sie auf Fertigstellen.

    6. Fügen Sie bei Bedarf weitere Office-Versionen hinzu und wiederholen Sie die Anweisungen wie oben.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.



    IV. Verhindern von untergeordneten Prozessen für regsrv32.exe
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny child processes for regsrv32.exe in das Feld Rule name ein.

      Wählen Sie im Dropdown-Menü Aktion die Option Blockieren aus.

      Klicken Sie auf das Kippsymbol neben den folgenden Einstellungen, um sie zu aktivieren:

      • Anwendungen
      • Aktiviert
      • Benutzer benachrichtigen

      Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      Klicken Sie auf Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kästchen neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Klicken Sie im Fenster Anwendungen auf Hinzufügen und geben Sie die folgenden Namen ein, indem Sie nach jedem Namen auf OK Hinzufügen klicken:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Klicken Sie auf Fertigstellen.

    6. Lassen Sie das Fenster mit den HIPS-Regeln geöffnet, und fahren Sie mit dem nächsten Abschnitt fort.



    V. Verhindern von untergeordneten Prozessen für mshta.exe
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny child processes for mshta.exe in das Feld Rule name ein.

      Wählen Sie im Dropdown-Menü Aktion die Option Blockieren.

      Klicken Sie auf das Kippsymbol neben den folgenden Einstellungen, um sie zu aktivieren:

      • Anwendungen
      • Aktiviert
      • Benutzer benachrichtigen

      Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      Klicken Sie auf Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kästchen neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Wählen Sie Alle Anwendungen aus dem Dropdown-Menü und klicken Sie auf Fertig stellen.

    6. Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.



    VI. Verhindern von untergeordneten Prozessen für rundll32.exe
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny child processes for rundll32.exe in das Feld Rule name ein.

      Wählen Sie im Dropdown-Menü Aktion die Option Blockieren.

      Klicken Sie auf das Kippsymbol neben den folgenden Einstellungen, um sie zu aktivieren:

      • Anwendungen
      • Aktiviert
      • Benutzer benachrichtigen

      Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie C:\Windows\System32\rundll32.exe in das Feld Dateipfad angeben ein, und klicken Sie dann auf OK Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Klicken Sie im Fenster Anwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Klicken Sie auf Fertigstellen.

    6. Lassen Sie das Fenster mit den HIPS-Regeln geöffnet und fahren Sie mit dem nächsten Abschnitt fort.



    VII. Verhindern von untergeordneten Prozessen für powershell.exe
    1. Klicken Sie im Fenster HIPS-Regeln auf Hinzufügen.

    2. Geben Sie Deny child processes for powershell.exe in das Feld Rule name ein.

      Wählen Sie im Dropdown-Menü Aktion die Option Blockieren aus.

      Klicken Sie auf das Umschaltfeld neben den folgenden Einstellungen, um sie zu aktivieren:

      • Anwendungen
      • Aktiviert
      • Benutzer benachrichtigen

      Wählen Sie aus dem Dropdown-Menü Schweregrad der Protokollierung die Option Warnung und klicken Sie auf Weiter.

    3. Klicken Sie im Fenster Quellanwendungen auf Hinzufügen, geben Sie die folgenden Namen ein und klicken Sie nach jedem Namen auf OK Hinzufügen :

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Klicken Sie auf Weiter.

    4. Klicken Sie im Fenster Anwendungsvorgänge auf das Kippsymbol neben Neue Anwendung starten, um es zu aktivieren, und klicken Sie auf Weiter.

    5. Wählen Sie Alle Anwendungen aus dem Dropdown-Menü und klicken Sie auf Fertig stellen.


  3. Wenn Sie eine Richtlinie erstellen, klicken Sie im Fenster HIPS-Regeln auf OK und beenden Sie den Richtlinienassistenten.

    Wenn Sie eine ESET-Geschäftsanwendung konfigurieren, klicken Sie auf OKOK.


Herunterladen und Importieren der ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie

Die ESET PROTECT- oder ESET PROTECT On-Prem-Richtlinie für ESET-Unternehmensanwendungen mit zusätzlichen HIPS-Einstellungen zum Schutz vor Ransomware-Malware (Filecoder) können Sie über die unten stehenden Links herunterladen. Die Richtlinien sind nur für die neueste Version von ESET-Anwendungen verfügbar. Die Kompatibilität mit früheren Versionen kann nicht garantiert werden.

  1. Laden Sie die zusätzliche HIPS-Schutzrichtlinie für ESET PROTECT oder ESET PROTECT On-Prem herunter:

  2. Fenster für den Richtlinienimport öffnen:


    ESET PROTECT

    Klicken Sie auf KonfigurationErweiterte EinstellungenAktionenImportieren.


    ESET PROTECT On-Prem

    Klicken Sie auf RichtlinienAktionenImportieren.


  3. Klicken Sie auf Datei zum Hochladen auswählen, wählen Sie die heruntergeladene Richtlinie aus und klicken Sie auf Importieren.

  4. Weisen Sie die Richtlinie einem Client zu oder weisen Sie die Richtlinie einer Gruppe zu.