Problem
- Konfigurer yderligere HIPS-regler i følgende ESET-forretningsprogrammer til Windows, eller opret en politik i ESET PROTECT eller ESET PROTECT On-Prem med yderligere HIPS-indstillinger for at beskytte mod ransomware-malware (filecoder)
- ESET Endpoint Security til Windows
- ESET Endpoint Antivirus til Windows
- ESET Mail Security til Microsoft Exchange Server
- ESET Server Security til Microsoft Windows Server
- Opret manuelt en ESET PROTECT- eller ESET PROTECT On-Prem-politik / konfigurer indstillingerne i ESET-forretningsapplikationer
- Download og importer ESET PROTECT- eller ESET PROTECT On-Prem-politikken
Detaljer i programmet
Klik for at udvide
ESET's Host-based Intrusion Prevention System (HIPS) er inkluderet i ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security til Microsoft Exchange Server og ESET Server Security til Microsoft Windows Server. HIPS overvåger systemaktivitet og bruger et foruddefineret sæt regler til at genkende mistænkelig systemadfærd.
Når denne type aktivitet identificeres, stopper HIPS-selvforsvarsmekanismen det krænkende program eller den krænkende proces i at udføre en potentielt skadelig aktivitet. Ved at forbyde standardafvikling af JavaScript og andre scripts kan ransomware ikke downloades eller afvikles. For yderligere at hjælpe med at forhindre ransomware-malware på dine Windows-systemer skal du oprette følgende regler i de nyeste ESET-forretningsapplikationer med HIPS eller oprette og anvende en ESET PROTECT- eller ESET PROTECT On-Prem-politik.
Løsning
Opret manuelt en ESET PROTECT- eller ESET PROTECT On-Prem-politik / konfigurer indstillingerne i ESET-forretningsapplikationer
-
Åbn HIPS-regeleditoren i politikguiden eller ESET-applikationskonfigurationen:
ESET PROTECT eller ESET PROTECT On-Prem-politik
-
I afsnittet Indstillinger skal du vælge ESET Endpoint for Windows i rullemenuen. Klik på HIPS, og klik på Rediger ved siden af Regler.

ESET-applikation
-
Åbn hovedprogramvinduet i din ESET Windows endpoint-applikation.
-
Tryk på F5-tasten for at få adgang til Avanceret opsætning.
-
Klik på HIPS, og klik på Rediger ved siden af Regler.

-
Klik på muligheden (I. til VII.) for at udvide hvert afsnit nedenfor for at oprette alle yderligere HIPS-regler.
I. Afvis processer fra eksekverbare scripts
-
Klik på Tilføj i vinduet HIPS-regler.

-
Skriv
Deny child processes from script executablesi feltet Rule name. Vælg Bloker i rullemenuen Handling . Klik på vippeknappen ved siden af Applications, Enabled og Notify user for at aktivere disse indstillinger. Vælg Warning i rullemenuen Logging severity, og klik på Next.
-
I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Klik på Næste.

-
I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

-
Vælg Alle programmer i rullemenuen, og klik på Udfør.

-
Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.
II. Afvis scriptprocesser startet af explorer
-
Klik på Tilføj i vinduet HIPS-regler.
-
Skriv
Deny script processes started by exploreri feltet Rule name.Vælg Bloker i rullemenuen Handling .
Aktivér vippepunktet ved siden af Applikationer.
Vælg Warning i rullemenuen Logging severity, og klik på Next.

-
Klik på Tilføj i vinduet Kildeprogrammer, skriv
C:\Windows\explorer.exei feltet Angiv filsti, og klik på OK → Næste.
-
I vinduet Programoperationer skal du klikke på vippeknappen ved siden af Start nyt program for at aktivere det og klikke på Næste.

-
I vinduet Programmer skal du klikke på Tilføj og skrive følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Klik på Udfør.

-
Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.
III. Afvis underordnede processer fra Office 2024-processer
-
Klik på Tilføj i vinduet HIPS-regler.
-
Skriv Afvis underordnede
processer fra Office 2024-processeri feltet Regelnavn. Vælg Bloker i rullemenuen Handling . Klik på vippeknappen ved siden af Applications, Enabled og Notify user for at aktivere disse indstillinger. Vælg Warning i rullemenuen Logging severity, og klik på Next.
-
I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Klik på Næste.

-
I vinduet Application operations skal du klikke på vippeknappen ved siden af Start new application for at aktivere den og klikke på Next.

-
I vinduet Programmer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Klik på Udfør.

-
Tilføj yderligere Office-versioner efter behov ved at gentage de samme instruktioner som ovenfor.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.
IV. Afvis underordnede processer for regsrv32.exe
-
Klik på Tilføj i vinduet med HIPS-regler.
-
Skriv
Deny child processes for regsrv32.exei feltet Rule name.Vælg Bloker i rullemenuen Handling .
Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:
- Applikationer
- Aktiveret
- Underret bruger
Vælg Warning i rullemenuen Logging severity, og klik på Next.

-
I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Klik på Næste.

-
I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

-
I vinduet Programmer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klik på Udfør.

-
Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.
V. Afvis underordnede processer for mshta.exe
-
Klik på Tilføj i vinduet HIPS-regler.
-
Skriv
Deny child processes for mshta.exei feltet Rule name.Vælg Bloker i rullemenuen Handling .
Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:
- Applikationer
- Aktiveret
- Underret bruger
Vælg Warning i rullemenuen Logging severity, og klik på Next.

-
I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Klik på Næste.

-
I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

-
Vælg Alle programmer i rullemenuen, og klik på Udfør.
-
Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.
VI. Afvis underordnede processer for rundll32.exe
-
Klik på Tilføj i vinduet HIPS-regler.
-
Skriv
Deny child processes for rundll32.exei feltet Rule name.Vælg Bloker i rullemenuen Handling .
Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:
- Applikationer
- Aktiveret
- Underret bruger
Vælg Warning i rullemenuen Logging severity, og klik på Next.

-
I vinduet Kildeprogrammer skal du klikke på Tilføj, skrive
C:\Windows\System32\rundll32.exei feltet Angiv filsti og derefter klikke på OK → Næste.
-
I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

-
I vinduet Programmer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klik på Udfør.

-
Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.
VII. Afvis underordnede processer for powershell.exe
-
Klik på Tilføj i vinduet med HIPS-regler.
-
Skriv
Deny child processes for powershell.exei feltet Rule name.Vælg Bloker i rullemenuen Handling .
Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:
- Applikationer
- Aktiveret
- Underret bruger
Vælg Warning i rullemenuen Logging severity, og klik på Next.

-
I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK → Tilføj efter hvert navn:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klik på Næste.

-
I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

-
Vælg Alle programmer i rullemenuen, og klik på Udfør.
-
-
Hvis du opretter en politik, skal du klikke på OK i vinduet HIPS-regler og afslutte politikguiden.
Hvis du konfigurerer en ESET-forretningsapplikation, skal du klikke på OK → OK.
Download og importer ESET PROTECT- eller ESET PROTECT On-Prem-politikken
ESET PROTECT- eller ESET PROTECT On-Prem-politikken for ESET-forretningsapplikationer med yderligere HIPS-indstillinger til beskyttelse mod ransomware-malware (filecoder) kan downloades fra nedenstående links. Politikkerne er kun tilgængelige for den seneste version af ESET-applikationer. Kompatibilitet med tidligere versioner kan ikke garanteres.
-
Download politikken for yderligere HIPS-beskyttelse ESET PROTECT eller ESET PROTECT On-Prem for:
-
Åbn vinduet for politikimport:
ESET PROTECT
Klik på Konfiguration → Avanceret opsætning → Handlinger → Import.

ESET PROTECT On-Prem
Klik på Politikker → Handlinger → Import.

-
Klik på Vælg fil til upload, vælg den downloadede politik, og klik på Importer.

-
Tildel politikken til en klient, eller tildel politikken til en gruppe.