[KB6119] Konfigurer HIPS-regler i ESET-forretningsapplikationer eller via ESET PROTECT eller ESET PRTOECT On-Prem

BEMÆRK:

Denne side er blevet oversat af en computer. Klik på engelsk under Sprog på denne side for at få vist den originale tekst. Hvis du finder noget uklart, bedes du kontakte din lokale support.

Problem

Detaljer i programmet


Klik for at udvide


ESET's Host-based Intrusion Prevention System (HIPS) er inkluderet i ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security til Microsoft Exchange Server og ESET Server Security til Microsoft Windows Server. HIPS overvåger systemaktivitet og bruger et foruddefineret sæt regler til at genkende mistænkelig systemadfærd.

Når denne type aktivitet identificeres, stopper HIPS-selvforsvarsmekanismen det krænkende program eller den krænkende proces i at udføre en potentielt skadelig aktivitet. Ved at forbyde standardafvikling af JavaScript og andre scripts kan ransomware ikke downloades eller afvikles. For yderligere at hjælpe med at forhindre ransomware-malware på dine Windows-systemer skal du oprette følgende regler i de nyeste ESET-forretningsapplikationer med HIPS eller oprette og anvende en ESET PROTECT- eller ESET PROTECT On-Prem-politik.


Løsning

Juster ikke indstillinger på produktionssystemer

Følgende indstillinger er yderligere konfigurationer, og de specifikke indstillinger, der er nødvendige for dit sikkerhedsmiljø, kan variere. Vi anbefaler, at du tester indstillingerne for hver implementering i et testmiljø, før du bruger dem i et produktionsmiljø.

Opret manuelt en ESET PROTECT- eller ESET PROTECT On-Prem-politik / konfigurer indstillingerne i ESET-forretningsapplikationer

  1. Åbn HIPS-regeleditoren i politikguiden eller ESET-applikationskonfigurationen:


    ESET PROTECT eller ESET PROTECT On-Prem-politik
    1. Opret en politik i ESET PROTECT eller ESET PROTECT On-Prem.

    2. I afsnittet Indstillinger skal du vælge ESET Endpoint for Windows i rullemenuen. Klik på HIPS, og klik på Rediger ved siden af Regler.


    ESET-applikation
    1. Åbn hovedprogramvinduet i din ESET Windows endpoint-applikation.

    2. Tryk på F5-tasten for at få adgang til Avanceret opsætning.

    3. Klik på HIPS, og klik på Rediger ved siden af Regler.


  2. Klik på muligheden (I. til VII.) for at udvide hvert afsnit nedenfor for at oprette alle yderligere HIPS-regler.



    I. Afvis processer fra eksekverbare scripts
    1. Klik på Tilføj i vinduet HIPS-regler.

    2. Skriv Deny child processes from script executables i feltet Rule name. Vælg Bloker i rullemenuen Handling . Klik på vippeknappen ved siden af Applications, Enabled og Notify user for at aktivere disse indstillinger. Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Klik på Næste.

    4. I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

    5. Vælg Alle programmer i rullemenuen, og klik på Udfør.

    6. Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.



    II. Afvis scriptprocesser startet af explorer
    1. Klik på Tilføj i vinduet HIPS-regler.

    2. Skriv Deny script processes started by explorer i feltet Rule name.

      Vælg Bloker i rullemenuen Handling .

      Aktivér vippepunktet ved siden af Applikationer.

      Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. Klik på Tilføj i vinduet Kildeprogrammer, skriv C:\Windows\explorer.exe i feltet Angiv filsti, og klik på OK Næste.

    4. I vinduet Programoperationer skal du klikke på vippeknappen ved siden af Start nyt program for at aktivere det og klikke på Næste.

    5. I vinduet Programmer skal du klikke på Tilføj og skrive følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Klik på Udfør.

    6. Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.



    III. Afvis underordnede processer fra Office 2024-processer
    1. Klik på Tilføj i vinduet HIPS-regler.

    2. Skriv Afvis underordnede processer fra Office 2024-processer i feltet Regelnavn. Vælg Bloker i rullemenuen Handling . Klik på vippeknappen ved siden af Applications, Enabled og Notify user for at aktivere disse indstillinger. Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Klik på Næste.

    4. I vinduet Application operations skal du klikke på vippeknappen ved siden af Start new application for at aktivere den og klikke på Next.

    5. I vinduet Programmer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Klik på Udfør.

    6. Tilføj yderligere Office-versioner efter behov ved at gentage de samme instruktioner som ovenfor.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.



    IV. Afvis underordnede processer for regsrv32.exe
    1. Klik på Tilføj i vinduet med HIPS-regler.

    2. Skriv Deny child processes for regsrv32.exe i feltet Rule name.

      Vælg Bloker i rullemenuen Handling .

      Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:

      • Applikationer
      • Aktiveret
      • Underret bruger

      Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      Klik på Næste.

    4. I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

    5. I vinduet Programmer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Klik på Udfør.

    6. Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.



    V. Afvis underordnede processer for mshta.exe
    1. Klik på Tilføj i vinduet HIPS-regler.

    2. Skriv Deny child processes for mshta.exe i feltet Rule name.

      Vælg Bloker i rullemenuen Handling .

      Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:

      • Applikationer
      • Aktiveret
      • Underret bruger

      Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      Klik på Næste.

    4. I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

    5. Vælg Alle programmer i rullemenuen, og klik på Udfør.

    6. Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.



    VI. Afvis underordnede processer for rundll32.exe
    1. Klik på Tilføj i vinduet HIPS-regler.

    2. Skriv Deny child processes for rundll32.exe i feltet Rule name.

      Vælg Bloker i rullemenuen Handling .

      Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:

      • Applikationer
      • Aktiveret
      • Underret bruger

      Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. I vinduet Kildeprogrammer skal du klikke på Tilføj, skrive C:\Windows\System32\rundll32.exe i feltet Angiv filsti og derefter klikke på OK Næste.

    4. I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

    5. I vinduet Programmer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Klik på Udfør.

    6. Lad vinduet med HIPS-regler være åbent, og fortsæt til næste afsnit.



    VII. Afvis underordnede processer for powershell.exe
    1. Klik på Tilføj i vinduet med HIPS-regler.

    2. Skriv Deny child processes for powershell.exe i feltet Rule name.

      Vælg Bloker i rullemenuen Handling .

      Klik på vippeknappen ved siden af følgende indstillinger for at aktivere dem:

      • Applikationer
      • Aktiveret
      • Underret bruger

      Vælg Warning i rullemenuen Logging severity, og klik på Next.

    3. I vinduet Kildeprogrammer skal du klikke på Tilføj og indtaste følgende navne og klikke på OK Tilføj efter hvert navn:

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Klik på Næste.

    4. I vinduet Programoperationer skal du klikke på vippeknappen ud for Start nyt program for at aktivere det og klikke på Næste.

    5. Vælg Alle programmer i rullemenuen, og klik på Udfør.


  3. Hvis du opretter en politik, skal du klikke på OK i vinduet HIPS-regler og afslutte politikguiden.

    Hvis du konfigurerer en ESET-forretningsapplikation, skal du klikke på OKOK.


Download og importer ESET PROTECT- eller ESET PROTECT On-Prem-politikken

ESET PROTECT- eller ESET PROTECT On-Prem-politikken for ESET-forretningsapplikationer med yderligere HIPS-indstillinger til beskyttelse mod ransomware-malware (filecoder) kan downloades fra nedenstående links. Politikkerne er kun tilgængelige for den seneste version af ESET-applikationer. Kompatibilitet med tidligere versioner kan ikke garanteres.

  1. Download politikken for yderligere HIPS-beskyttelse ESET PROTECT eller ESET PROTECT On-Prem for:

  2. Åbn vinduet for politikimport:


    ESET PROTECT

    Klik på KonfigurationAvanceret opsætningHandlingerImport.


    ESET PROTECT On-Prem

    Klik på PolitikkerHandlingerImport.


  3. Klik på Vælg fil til upload, vælg den downloadede politik, og klik på Importer.

  4. Tildel politikken til en klient, eller tildel politikken til en gruppe.