Edición
- Configure reglas HIPS adicionales en las siguientes aplicaciones empresariales de ESET para Windows o cree una política en ESET PROTECT o ESET PROTECT On-Prem con ajustes HIPS adicionales para protegerse contra el malware ransomware (filecoder)
- ESET Endpoint Security para Windows
- ESET Endpoint Antivirus para Windows
- ESET Mail Security para Microsoft Exchange Server
- ESET Server Security para Microsoft Windows Server
- Cree manualmente una política de ESET PROTECT o ESET PROTECT On-Prem / configure los ajustes en las aplicaciones empresariales de ESET
- Descargue e importe la política de ESET PROTECT o ESET PROTECT On-Prem
Detalles
Haga clic para ampliar
El sistema de prevención de intrusiones basado en host (HIPS) de ESET está incluido en ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security para Microsoft Exchange Server y ESET Server Security para Microsoft Windows Server. HIPS supervisa la actividad del sistema y utiliza un conjunto predefinido de reglas para reconocer comportamientos sospechosos del sistema.
Cuando se identifica este tipo de actividad, el mecanismo de autodefensa HIPS impide que el programa o proceso infractor lleve a cabo una actividad potencialmente dañina. Al prohibir la ejecución estándar de JavaScript y otros scripts, el ransomware no puede descargarse ni ejecutarse. Para ayudar aún más a prevenir el malware ransomware en sus sistemas Windows, cree las siguientes reglas en las últimas aplicaciones empresariales de ESET con HIPS, o cree y aplique una política ESET PROTECT o ESET PROTECT On-Prem.
Solución
Cree manualmente una política ESET PROTECT o ESET PROTECT On-Prem / configure los ajustes en las aplicaciones empresariales de ESET
-
Abra el editor de reglas HIPS en el asistente de políticas o en la configuración de aplicaciones de ESET:
Política de ESET PROTECT o ESET PROTECT On-Prem
-
En la sección Configuración, seleccione ESET Endpoint para Windows en el menú desplegable. Haga clic en HIPS y en Editar junto a Reglas.

Aplicación ESET
-
Abra la ventana principal del programa de su aplicación ESET Windows endpoint.
-
Pulse la tecla F5 para acceder a Configuración avanzada.
-
Haga clic en HIPS y en Editar junto a Reglas.

-
Haga clic en la opción (I. a VII.) para expandir cada sección a continuación y crear todas las reglas HIPS adicionales.
I. Denegar procesos de ejecutables de scripts
-
En la ventana Reglas HIPS, haga clic en Agregar.

-
Escriba
Denegar procesos hijo de ejecutables descript en el campo Nombre de regla. En el menú desplegable Acción , seleccione Bloquear. Haga clic en el conmutador situado junto a Aplicaciones, Activado y Notificar al usuario para activar estas opciones. En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.
-
En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³.exeC:WindowsSysWOW64\cscript.exeC:³³System32³ntvdm.exe
Haga clic en Siguiente.

-
En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

-
Seleccione Todas las aplicaciones en el menú desplegable y haga clic en Finalizar.

-
Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.
II. Denegar procesos de script iniciados por el explorador
-
En la ventana Reglas HIPS, haga clic en Agregar.
-
Escriba
Denegar procesos de script iniciados por elexplorador en el campo Nombre de regla.En el menú desplegable Acción , seleccione Bloquear.
Active el conmutador situado junto a Aplicaciones.
En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

-
En la ventana Aplicaciones de origen, haga clic en Agregar, escriba
C:\Windows\explorer.exeen el campo Especificar ruta de archivo y haga clic en Aceptar → Siguiente.
-
En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para habilitarla y haga clic en Siguiente.

-
En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³.exeC:³³System32\cscript.exe
Haga clic en Finalizar.

-
Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.
III. Denegar procesos hijos de procesos de Office 2024
-
En la ventana de reglas HIPS, haga clic en Agregar.
-
Escriba
Denegar procesos secundarios de procesos de Office2024 en el campo Nombre de regla. En el menú desplegable Acción , seleccione Bloquear. Haga clic en el conmutador situado junto a Aplicaciones, Activado y Notificar al usuario para activar estas opciones. En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.
-
En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:Archivos de programa\Microsoft Office\root\Office16\WINWORD.EXEC:Archivos de programa\Microsoft Office\root\Office16\OUTLOOK.EXEC:Archivos de programa de Microsoft Office16EXCEL.EXEC:Archivos de programa de Microsoft Office16POWERPNT.EXEC:Archivos de programa (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:Archivos de programa (x86)Microsoft Office16OUTLOOK.EXEC:Archivos de programa (x86)Microsoft Office16EXCEL.EXEC:Archivos de programa (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Haga clic en Siguiente.

-
En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

-
En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:³³System32³Script.exeC:³³System32\wscript.exeC:WindowsSystem32\cscript.exeC:WindowsSysWOW64\cscript.exeC:WindowsSystem32.exeC:WindowsSystem32WindowsPowerShellv1.0powershell.exeC:WindowsSysWOW64WindowsPowerShellv1.0powershell.exeC:WindowsSystem32\regsvr32.exeC:WindowsSysWOW64.exeC:WindowsSystem32\rundll32.exeC:³³Windows³SysWOW64³rundll32.exe
Haga clic en Finalizar.

-
Añada las versiones adicionales de Office que necesite, repitiendo las mismas instrucciones anteriores.
- 2013 = Office15
(C:Archivos de programa (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.
IV. Denegar procesos hijo para regsrv32.exe
-
En la ventana de reglas HIPS, haga clic en Agregar.
-
Escriba
Denegar procesos secundarios para regsrv32.exe en el campo Nombre de regla.En el menú desplegable Acción , seleccione Bloquear.
Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:
- Aplicaciones
- Habilitado
- Notificar al usuario
En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

-
En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Haga clic en Siguiente.

-
En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

-
En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:³³System32³Script.exeC:³³System32\wscript.exeC:WindowsSystem32\cscript.exeC:WindowsSysWOW64\cscript.exeC:WindowsSystem32.exeC:WindowsSystem32WindowsPowerShellv1.0powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Haga clic en Finalizar.

-
Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.
V. Denegar procesos hijo para mshta.exe
-
En la ventana de reglas HIPS, haga clic en Agregar.
-
Escriba
Denegar procesos secundarios para mshta.exe en el campo Nombre de regla.En el menú desplegable Acción , seleccione Bloquear.
Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:
- Aplicaciones
- Habilitado
- Notificar al usuario
En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

-
En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Haga clic en Siguiente.

-
En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

-
Seleccione Todas las aplicaciones en el menú desplegable y haga clic en Finalizar.
-
Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.
VI. Denegar procesos secundarios para rundll32.exe
-
En la ventana Reglas HIPS, haga clic en Agregar.
-
Escriba
Denegar procesos secundarios para rundll32.exe en el campo Nombre de regla.En el menú desplegable Acción , seleccione Bloquear.
Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:
- Aplicaciones
- Habilitado
- Notificar al usuario
En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

-
En la ventana Aplicaciones de origen, haga clic en Agregar, escriba
C:\Windows\System32\rundll32.exeen el campo Especificar ruta de archivo y, a continuación, haga clic en Aceptar → Siguiente.
-
En la ventana Operaciones con aplicaciones, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

-
En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:³³System32³Script.exeC:³³System32\wscript.exeC:WindowsSystem32\cscript.exeC:WindowsSysWOW64\cscript.exeC:WindowsSystem32.exeC:WindowsSystem32WindowsPowerShellv1.0powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Haga clic en Finalizar.

-
Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.
VII. Denegación de procesos secundarios para powershell.exe
-
En la ventana de reglas HIPS, haga clic en Agregar.
-
Escriba
Denegar procesos secundarios para powershell.exe en el campo Nombre de regla.En el menú desplegable Acción , seleccione Bloquear.
Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:
- Aplicaciones
- Habilitado
- Notificar al usuario
En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

-
En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar → Agregar después de cada uno:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Haga clic en Siguiente.

-
En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para habilitarla y haga clic en Siguiente.

-
Seleccione Todas las aplicaciones en el menú desplegable y haga clic en Finalizar.
-
-
Si está creando una política, en la ventana Reglas HIPS, haga clic en Aceptar y finalice el asistente de políticas.
Si está configurando una aplicación empresarial de ESET, haga clic en Aceptar → OK.
Descargue e importe la política de ESET PROTECT o ESET PROTECT On-Prem
La política ESET PROTECT o ESET PROTECT On-Prem para aplicaciones empresariales de ESET con ajustes HIPS adicionales para proteger frente al malware ransomware (filecoder) puede descargarse desde los siguientes enlaces. Las políticas sólo están disponibles para la última versión de las aplicaciones ESET. No se garantiza la compatibilidad con versiones anteriores.
-
Descargue la política de protección HIPS adicional ESET PROTECT o ESET PROTECT On-Prem para:
-
Abrir ventana de importación de políticas:
ESET PROTECT
Haga clic en Configuración → Configuración avanzada → Acciones → Importar.

ESET PROTECT On-Prem
Haga clic en Políticas → Acciones → Importar.

-
Haga clic en Elegir archivo para cargar, seleccione la política descargada y haga clic en Importar.

-
Asigne la política a un cliente o asigne la política a un grupo.