[KB6119] Configure las reglas HIPS en las aplicaciones empresariales de ESET o a través de ESET PROTECT o ESET PRTOECT On-Prem

NOTA:

Esta página ha sido traducida por un ordenador. Haga clic en Inglés bajo Idiomas en esta página para mostrar el texto original. Si encuentra algo que no está claro, por favor, póngase en contacto con su soporte local.

Edición

Detalles


Haga clic para ampliar


El sistema de prevención de intrusiones basado en host (HIPS) de ESET está incluido en ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security para Microsoft Exchange Server y ESET Server Security para Microsoft Windows Server. HIPS supervisa la actividad del sistema y utiliza un conjunto predefinido de reglas para reconocer comportamientos sospechosos del sistema.

Cuando se identifica este tipo de actividad, el mecanismo de autodefensa HIPS impide que el programa o proceso infractor lleve a cabo una actividad potencialmente dañina. Al prohibir la ejecución estándar de JavaScript y otros scripts, el ransomware no puede descargarse ni ejecutarse. Para ayudar aún más a prevenir el malware ransomware en sus sistemas Windows, cree las siguientes reglas en las últimas aplicaciones empresariales de ESET con HIPS, o cree y aplique una política ESET PROTECT o ESET PROTECT On-Prem.


Solución

No ajuste la configuración en los sistemas de producción

Los siguientes ajustes son configuraciones adicionales, y los ajustes específicos necesarios para su entorno de seguridad pueden variar. Le recomendamos que pruebe los ajustes de cada implementación en un entorno de prueba antes de utilizarlos en un entorno de producción.

Cree manualmente una política ESET PROTECT o ESET PROTECT On-Prem / configure los ajustes en las aplicaciones empresariales de ESET

  1. Abra el editor de reglas HIPS en el asistente de políticas o en la configuración de aplicaciones de ESET:


    Política de ESET PROTECT o ESET PROTECT On-Prem
    1. Crear una política en ESET PROTECT o ESET PROTECT On-Prem.

    2. En la sección Configuración, seleccione ESET Endpoint para Windows en el menú desplegable. Haga clic en HIPS y en Editar junto a Reglas.


    Aplicación ESET
    1. Abra la ventana principal del programa de su aplicación ESET Windows endpoint.

    2. Pulse la tecla F5 para acceder a Configuración avanzada.

    3. Haga clic en HIPS y en Editar junto a Reglas.


  2. Haga clic en la opción (I. a VII.) para expandir cada sección a continuación y crear todas las reglas HIPS adicionales.



    I. Denegar procesos de ejecutables de scripts
    1. En la ventana Reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos hijo de ejecutables de script en el campo Nombre de regla. En el menú desplegable Acción , seleccione Bloquear. Haga clic en el conmutador situado junto a Aplicaciones, Activado y Notificar al usuario para activar estas opciones. En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³.exe
      • C:WindowsSysWOW64\cscript.exe
      • C:³³System32³ntvdm.exe

      Haga clic en Siguiente.

    4. En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

    5. Seleccione Todas las aplicaciones en el menú desplegable y haga clic en Finalizar.

    6. Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.



    II. Denegar procesos de script iniciados por el explorador
    1. En la ventana Reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos de script iniciados por el explorador en el campo Nombre de regla.

      En el menú desplegable Acción , seleccione Bloquear.

      Active el conmutador situado junto a Aplicaciones.

      En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar, escriba C:\Windows\explorer.exe en el campo Especificar ruta de archivo y haga clic en Aceptar Siguiente.

    4. En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para habilitarla y haga clic en Siguiente.

    5. En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³³.exe
      • C:³³System32\cscript.exe

      Haga clic en Finalizar.

    6. Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.



    III. Denegar procesos hijos de procesos de Office 2024
    1. En la ventana de reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos secundarios de procesos de Office 2024 en el campo Nombre de regla. En el menú desplegable Acción , seleccione Bloquear. Haga clic en el conmutador situado junto a Aplicaciones, Activado y Notificar al usuario para activar estas opciones. En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:Archivos de programa\Microsoft Office\root\Office16\WINWORD.EXE
      • C:Archivos de programa\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:Archivos de programa de Microsoft Office16EXCEL.EXE
      • C:Archivos de programa de Microsoft Office16POWERPNT.EXE
      • C:Archivos de programa (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:Archivos de programa (x86)Microsoft Office16OUTLOOK.EXE
      • C:Archivos de programa (x86)Microsoft Office16EXCEL.EXE
      • C:Archivos de programa (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Haga clic en Siguiente.

    4. En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

    5. En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:³³System32³Script.exe
      • C:³³System32\wscript.exe
      • C:WindowsSystem32\cscript.exe
      • C:WindowsSysWOW64\cscript.exe
      • C:WindowsSystem32.exe
      • C:WindowsSystem32WindowsPowerShellv1.0powershell.exe
      • C:WindowsSysWOW64WindowsPowerShellv1.0powershell.exe
      • C:WindowsSystem32\regsvr32.exe
      • C:WindowsSysWOW64.exe
      • C:WindowsSystem32\rundll32.exe
      • C:³³Windows³SysWOW64³rundll32.exe

      Haga clic en Finalizar.

    6. Añada las versiones adicionales de Office que necesite, repitiendo las mismas instrucciones anteriores.

      • 2013 = Office15(C:Archivos de programa (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.



    IV. Denegar procesos hijo para regsrv32.exe
    1. En la ventana de reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos secundarios para regsrv32.ex e en el campo Nombre de regla.

      En el menú desplegable Acción , seleccione Bloquear.

      Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:

      • Aplicaciones
      • Habilitado
      • Notificar al usuario

      En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      Haga clic en Siguiente.

    4. En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

    5. En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:³³System32³Script.exe
      • C:³³System32\wscript.exe
      • C:WindowsSystem32\cscript.exe
      • C:WindowsSysWOW64\cscript.exe
      • C:WindowsSystem32.exe
      • C:WindowsSystem32WindowsPowerShellv1.0powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Haga clic en Finalizar.

    6. Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.



    V. Denegar procesos hijo para mshta.exe
    1. En la ventana de reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos secundarios para mshta. exe en el campo Nombre de regla.

      En el menú desplegable Acción , seleccione Bloquear.

      Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:

      • Aplicaciones
      • Habilitado
      • Notificar al usuario

      En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      Haga clic en Siguiente.

    4. En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

    5. Seleccione Todas las aplicaciones en el menú desplegable y haga clic en Finalizar.

    6. Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.



    VI. Denegar procesos secundarios para rundll32.exe
    1. En la ventana Reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos secundarios para rundll32. exe en el campo Nombre de regla.

      En el menú desplegable Acción , seleccione Bloquear.

      Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:

      • Aplicaciones
      • Habilitado
      • Notificar al usuario

      En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar, escriba C:\Windows\System32\rundll32.exe en el campo Especificar ruta de archivo y, a continuación, haga clic en Aceptar Siguiente.

    4. En la ventana Operaciones con aplicaciones, haga clic en el conmutador situado junto a Iniciar nueva aplicación para activarla y haga clic en Siguiente.

    5. En la ventana Aplicaciones, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:³³System32³Script.exe
      • C:³³System32\wscript.exe
      • C:WindowsSystem32\cscript.exe
      • C:WindowsSysWOW64\cscript.exe
      • C:WindowsSystem32.exe
      • C:WindowsSystem32WindowsPowerShellv1.0powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Haga clic en Finalizar.

    6. Deje abierta la ventana de reglas HIPS y continúe con la siguiente sección.



    VII. Denegación de procesos secundarios para powershell.exe
    1. En la ventana de reglas HIPS, haga clic en Agregar.

    2. Escriba Denegar procesos secundarios para powershell. exe en el campo Nombre de regla.

      En el menú desplegable Acción , seleccione Bloquear.

      Haga clic en el conmutador situado junto a las siguientes opciones para activarlas:

      • Aplicaciones
      • Habilitado
      • Notificar al usuario

      En el menú desplegable Gravedad del registro, seleccione Advertencia y haga clic en Siguiente.

    3. En la ventana Aplicaciones de origen, haga clic en Agregar y escriba los siguientes nombres, haciendo clic en Aceptar Agregar después de cada uno:

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Haga clic en Siguiente.

    4. En la ventana Operaciones de aplicación, haga clic en el conmutador situado junto a Iniciar nueva aplicación para habilitarla y haga clic en Siguiente.

    5. Seleccione Todas las aplicaciones en el menú desplegable y haga clic en Finalizar.


  3. Si está creando una política, en la ventana Reglas HIPS, haga clic en Aceptar y finalice el asistente de políticas.

    Si está configurando una aplicación empresarial de ESET, haga clic en AceptarOK.


Descargue e importe la política de ESET PROTECT o ESET PROTECT On-Prem

La política ESET PROTECT o ESET PROTECT On-Prem para aplicaciones empresariales de ESET con ajustes HIPS adicionales para proteger frente al malware ransomware (filecoder) puede descargarse desde los siguientes enlaces. Las políticas sólo están disponibles para la última versión de las aplicaciones ESET. No se garantiza la compatibilidad con versiones anteriores.

  1. Descargue la política de protección HIPS adicional ESET PROTECT o ESET PROTECT On-Prem para:

  2. Abrir ventana de importación de políticas:


    ESET PROTECT

    Haga clic en ConfiguraciónConfiguración avanzadaAccionesImportar.


    ESET PROTECT On-Prem

    Haga clic en PolíticasAccionesImportar.


  3. Haga clic en Elegir archivo para cargar, seleccione la política descargada y haga clic en Importar.

  4. Asigne la política a un cliente o asigne la política a un grupo.