Kysymys
- Määritä ylimääräisiä HIPS-sääntöjä seuraavissa ESETin Windows-yrityssovelluksissa tai luo käytäntö ESET PROTECTissa tai ESET PROTECT On-Premissä, jossa on ylimääräisiä HIPS-asetuksia suojautuaksesi ransomware-haittaohjelmilta (filecoder)
- ESET Endpoint Security for Windows
- ESET Endpoint Antivirus for Windows
- ESET Mail Security Microsoft Exchange Serverille
- ESET Server Security Microsoft Windows Serverille
- Luo manuaalisesti ESET PROTECT- tai ESET PROTECT On-Prem -käytäntö / määritä asetukset ESET-yrityssovelluksissa
- Lataa ja tuo ESET PROTECT- tai ESET PROTECT On-Prem -käytäntö
Yksityiskohdat
Laajenna klikkaamalla
ESETin Host-based Intrusion Prevention System (HIPS) sisältyy ESET Endpoint Securityn, ESET Endpoint Antiviruksen, Microsoft Exchange Serverin ESET Mail Securityn ja Microsoft Windows Serverin ESET Server Securityn tuotteisiin. HIPS valvoo järjestelmän toimintaa ja käyttää ennalta määritettyjä sääntöjä epäilyttävän järjestelmän käyttäytymisen tunnistamiseen.
Kun tällainen toiminta tunnistetaan, HIPS-itsepuolustusmekanismi pysäyttää rikkovan ohjelman tai prosessin suorittamasta mahdollisesti haitallista toimintaa. Estämällä JavaScriptin ja muiden komentosarjojen tavanomaisen suorittamisen lunnasohjelmat eivät voi ladata tai suorittaa niitä. Jos haluat edelleen estää lunnasohjelmistojen haittaohjelmat Windows-järjestelmissäsi, luo seuraavat säännöt uusimmissa ESET Business -sovelluksissa HIPSin avulla tai luo ja sovella ESET PROTECT- tai ESET PROTECT On-Prem -käytäntöä.
Ratkaisu
Luo manuaalisesti ESET PROTECT- tai ESET PROTECT On-Prem -käytäntö / määritä asetukset ESET-yrityssovelluksissa
-
Avaa HIPS-sääntöeditori ohjatussa toimintatapojen tai ESET-sovellusten määrityksessä:
ESET PROTECT- tai ESET PROTECT On-Prem -käytäntö
-
Valitse Asetukset-osiossa ESET Endpoint for Windows -pudotusvalikosta. Valitse HIPS ja valitse Säännöt-kohdan vieressä Muokkaa.

ESET-sovellus
-
#@##publication_url id='351' language='1' content='Avaa ESET Windows-päätepistesovelluksen pääohjelmaikkuna' target='_blank'#@#.
-
Paina F5-näppäintä päästäksesi lisäasetuksiin.
-
Napsauta HIPS ja valitse Säännöt-kohdan vieressä Muokkaa.

-
Laajenna kukin alla oleva osio valitsemalla vaihtoehto (I. - VII.) luodaksesi kaikki ylimääräiset HIPS-säännöt.
I. Kiellä prosessit komentosarjojen suoritusohjelmista
-
Napsauta HIPS-säännöt-ikkunassa Lisää.

-
Kirjoita Säännön nimi -kenttään
Deny child processes from script executables. Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä). Ota nämä asetukset käyttöön napsauttamalla Sovellukset, Käytössä ja Ilmoita käyttäjälle -kohdan vieressä olevaa vaihtokytkintä. Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.
-
Napsauta Source applications (Lähdesovellukset ) -ikkunassa Add (Lisää) ja kirjoita seuraavat nimet ja napsauta OK → Add (Lisää) jokaisen nimen jälkeen:
C:\Windows\System32\wscript.exeC:\ Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Napsauta Seuraava.

-
Ota Sovellustoiminnot-ikkunassa käyttöön valitsemalla Käynnistä uusi sovellus -kohdan vieressä oleva valintaruutu ja napsauta Seuraava.

-
Valitse All applications (Kaikki sovellukset ) pudotusvalikosta ja napsauta Finish (Valmis).

-
Jätä HIPS-säännöt-ikkuna auki ja jatka seuraavaan osioon.
II. Explorerin käynnistämien skriptiprosessien kieltäminen
-
Napsauta HIPS-sääntöikkunassa Add (Lisää).
-
Kirjoita
Deny script processes started by explorer (Explorerin käynnistämät skriptiprosessit kielletty) Säännön nimi -kenttään.Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä).
Ota Sovellukset-kohdan vieressä oleva valintaruutu käyttöön.
Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.

-
Napsauta Source applications (Lähde sovellukset ) -ikkunassa Add (Lisää), kirjoita Specify file path (Määritä tiedostopolku ) -kenttään
C:\Windows\explorer.exeja napsauta OK → Next (Seuraava ) .
-
Aktivoi Sovellustoiminnot-ikkunassa Käynnistä uusi sovellus napsauttamalla sen vieressä olevaa vaihtokytkintä ja napsauta Seuraava.

-
Napsauta Sovellukset-ikkunassa Lisää ja kirjoita seuraavat nimet ja napsauta OK → Lisää jokaisen nimen jälkeen:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Napsauta Finish.

-
Jätä HIPS-säännöt-ikkuna auki ja jatka seuraavaan osioon.
III. Kiellä Office 2024 -prosessien lapsiprosessit
-
Napsauta HIPS-sääntöikkunassa Lisää.
-
Kirjoita Säännön nimi -kenttään
Deny child processes from Office 2024 processes. Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä). Ota nämä asetukset käyttöön napsauttamalla Sovellukset, Käytössä ja Ilmoita käyttäjälle -kohdan vieressä olevaa vaihtokytkintä. Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.
-
Napsauta Source applications (Lähdesovellukset ) -ikkunassa Add (Lisää) ja kirjoita seuraavat nimet ja napsauta OK → Add (Lisää) jokaisen nimen jälkeen:
Ohjelmatiedostot\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\ Ohjelmatiedostot (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Napsauta Seuraava.

-
Ota Sovellustoiminnot-ikkunassa käyttöön napsauttamalla Käynnistä uusi sovellus -kohdan vieressä olevaa vaihtokytkintä ja napsauta Seuraava.

-
Napsauta Sovellukset-ikkunassa Lisää ja kirjoita seuraavat nimet ja napsauta OK → Lisää jokaisen nimen jälkeen:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Napsauta Finish.

-
Lisää lisää Office-versioita tarpeen mukaan toistamalla samat ohjeet kuin edellä.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...)) - 2010 = Office14
- 2013 = Office15
-
Jätä HIPS-säännöt-ikkuna auki ja jatka seuraavaan osioon.
IV. Kiellä regsrv32.exe:n aliprosessit
-
Napsauta HIPS-sääntöikkunassa Add (Lisää).
-
Kirjoita Säännön nimi -kenttään
Deny child processes for regsrv32.exe.Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä).
Ota seuraavat asetukset käyttöön napsauttamalla niiden vieressä olevaa vaihtokytkintä:
- Sovellukset
- Enabled
- Ilmoita käyttäjälle
Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.

-
Napsauta Source applications (Lähdesovellukset ) -ikkunassa Add (Lisää) ja kirjoita seuraavat nimet ja napsauta OK → Add (Lisää) jokaisen nimen jälkeen:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Napsauta Seuraava.

-
Aktivoi Sovellustoiminnot-ikkunassa Käynnistä uusi sovellus napsauttamalla sen vieressä olevaa vaihtokytkintä ja napsauta Seuraava.

-
Napsauta Sovellukset-ikkunassa Lisää ja kirjoita seuraavat nimet ja napsauta OK → Lisää jokaisen nimen jälkeen:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Napsauta Finish.

-
Jätä HIPS-säännöt-ikkuna auki ja jatka seuraavaan osioon.
V. Kiellä mshta.exe:n aliprosessit
-
Napsauta HIPS-sääntöikkunassa Add (Lisää).
-
Kirjoita Säännön nimi -kenttään
Deny child processes for mshta.exe.Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä).
Ota seuraavat asetukset käyttöön napsauttamalla niiden vieressä olevaa vaihtokytkintä:
- Sovellukset
- Enabled
- Ilmoita käyttäjälle
Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.

-
Napsauta Source applications (Lähdesovellukset ) -ikkunassa Add (Lisää) ja kirjoita seuraavat nimet ja napsauta OK → Add (Lisää) jokaisen nimen jälkeen:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Napsauta Seuraava.

-
Ota Sovellustoiminnot-ikkunassa käyttöön napsauttamalla Käynnistä uusi sovellus -kohdan vieressä olevaa vaihtokytkintä ja napsauta Seuraava.

-
Valitse All applications (Kaikki sovellukset ) pudotusvalikosta ja napsauta Finish (Valmis).
-
Jätä HIPS-säännöt-ikkuna auki ja jatka seuraavaan osioon.
VI. Kiellä rundll32.exe:n aliprosessit
-
Napsauta HIPS-säännöt-ikkunassa Lisää.
-
Kirjoita Säännön nimi -kenttään
Deny child processes for rundll32.exe.Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä).
Ota seuraavat asetukset käyttöön napsauttamalla niiden vieressä olevaa vaihtokytkintä:
- Sovellukset
- Enabled
- Ilmoita käyttäjälle
Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.

-
Napsauta Source applications (Lähdesovellukset ) -ikkunassa Add (Lisää), kirjoita Specify file path (Määritä tiedostopolku ) -kenttään
C:\Windows\System32\rundll32.exeja napsauta sitten OK → Next (Seuraava ) .
-
Ota Sovellustoiminnot-ikkunassa uusi sovellus käyttöön napsauttamalla Käynnistä uusi sovellus -kohdan vieressä olevaa vaihtokytkintä ja napsauta Seuraava.

-
Napsauta Sovellukset-ikkunassa Lisää ja kirjoita seuraavat nimet ja napsauta OK → Lisää jokaisen nimen jälkeen:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Napsauta Finish.

-
Jätä HIPS-säännöt-ikkuna auki ja jatka seuraavaan osioon.
VII. Kiellä powershell.exe:n aliprosessit
-
Napsauta HIPS-sääntöikkunassa Add (Lisää).
-
Kirjoita Säännön nimi -kenttään
Deny child processes for powershell.exe.Valitse Action (Toiminto ) -pudotusvalikosta Block (Estä).
Ota seuraavat asetukset käyttöön napsauttamalla niiden vieressä olevaa vaihtokytkintä:
- Sovellukset
- Enabled
- Ilmoita käyttäjälle
Valitse Loggauksen vakavuus -pudotusvalikosta Varoitus ja napsauta Seuraava.

-
Napsauta Source applications (Lähdesovellukset ) -ikkunassa Add (Lisää) ja kirjoita seuraavat nimet ja napsauta OK → Add (Lisää) jokaisen nimen jälkeen:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Napsauta Seuraava.

-
Ota Sovellustoiminnot-ikkunassa käyttöön napsauttamalla Käynnistä uusi sovellus -kohdan vieressä olevaa valintaruutua ja napsauta Seuraava.

-
Valitse All applications (Kaikki sovellukset ) pudotusvalikosta ja napsauta Finish (Valmis).
-
-
Jos olet luomassa käytäntöä, napsauta HIPS-säännöt-ikkunassa OK ja viimeistele ohjattu käytäntö.
Jos määrität ESET-liikesovelluksen, valitse OK → OK.
Lataa ja tuo ESET PROTECT- tai ESET PROTECT On-Prem -käytäntö
ESET PROTECT- tai ESET PROTECT On-Prem -käytäntö ESET-yrityssovelluksille, joissa on ylimääräisiä HIPS-asetuksia suojaamaan ransomware-haittaohjelmilta (filecoder), voidaan ladata alla olevista linkeistä. Käytännöt ovat saatavilla vain ESET-sovellusten uusimmalle versiolle. Yhteensopivuutta aiempien versioiden kanssa ei voida taata.
-
Lataa ylimääräinen HIPS-suojaus ESET PROTECT tai ESET PROTECT On-Prem -käytäntö varten:
- #
-
Avaa käytäntöjen tuonti-ikkuna:
ESET PROTECT
Napsauta Configuration → Advanced setup → Actions → Import.

ESET PROTECT On-Prem
Napsauta Politiikat → Toiminnot → Tuo.

-
Valitse Choose file to upload, valitse ladattu käytäntö ja napsauta Import.
