Τεύχος
- Διαμορφώστε πρόσθετους κανόνες HIPS στις ακόλουθες επιχειρηματικές εφαρμογές ESET για Windows ή δημιουργήστε μια πολιτική στο ESET PROTECT ή στο ESET PROTECT On-Prem με πρόσθετες ρυθμίσεις HIPS για προστασία από κακόβουλο λογισμικό ransomware (filecoder)
- ESET Endpoint Security για Windows
- ESET Endpoint Antivirus για Windows
- ESET Mail Security για Microsoft Exchange Server
- ESET Server Security για Microsoft Windows Server
- Μη αυτόματη δημιουργία μιας πολιτικής ESET PROTECT ή ESET PROTECT On-Prem / διαμόρφωση των ρυθμίσεων στις επιχειρηματικές εφαρμογές της ESET
- Λήψη και εισαγωγή της πολιτικής ESET PROTECT ή ESET PROTECT On-Prem
Λεπτομέρειες
Κάντε κλικ για να επεκτείνετε
Το σύστημα Host-based Intrusion Prevention System (HIPS) της ESET περιλαμβάνεται στα ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security για Microsoft Exchange Server και ESET Server Security για Microsoft Windows Server. Το HIPS παρακολουθεί τη δραστηριότητα του συστήματος και χρησιμοποιεί ένα προκαθορισμένο σύνολο κανόνων για την αναγνώριση ύποπτης συμπεριφοράς του συστήματος.
Όταν αναγνωρίζεται αυτού του είδους η δραστηριότητα, ο μηχανισμός αυτοάμυνας του HIPS σταματά το παραβατικό πρόγραμμα ή τη διεργασία από το να εκτελέσει μια δυνητικά επιβλαβή δραστηριότητα. Με την απαγόρευση της τυπικής εκτέλεσης της JavaScript και άλλων σεναρίων, το ransomware δεν μπορεί να κατεβάσει ή να εκτελέσει. Για να βοηθήσετε περαιτέρω στην πρόληψη του κακόβουλου λογισμικού ransomware στα συστήματα Windows, δημιουργήστε τους ακόλουθους κανόνες στις τελευταίες επιχειρηματικές εφαρμογές της ESET με HIPS ή δημιουργήστε και εφαρμόστε μια πολιτική ESET PROTECT ή ESET PROTECT On-Prem.
Λύση
Δημιουργήστε χειροκίνητα μια πολιτική ESET PROTECT ή ESET PROTECT On-Prem / διαμορφώστε τις ρυθμίσεις στις επιχειρηματικές εφαρμογές της ESET
-
Ανοίξτε τον επεξεργαστή κανόνων HIPS στον οδηγό πολιτικής ή στη διαμόρφωση εφαρμογών της ESET:
ESET PROTECT ή ESET PROTECT On-Prem Policy
-
Δημιουργία πολιτικής στο ESET PROTECT ή στο ESET PROTECT On-Prem.
-
Στην ενότητα Ρυθμίσεις, επιλέξτε ESET Endpoint for Windows από το αναπτυσσόμενο μενού. Κάντε κλικ στην επιλογή HIPS και κάντε κλικ στην επιλογή Edit (Επεξεργασία) δίπλα στην επιλογή Rules (Κανόνες).

Εφαρμογή ESET
-
Ανοίξτε το κύριο παράθυρο προγράμματος της εφαρμογής ESET Endpoint για Windows.
-
Πιέστε το πλήκτρο F5 για να αποκτήσετε πρόσβαση στις ρυθμίσεις για προχωρημένους.
-
Κάντε κλικ στην επιλογή HIPS και κάντε κλικ στην επιλογή Edit (Επεξεργασία) δίπλα στην επιλογή Rules (Κανόνες).

-
Κάντε κλικ στην επιλογή (I. έως VII.) για να επεκτείνετε κάθε ενότητα παρακάτω για να δημιουργήσετε όλους τους πρόσθετους κανόνες HIPS.
I. Άρνηση διεργασιών από εκτελέσιμα αρχεία δέσμης ενεργειών
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στο κουμπί Add (Προσθήκη).

-
Πληκτρολογήστε
Deny child processes from script executablesστο πεδίο Rule name (Όνομα κανόνα ). Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός). Κάντε κλικ στο κουμπί εναλλαγής δίπλα στις επιλογές Applications (Εφαρμογές), Enabled (Ενεργοποιημένο) και Notify user (Ειδοποίηση χρήστη ) για να ενεργοποιήσετε αυτές τις ρυθμίσεις. Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.
-
Στο παράθυρο Source applications (Πηγαίες εφαρμογές ), κάντε κλικ στην επιλογή Add (Προσθήκη) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα από αυτά:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στο κουμπί δίπλα στο Start new application (Έναρξη νέας εφαρμογής ) για να το ενεργοποιήσετε και κάντε κλικ στο κουμπί Next (Επόμενο).

-
Επιλέξτε Όλες οι εφαρμογές από το αναπτυσσόμενο μενού και κάντε κλικ στο κουμπί Τέλος.

-
Αφήστε ανοιχτό το παράθυρο κανόνων HIPS και συνεχίστε στην επόμενη ενότητα.
II. Άρνηση διεργασιών δέσμης ενεργειών που ξεκινούν από τον explorer
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στο κουμπί Προσθήκη.
-
Πληκτρολογήστε
Deny script processes started by explorerστο πεδίο Rule name (Όνομα κανόνα ).Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός).
Ενεργοποιήστε το διακόπτη δίπλα στο Applications (Εφαρμογές).
Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Source applications κάντε κλικ στο Add, πληκτρολογήστε
C:\Windows\explorer.exeστο πεδίο Specify file path (Καθορισμός διαδρομής αρχείου ) και κάντε κλικ στο OK → Next (Επόμενο ) .
-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στην εναλλαγή δίπλα στο Start new application (Έναρξη νέας εφαρμογής ) για να την ενεργοποιήσετε και κάντε κλικ στο κουμπί Next (Επόμενο).

-
Στο παράθυρο Applications (Εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Κάντε κλικ στο κουμπί Finish.

-
Αφήστε ανοιχτό το παράθυρο κανόνων HIPS και συνεχίστε στην επόμενη ενότητα.
III. Απαγόρευση διεργασιών θυγατρικών από διεργασίες του Office 2024
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στο κουμπί Add.
-
Πληκτρολογήστε
Deny child processes from Office 2024 processesστο πεδίο Rule name (Όνομα κανόνα ). Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός). Κάντε κλικ στην εναλλαγή δίπλα στις επιλογές Applications (Εφαρμογές), Enabled (Ενεργοποιημένο) και Notify user (Ειδοποίηση χρήστη ) για να ενεργοποιήσετε αυτές τις ρυθμίσεις. Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.
-
Στο παράθυρο Source applications (Πηγαίες εφαρμογές ), κάντε κλικ στην επιλογή Add (Προσθήκη) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα από αυτά:
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Κάντε κλικ στο Επόμενο.

-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στο κουμπί δίπλα στο Start new application (Έναρξη νέας εφαρμογής ) για να το ενεργοποιήσετε και κάντε κλικ στο κουμπί Next (Επόμενο).

-
Στο παράθυρο Applications (Εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα από αυτά:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Κάντε κλικ στο κουμπί Finish.

-
Προσθέστε πρόσθετες εκδόσεις του Office όπως απαιτείται, επαναλαμβάνοντας τις ίδιες οδηγίες όπως παραπάνω.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Αφήστε ανοιχτό το παράθυρο κανόνων HIPS και συνεχίστε στην επόμενη ενότητα.
IV. Απαγόρευση διεργασιών-παιδιών για το regsrv32.exe
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στο κουμπί Add.
-
Πληκτρολογήστε
Deny child processes for regsrv32.exeστο πεδίο Rule name (Όνομα κανόνα ).Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός).
Κάντε κλικ στο κουμπί εναλλαγής δίπλα στις ακόλουθες ρυθμίσεις για να τις ενεργοποιήσετε:
- Εφαρμογές
- Ενεργοποιημένο
- Ειδοποίηση χρήστη
Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Source applications (Πηγαίες εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στο κουμπί δίπλα στο Start new application (Έναρξη νέας εφαρμογής ) για να το ενεργοποιήσετε και κάντε κλικ στο κουμπί Next (Επόμενο).

-
Στο παράθυρο Applications (Εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Κάντε κλικ στο κουμπί Finish.

-
Αφήστε ανοιχτό το παράθυρο κανόνων HIPS και συνεχίστε στην επόμενη ενότητα.
V. Απαγόρευση διεργασιών-παιδιών για το mshta.exe
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στο κουμπί Add.
-
Πληκτρολογήστε
Deny child processes for mshta.exeστο πεδίο Rule name (Όνομα κανόνα ).Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός).
Κάντε κλικ στο κουμπί εναλλαγής δίπλα στις ακόλουθες ρυθμίσεις για να τις ενεργοποιήσετε:
- Εφαρμογές
- Ενεργοποιημένο
- Ειδοποίηση χρήστη
Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Source applications (Πηγαίες εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στο κουμπί δίπλα στο Start new application (Έναρξη νέας εφαρμογής ) για να το ενεργοποιήσετε και κάντε κλικ στο κουμπί Next (Επόμενο).

-
Επιλέξτε Όλες οι εφαρμογές από το αναπτυσσόμενο μενού και κάντε κλικ στο κουμπί Τέλος.
-
Αφήστε ανοιχτό το παράθυρο κανόνων HIPS και συνεχίστε στην επόμενη ενότητα.
VI. Άρνηση παιδικών διεργασιών για το rundll32.exe
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στο κουμπί Προσθήκη.
-
Πληκτρολογήστε
Deny child processes for rundll32.exeστο πεδίο Rule name (Όνομα κανόνα ).Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός).
Κάντε κλικ στο κουμπί εναλλαγής δίπλα στις ακόλουθες ρυθμίσεις για να τις ενεργοποιήσετε:
- Εφαρμογές
- Ενεργοποιημένο
- Ειδοποίηση χρήστη
Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Source applications (Πηγαίες εφαρμογές ), κάντε κλικ στο Add (Προσθήκη), πληκτρολογήστε
C:\Windows\System32\rundll32.exeστο πεδίο Specify file path (Καθορισμός διαδρομής αρχείου ) και, στη συνέχεια, κάντε κλικ στο OK → Next (Επόμενο ) .
-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στην εναλλαγή δίπλα στην επιλογή Έναρξη νέας εφαρμογής για να την ενεργοποιήσετε και κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Applications (Εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Κάντε κλικ στο κουμπί Finish.

-
Αφήστε ανοιχτό το παράθυρο κανόνων HIPS και συνεχίστε στην επόμενη ενότητα.
VII. Απαγόρευση διεργασιών-παιδιών για το powershell.exe
-
Στο παράθυρο κανόνων HIPS, κάντε κλικ στην επιλογή Add.
-
Πληκτρολογήστε
Deny child processes for powershell.exeστο πεδίο Rule name (Όνομα κανόνα ).Από το αναπτυσσόμενο μενού Action (Ενέργεια ), επιλέξτε Block (Αποκλεισμός).
Κάντε κλικ στο κουμπί εναλλαγής δίπλα στις ακόλουθες ρυθμίσεις για να τις ενεργοποιήσετε:
- Εφαρμογές
- Ενεργοποιημένο
- Ειδοποίηση χρήστη
Από το αναπτυσσόμενο μενού Σοβαρότητα καταγραφής, επιλέξτε Προειδοποίηση και κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Source applications (Πηγαίες εφαρμογές ), κάντε κλικ στο Add (Προσθήκη ) και πληκτρολογήστε τα ακόλουθα ονόματα, κάνοντας κλικ στο OK → Add (Προσθήκη ) μετά από κάθε ένα:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Κάντε κλικ στο κουμπί Επόμενο.

-
Στο παράθυρο Λειτουργίες εφαρμογών, κάντε κλικ στο κουμπί δίπλα στο Start new application (Έναρξη νέας εφαρμογής ) για να το ενεργοποιήσετε και κάντε κλικ στο κουμπί Next (Επόμενο).

-
Επιλέξτε Όλες οι εφαρμογές από το αναπτυσσόμενο μενού και κάντε κλικ στο κουμπί Τέλος.
-
-
Εάν δημιουργείτε μια πολιτική, στο παράθυρο HIPS rules (Κανόνες HIPS ), κάντε κλικ στο OK και ολοκληρώστε τον οδηγό πολιτικής.
Εάν ρυθμίζετε τις παραμέτρους μιας επιχειρηματικής εφαρμογής της ESET, κάντε κλικ στο κουμπί OK → OK.
Λήψη και εισαγωγή της πολιτικής ESET PROTECT ή ESET PROTECT On-Prem
Η πολιτική ESET PROTECT ή ESET PROTECT On-Prem για επιχειρηματικές εφαρμογές ESET με πρόσθετες ρυθμίσεις HIPS για την προστασία από κακόβουλο λογισμικό ransomware (filecoder) μπορεί να ληφθεί από τους παρακάτω συνδέσμους. Οι πολιτικές είναι διαθέσιμες μόνο για την τελευταία έκδοση των εφαρμογών ESET. Η συμβατότητα με παλαιότερες εκδόσεις δεν μπορεί να διασφαλιστεί.
-
Πραγματοποιήστε λήψη της πρόσθετης πολιτικής προστασίας HIPS ESET PROTECT ή ESET PROTECT On-Prem για:
-
Ανοίξτε το παράθυρο εισαγωγής πολιτικής:
ESET PROTECT
Κάντε κλικ στην επιλογή Διαμόρφωση → Ρύθμιση για προχωρημένους → Ενέργειες → Εισαγωγή.

ESET PROTECT On-Prem
Κάντε κλικ στην επιλογή Πολιτικές → Ενέργειες → Εισαγωγή.

-
Κάντε κλικ στην επιλογή Choose file to upload (Επιλογή αρχείου για μεταφόρτωση), επιλέξτε την πολιτική που κατεβάσατε και κάντε κλικ στην επιλογή Import (Εισαγωγή).

-
Εκχωρήστε την πολιτική σε έναν πελάτη ή εκχωρήστε την πολιτική σε μια ομάδα.