課題
- ランサムウェア マルウェア (filecoder) から保護するために、以下の Windows 用 ESET ビジネス アプリケーションで追加の HIPS ルールを構成するか、ESET PROTECT または ESET PROTECT On-Prem で追加の HIPS 設定を含むポリシーを作成します。
- Windows用ESETエンドポイントセキュリティ
- ESET Endpoint Antivirus for Windows
- ESET Mail Security for Microsoft Exchange Server
- ESET サーバーセキュリティ for Microsoft Windows Server
- ESET PROTECT または ESET PROTECT On-Prem ポリシーを手動で作成する / ESET ビジネスアプリケーションで設定を構成する
- ESET PROTECT または ESET PROTECT On-Prem ポリシーのダウンロードとインポート
詳細
クリックして展開
ESETのホストベース侵入防御システム(HIPS)は、ESET Endpoint Security、ESET Endpoint Antivirus、ESET Mail Security for Microsoft Exchange Server、ESET Server Security for Microsoft Windows Serverに含まれています。HIPS は、システムアクティビティを監視し、事前に定義されたルールセットを使用して、疑わしいシステム動作を認識します。
この種のアクティビティが識別されると、HIPS の自己防衛メカニズムが、問題のあるプログラムやプロセスが潜在的に有害なアクティビティを実行するのを阻止します。JavaScriptやその他のスクリプトの標準的な実行を禁止することで、ランサムウェアはダウンロードや実行ができなくなります。Windows システム上でランサムウェアのマルウェアをさらに防止するには、HIPS を備えた最新の ESET ビジネスアプリケーションで以下のルールを作成するか、ESET PROTECT または ESET PROTECT On-Prem ポリシーを作成して適用します。
対策
ESET PROTECT または ESET PROTECT On-Prem ポリシーを手動で作成する / ESET ビジネスアプリケーションで設定を構成する
-
ポリシーウィザードまたは ESET アプリケーション設定で HIPS ルールエディタを開きます:
ESET PROTECT または ESET PROTECT On-Prem ポリシー
-
設定]セクションで、ドロップダウンメニューから[ESET Endpoint for Windows]を選択します。HIPS] をクリックし、[ルール] の横にある [編集] をクリックします。

ESET アプリケーション
-
F5キーを押して、詳細設定にアクセスします。
-
HIPS] をクリックし、[ルール] の横にある [編集]をクリックします。

-
オプション (I. ~ VII.) をクリックして、以下の各セクションを展開し、追加の HIPS ルールをすべて作成します。
I.スクリプト実行可能ファイルからのプロセスの拒否
-
HIPS ルールウィンドウで、[追加]をクリックします。

-
ルール名]フィールドに[
スクリプト実行可能ファイルからの子プロセスを拒否]と入力します。アクション] ドロップダウン メニューから [ブロック] を選択します。これらの設定を有効にするには、[アプリケーション]、[有効]、および[ユー ザーに通知]の横にあるトグルをクリックします。ログの重要度]ドロップダウンメニューから[警告]を選択し、 [次へ]をクリックします。
-
ソースアプリケーション]ウィンドウで、[追加]をクリックして以下の名前を入力し、それぞれの後に[OK] →[ 追加] をクリックします:
C:⊖WindowsSystem32⊖wscript.exeC:¥Windows¥System32¥cscript.exeC:¦WindowsSysWOW64¦wscript.exeC:¥Windows¥System¥WOW64¥cscript.exeC:¥Windows¥System32¥ntvdm.exe
Next をクリックします。

-
Application operations(アプリケーションの操作)ウィンドウで、 Start new application(新しいアプリケーションの開始)の横にあるトグルをクリックして有効にし、Next(次へ)をクリックします。

-
ドロップダウン・メニューから[すべてのアプリケーション]を選択し、[完了]をクリックする。

-
HIPS ルールウィンドウを開いたままにして、次のセクションに進みます。
II.エクスプローラによって開始されるスクリプトプロセスを拒否する
-
HIPS ルールウィンドウで、[追加]をクリックします。
-
ルール名]フィールドに[
エクスプローラによって開始されるスクリプトプロセ スを拒否]と入力します。アクション] ドロップダウン メニューから[ブロック]を選択します。
アプリケーション]の横にあるトグルを有効にします。
ログの重要度]ドロップダウンメニューから[警告]を選択し、 [次へ]をクリックします。

-
Source applications]ウィンドウで[Add]をクリックし、[Specify file path]フィールドに
[C:˶Windowsexplorer.exe]と入力して[OK] → [Next]をクリックします。
-
アプリケーションの操作]ウィンドウで、[新しいアプリケーションの開始]の横にあるトグルをクリックして有効にし、[次へ]をクリックします。

-
アプリケーション」ウィンドウで、「追加」をクリックし、以下の名前を入力し、それぞれの後に「OK」 → 「追加 」をクリックします:
C:¦WindowsSystem32¦wscript.exeC:¦WindowsSystem32¦cscript.exeC:¦WindowsSysWOW64¦wscript.exeC:¦WindowsSysWOW64¦cscript.exe
Finishをクリックする。

-
HIPS ルールウィンドウを開いたままにして、次のセクションに進む。
III.Office 2024 プロセスから子プロセスを拒否する
-
HIPS ルールウィンドウで、[追加]をクリックする。
-
ルール名]フィールドに、[
Office 2024 プロセスからの子プロセスを拒否]と入力します。アクション] ドロップダウン メニューから[ブロック] を選択します。これらの設定を有効にするには、[アプリケーション]、[有効]、[ユーザーに通知]の横にあるトグルをクリックします。ログの重要度] ドロップダウン メニューから [警告]を選択し、[次へ] をクリックします。
-
Source applications(ソースアプリケーション)ウィンドウで、Add(追加)をクリックして以下の名前を入力し、それぞれの後にOK → Add をクリックします:
C:¦Program Files¦Microsoft Office¦Office¦WINWORD.EXEC:¦Program Files¦Microsoft Office¦Office¦OUTLOOK.EXEC:¥Program Files¥Microsoft Office¥root¥Office16¥EXCEL.EXEC:¥Program Files¥Microsoft Office¥root¥Office16¥POWERPNT.EXEC:¥Program Files (x86)¥Microsoft Office¥root¥Office¥WINWORD.EXEC:◆Program Files (x86)◆マイクロソフトオフィスC:¥Program Files (x86)¥Microsoft Office¥rootOffice¥EXCEL.EXEC:¥Program Files (x86)¥Microsoft Office¥POWERPNT.EXE
Nextをクリックします。

-
Application operations(アプリケーションの操作)ウィンドウで、Start new application(新しいアプリケーションの開始)の横にあるトグルをクリックして有効にし、Next(次へ)をクリックします。

-
アプリケーション」ウィンドウで、「追加」をクリックし、以下の名前を入力し、それぞれの後に「OK」 →「 追加 」をクリックします:
C:¥Windows¥System32¥cmd.exeC:■WindowsSysWOW64■cmd.exeC:¥Windows¥System32¥Windowscript.exeC:⊖WindowsSysWOW64⊖wscript.exeC:¥Windows¥System32¥cscript.exeC:\WindowsSysWOW64pcscript.exeC:¥Windows¥System32¥ntvdm.exeC:¥Windows¥System32¥WindowsPowerShell¥v1.0¥powershell.exeC:¥Windows¥SysWOW64¥WindowsPowerShell¥v1.0¥powershell.exeC:¥Windows¥System32¥regsvr32.exeC:¥Windows¥SysWOW64¥regsvr32.exeC:¥Windows¥System32¥rundll32.exeC:¦WindowsSysWOW64¦rundll32.exe
Finishをクリックする。

-
上記と同じ手順を繰り返し、必要に応じてOfficeのバージョンを追加します。
- 2013 = Office15
(C:︓Program Files (x86)︓Microsoft Office︓Office15︓...) - 2010 = Office14
- 2013 = Office15
-
HIPS ルールウィンドウを開いたままにして、次のセクションに進みます。
IV.regsrv32.exe の子プロセスを拒否する
-
HIPS ルールウィンドウで、[追加]をクリックする。
-
ルール名フィールドに
「Deny child processes for regsrv32.exe」と入力する。アクション] ドロップダウンメニューから、[ブロック]を選択します。
以下の設定の横にあるトグルをクリックして有効にします:
- アプリケーション
- アプリケーション
- ユーザーへの通知
ログの重要度]ドロップダウンメニューから[警告]を選択し、[次へ]をクリックします。

-
Source applications(ソースアプリケーション)ウィンドウで、Add(追加)をクリックし、以下の名前を入力し、それぞれの後にOK→Addを クリックします:
C:¥WindowsSystem32¥regsvr32.exeC:¥Windows¥SysWOW64¥regsvr32.exe
Nextをクリックします。

-
Application operations(アプリケーションの操作)ウィンドウで、Start new application(新しいアプリケーションの開始)の横にあるトグルをクリックして有効にし、Next(次へ)をクリックします。

-
アプリケーション」ウィンドウで、「追加」をクリックし、以下の名前を入力し、それぞれの後に「OK」 →「 追加 」をクリックします:
C:¥Windows¥System32¥cmd.exeC:■WindowsSysWOW64■cmd.exeC:¥Windows¥System32¥Windowscript.exeC:⊖WindowsSysWOW64⊖wscript.exeC:¥Windows¥System32¥cscript.exeC:\WindowsSysWOW64pcscript.exeC:¥Windows¥System32¥ntvdm.exeC:¥Windows¥System32¥WindowsPowerShell¥v1.0¥powershell.exeC:¥Windows¥SysWOW64¥WindowsPowerShell¥v1.0¥powershell.exe
Finishをクリックする。

-
HIPSルール・ウィンドウを開いたままにして、次のセクションに進む。
V.mshta.exe の子プロセスの拒否
-
HIPS ルールウィンドウで、[追加]をクリックします。
-
ルール名フィールドに
「Deny child processes for mshta.exe」と入力します。アクション] ドロップダウン メニューから [ブロック] を選択します。
次の設定の横にあるトグルをクリックして有効にします:
- アプリケーション
- アプリケーション
- ユーザーへの通知
ログの重要度]ドロップダウンメニューから[警告]を選択し、[次へ]をクリックします。

-
ソースアプリケーション]ウィンドウで、[追加]をクリックし、以下の名前を入力し、それぞれの後に[OK] →[ 追加] をクリックします:
C:¥Windows¥System32¥mshta.exeC:■WindowsSysWOW64■mshta.exe
次へ」をクリックします。

-
Application operations(アプリケーションの操作)ウィンドウで、Start new application(新しいアプリケーションの開始)の横にあるトグルをクリックして有効にし、Next(次へ)をクリックします。

-
ドロップダウンメニューから[すべてのアプリケーション]を選択し、[完了]をクリックします。
-
HIPSルールウィンドウを開いたままにして、次のセクションに進みます。
VI.rundll32.exe の子プロセスを拒否する
-
HIPS ルールウィンドウで、[追加]をクリックする。
-
ルール名フィールドに
「Deny child processes for rundll32.exe」と入力します。アクション] ドロップダウン メニューから、[ブロック] を選択します。
次の設定の横にあるトグルをクリックして有効にします:
- アプリケーション
- アプリケーション
- ユーザーへの通知
ログの重要度]ドロップダウンメニューから[警告]を選択し、[次へ]をクリックします。

-
Source applications(ソースアプリケーション)ウィンドウで、Add(追加)をクリックし、Specify file path(ファイルパスの指定)フィールドに
C:∕Windows∕System32∕rundll32.exe と入力して、OK → Next(次へ)をクリックします。
-
アプリケーションの操作]ウィンドウで、[新しいアプリケーションの開始]の横にあるトグルをクリックして有効にし、[次へ]をクリックします。

-
アプリケーションウィンドウで、追加をクリックし、以下の名前を入力し、それぞれの後にOK→追加を クリックします:
C:¥Windows¥System32¥cmd.exeC:■WindowsSysWOW64■cmd.exeC:¥Windows¥System32¥Windowscript.exeC:⊖WindowsSysWOW64⊖wscript.exeC:¥Windows¥System32¥cscript.exeC:\WindowsSysWOW64pcscript.exeC:¥Windows¥System32¥ntvdm.exeC:¥Windows¥System32¥WindowsPowerShell¥v1.0¥powershell.exeC:¥Windows¥SysWOW64¥WindowsPowerShell¥v1.0¥powershell.exe
Finishをクリックする。

-
HIPSルール・ウィンドウを開いたままにして、次のセクションに進む。
VII.powershell.exeの子プロセスを拒否する。
-
HIPS ルールウィンドウで、[追加]をクリックする。
-
ルール名フィールドに
「Deny child processes for powershell.exe」と入力します。アクション] ドロップダウンメニューから、[ブロック]を選択します。
以下の設定の横にあるトグルをクリックして有効にします:
- アプリケーション
- アプリケーション
- ユーザーへの通知
ログの重要度(Logging severity)]ドロップダウンメニューから[警告(Warning)]を選択し、[次へ(Next)]をクリックします。

-
ソースアプリケーション]ウィンドウで、[追加]をクリックして以下の名前を入力し、それぞれの後に[OK] →[ 追加] をクリックします:
C:¥WindowsSystem32¥WindowsPowerShell¥v1.0¥powershell.exeC:¦WindowsSysWOW64¦WindowsPowerShell¦v1.0¦powershell.exe
Nextをクリックします。

-
Application operations(アプリケーションの操作)ウィンドウで、Start new application(新しいアプリケーションの開始)の横にあるトグルをクリックして有効にし、Next(次へ)をクリックします。

-
ドロップダウン メニューから[すべてのアプリケーション]を選択し、[完了]をクリックします。
-
-
ポリシーを作成する場合は、HIPS ルールウィンドウで [OK]をクリックし、ポリシー ウィザードを終了します。
ESET ビジネスアプリケーションを設定する場合は、[OK]→ [OK] をクリックします。
ESET PROTECT または ESET PROTECT On-Prem ポリシーのダウンロードとインポート
ランサムウェア マルウェア(filecoder)から保護するための追加 HIPS 設定を備えた ESET ビジネス アプリケーション用の ESET PROTECT または ESET PROTECT On-Prem ポリシーは、以下のリンクからダウンロードできます。ポリシーはESETアプリケーションの最新バージョンでのみ利用可能です。それ以前のバージョンとの互換性は保証できません。
-
追加HIPS保護ESET PROTECTまたはESET PROTECT On-Premポリシーをダウンロードしてください:
-
#プレースホルダ id='1499' language='1'##
-
ポリシーのインポートウィンドウを開きます:
ESET PROTECT
設定→詳細設定→アクション→インポート をクリックします。

ESET PROTECT オンプレム
ポリシー→アクション→インポート をクリックします。

-
アップロードするファイルを選択] をクリックし、ダウンロードしたポリシーを選択して [インポート] をクリックします。
