Problema
- Sukonfigūruokite papildomas HIPS taisykles šiose ESET verslui skirtose programose Windows arba sukurkite politiką ESET PROTECT arba ESET PROTECT On-Prem su papildomais HIPS nustatymais, kad apsisaugotumėte nuo išpirkos reikalaujančios kenkėjiškos programinės įrangos (filecoder)
- ESET Endpoint Security for Windows
- ESET Endpoint Antivirus for Windows
- ESET Mail Security for Microsoft Exchange Server
- ESET Server Security for Microsoft Windows Server
- Rankiniu būdu sukurti ESET PROTECT arba ESET PROTECT On-Prem politiką / sukonfigūruoti nustatymus ESET verslo programose
- Atsisiųsti ir importuoti ESET PROTECT arba ESET PROTECT On-Prem politiką
Išsami informacija
Spustelėkite, jei norite išplėsti
ESET Host-based Intrusion Prevention System (HIPS) yra įtraukta į ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security for Microsoft Exchange Server ir ESET Server Security for Microsoft Windows Server. HIPS stebi sistemos veiklą ir naudoja iš anksto nustatytą taisyklių rinkinį įtartinam sistemos elgesiui atpažinti.
Nustačius tokio pobūdžio veiklą, HIPS savigynos mechanizmas sustabdo pažeidžiančią programą ar procesą nuo galimai žalingos veiklos vykdymo. Uždraudus standartinį "JavaScript" ir kitų skriptų vykdymą, išpirkos reikalaujanti programinė įranga negali būti atsisiųsta ar vykdoma. Norėdami dar labiau užkirsti kelią išpirkos reikalaujančios kenkėjiškos programinės įrangos naudojimui Windows sistemose, sukurkite šias taisykles naujausiose ESET verslo programose su HIPS arba sukurkite ir pritaikykite ESET PROTECT arba ESET PROTECT On-Prem politiką.
Sprendimas
Rankiniu būdu sukurkite ESET PROTECT arba ESET PROTECT On-Prem politiką / sukonfigūruokite nustatymus ESET verslo programose
-
Atidarykite HIPS taisyklių redaktorių politikos vedlio arba ESET programos konfigūravimo programoje:
ESET PROTECT arba ESET PROTECT On-Prem politika
- #
-
Skyriuje Nustatymai iš išskleidžiamojo meniu pasirinkite ESET Endpoint for Windows. Spustelėkite HIPS ir šalia Taisyklių spustelėkite Redaguoti.

ESET programa
-
Paspauskite F5 klavišą, kad patektumėte į Išplėstinę sąranką.
-
Spustelėkite HIPS ir šalia Taisyklių spustelėkite Redaguoti.

-
Spustelėkite parinktį (nuo I. iki VII.), kad išplėstumėte kiekvieną žemiau esantį skyrių ir sukurtumėte visas papildomas HIPS taisykles.
I. Neleisti vykdyti procesų iš vykdomųjų scenarijų
-
HIPS taisyklių lange spustelėkite Pridėti.

-
Taisyklės pavadinimo laukelyje įveskite
Deny child processes from script executables (uždrausti vaikų procesus iš scenarijaus vykdomųjų failų). Iš išplečiamojo meniu Action (Veiksmas) pasirinkite Block (Blokuoti). Norėdami įjungti šiuos nustatymus, spustelėkite perjungiklį šalia Applications (Programos), Enabled (Įjungta) ir Notify user (Pranešti naudotojui). Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).
-
Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite šiuos pavadinimus, po kiekvieno iš jų spustelėdami OK → Add ( Gerai → Pridėti) :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Spustelėkite Toliau.

-
Programos operacijų lange spustelėkite šalia Start new application (paleisti naują programą ) esantį perjungiklį, kad jį įjungtumėte, ir spustelėkite Next (toliau).

-
Iš išskleidžiamajame meniu pasirinkite All applications (visos programos) ir spustelėkite Finish (baigti).

-
Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.
II. Neleisti vykdyti scenarijaus procesų, kuriuos paleidžia Explorer
-
HIPS taisyklių lange spustelėkite Pridėti.
-
Taisyklės pavadinimo laukelyje įveskite
Deny script processes started by explorer.Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).
Įjunkite perjungiklį šalia Applications (Programos).
Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

-
Šaltinio programų lange spustelėkite Pridėti, į lauką Nurodyti failo kelią įrašykite
C:\Windows\explorer.exeir spustelėkite Gerai → Toliau.
-
Programos operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

-
Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Pridėti :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Spustelėkite Finish.

-
Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.
III. Neleiskite "Office 2024" procesų antriniams procesams
-
HIPS taisyklių lange spustelėkite Pridėti.
-
Taisyklės pavadinimo laukelyje įveskite
Deny child processes from Office 2024 processes (neleisti antrinių procesų iš Office 2024 procesų). Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti). Spustelėkite perjungiklį šalia Applications (Programos), Enabled (Įjungta) ir Notify user (Pranešti naudotojui), kad įjungtumėte šiuos nustatymus. Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).
-
Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite šiuos pavadinimus, po kiekvieno iš jų spustelėdami OK → Add ( Gerai → Pridėti) :
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Spustelėkite Toliau.

-
Programos operacijų lange spustelėkite šalia Start new application esantį perjungiklį, kad jį įjungtumėte, ir spustelėkite Next.

-
Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Pridėti :
C:\Windows\System32\cmd.exeC:\Windows\SystemWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Spustelėkite Baigti.

-
Jei reikia, pridėkite papildomas "Office" versijas, pakartokite tuos pačius nurodymus, kaip ir pirmiau.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.
IV. Neleisti regsrv32.exe antrinių procesų
-
HIPS taisyklių lange spustelėkite Pridėti.
-
Taisyklės pavadinimo laukelyje įveskite
Deny child processes for regsrv32.exe.Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).
Spustelėkite šalia toliau nurodytų nustatymų esantį perjungiklį, kad juos įjungtumėte:
- Applications
- Įjungta
- Pranešti naudotojui
Iš išplečiamojo meniu Logging severity (registravimo sunkumas ) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

-
Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Add ( Gerai → Pridėti) :
C:\Windows\System32\regsvr32.exeC:\Windows\SystemWOW64\regsvr32.exe
Spustelėkite Toliau.

-
Programos operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

-
Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Pridėti :
C:\Windows\System32\cmd.exeC:\Windows\SystemWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Spustelėkite Baigti.

-
Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.
V. Neleisti mshta.exe antrinių procesų
-
HIPS taisyklių lange spustelėkite Pridėti.
-
Taisyklės pavadinimo laukelyje įveskite
Deny child processes for mshta.exe.Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).
Spustelėkite perjungiklį šalia toliau nurodytų nustatymų, kad juos įjungtumėte:
- Applications
- Įjungta
- Pranešti naudotojui
Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

-
Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Add ( Gerai → Pridėti) :
C:\Windows\System32\mshta.exeC:\Windows\SystemWOW64\mshta.exe
Spustelėkite Toliau.

-
Programos operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

-
Iš išskleidžiamajame meniu pasirinkite All applications (Visos programos) ir spustelėkite Finish (Baigti).
-
Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.
VI. Uždrausti rundll32.exe antrinius procesus
-
HIPS taisyklių lange spustelėkite Pridėti.
-
Taisyklės pavadinimo laukelyje įveskite
Deny child processes for rundll32.exe.Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).
Spustelėkite šalia toliau nurodytų nustatymų esantį perjungiklį, kad juos įjungtumėte:
- Applications
- Įjungta
- Pranešti naudotojui
Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

-
Šaltinio programų lange spustelėkite Pridėti, į lauką Nurodyti failo kelią įrašykite
C:\Windows\System32\rundll32.exeir spustelėkite Gerai → Kitas.
-
Programų operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

-
Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Pridėti :
C:\Windows\System32\cmd.exeC:\Windows\SystemWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Spustelėkite Baigti.

-
Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.
VII. Uždrausti powershell.exe antrinius procesus
-
HIPS taisyklių lange spustelėkite Pridėti.
-
Taisyklės pavadinimo laukelyje įveskite
Deny child processes for powershell.exe.Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).
Spustelėkite perjungiklį šalia toliau nurodytų nustatymų, kad juos įjungtumėte:
- Applications
- Įjungta
- Pranešti naudotojui
Iš išplečiamojo meniu Logging severity (registravimo sunkumas ) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

-
Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK → Add ( Gerai → Pridėti) :
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SystemWOW64\WindowsPowerShell\v1.0\powershell.exe
Spustelėkite Toliau.

-
Programos operacijų lange spustelėkite šalia Start new application (paleisti naują programą ) esantį perjungiklį, kad ją įjungtumėte, ir spustelėkite Next (toliau).

-
Iš išskleidžiamajame meniu pasirinkite All applications (visos programos) ir spustelėkite Finish (baigti).
-
-
Jei kuriate politiką, HIPS taisyklių lange spustelėkite Gerai ir užbaigkite politikos vedlį.
Jei konfigūruojate ESET verslo programą, spustelėkite Gerai → Gerai.
Atsisiųskite ir importuokite ESET PROTECT arba ESET PROTECT On-Prem politiką
ESET PROTECT arba ESET PROTECT On-Prem politiką, skirtą ESET verslo programoms, su papildomais HIPS nustatymais, apsaugančiais nuo išpirkos reikalaujančios kenkėjiškos programinės įrangos (angl. filecoder), galite atsisiųsti iš toliau pateiktų nuorodų. Politikos prieinamos tik naujausioms ESET programų versijoms. Suderinamumas su ankstesnėmis versijomis negali būti garantuojamas.
-
Atsisiųskite Papildomos HIPS apsaugos ESET PROTECT arba ESET PROTECT On-Prem politiką, skirtą:
-
Atidarykite politikos importo langą:
ESET PROTECT
Spustelėkite Konfigūracija → Išplėstinė sąranka → Veiksmai → Importuoti.

ESET PROTECT On-Prem
Spustelėkite Politikos → Veiksmai → Importuoti.

-
Spustelėkite Choose file to upload, pasirinkite atsisiųstą politiką ir spustelėkite Import.

-
Priskirkite politiką klientui arba priskirkite politiką grupei.