[KB6119] HIPS taisyklių konfigūravimas ESET verslo programose arba per ESET PROTECT ar ESET PRTOECT On-Prem

PASTABA:

Šį puslapį išvertė kompiuteris. Norėdami peržiūrėti originalų tekstą, spustelėkite anglų kalbą šio puslapio skiltyje Kalbos. Jei jums kas nors neaišku, kreipkitės į vietinę pagalbos tarnybą.

Problema

Išsami informacija


Spustelėkite, jei norite išplėsti


ESET Host-based Intrusion Prevention System (HIPS) yra įtraukta į ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security for Microsoft Exchange Server ir ESET Server Security for Microsoft Windows Server. HIPS stebi sistemos veiklą ir naudoja iš anksto nustatytą taisyklių rinkinį įtartinam sistemos elgesiui atpažinti.

Nustačius tokio pobūdžio veiklą, HIPS savigynos mechanizmas sustabdo pažeidžiančią programą ar procesą nuo galimai žalingos veiklos vykdymo. Uždraudus standartinį "JavaScript" ir kitų skriptų vykdymą, išpirkos reikalaujanti programinė įranga negali būti atsisiųsta ar vykdoma. Norėdami dar labiau užkirsti kelią išpirkos reikalaujančios kenkėjiškos programinės įrangos naudojimui Windows sistemose, sukurkite šias taisykles naujausiose ESET verslo programose su HIPS arba sukurkite ir pritaikykite ESET PROTECT arba ESET PROTECT On-Prem politiką.


Sprendimas

Nekoreguokite nustatymų gamybinėse sistemose

Toliau nurodyti nustatymai yra papildomos konfigūracijos, todėl konkretūs nustatymai, reikalingi jūsų saugumo aplinkai, gali skirtis. Rekomenduojame išbandyti kiekvieno įgyvendinimo nustatymus bandomojoje aplinkoje prieš naudojant juos gamybinėje aplinkoje.

Rankiniu būdu sukurkite ESET PROTECT arba ESET PROTECT On-Prem politiką / sukonfigūruokite nustatymus ESET verslo programose

  1. Atidarykite HIPS taisyklių redaktorių politikos vedlio arba ESET programos konfigūravimo programoje:


    ESET PROTECT arba ESET PROTECT On-Prem politika
    1. #

    2. Sukurti.

    3. Skyriuje Nustatymai iš išskleidžiamojo meniu pasirinkite ESET Endpoint for Windows. Spustelėkite HIPS ir šalia Taisyklių spustelėkite Redaguoti.


    ESET programa
    1. Atidarykite.

    2. Paspauskite F5 klavišą, kad patektumėte į Išplėstinę sąranką.

    3. Spustelėkite HIPS ir šalia Taisyklių spustelėkite Redaguoti.


  2. Spustelėkite parinktį (nuo I. iki VII.), kad išplėstumėte kiekvieną žemiau esantį skyrių ir sukurtumėte visas papildomas HIPS taisykles.



    I. Neleisti vykdyti procesų iš vykdomųjų scenarijų
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny child processes from script executables (uždrausti vaikų procesus iš scenarijaus vykdomųjų failų ). Iš išplečiamojo meniu Action (Veiksmas) pasirinkite Block (Blokuoti). Norėdami įjungti šiuos nustatymus, spustelėkite perjungiklį šalia Applications (Programos), Enabled (Įjungta) ir Notify user (Pranešti naudotojui). Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite šiuos pavadinimus, po kiekvieno iš jų spustelėdami OK Add ( Gerai Pridėti) :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Spustelėkite Toliau.

    4. Programos operacijų lange spustelėkite šalia Start new application (paleisti naują programą ) esantį perjungiklį, kad jį įjungtumėte, ir spustelėkite Next (toliau).

    5. Iš išskleidžiamajame meniu pasirinkite All applications (visos programos) ir spustelėkite Finish (baigti).

    6. Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.



    II. Neleisti vykdyti scenarijaus procesų, kuriuos paleidžia Explorer
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny script processes started by explorer.

      Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).

      Įjunkite perjungiklį šalia Applications (Programos).

      Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Šaltinio programų lange spustelėkite Pridėti, į lauką Nurodyti failo kelią įrašykite C:\Windows\explorer.exe ir spustelėkite Gerai Toliau.

    4. Programos operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

    5. Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Pridėti :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Spustelėkite Finish.

    6. Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.



    III. Neleiskite "Office 2024" procesų antriniams procesams
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny child processes from Office 2024 processes (neleisti antrinių procesų iš Office 2024 procesų ). Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti). Spustelėkite perjungiklį šalia Applications (Programos), Enabled (Įjungta) ir Notify user (Pranešti naudotojui), kad įjungtumėte šiuos nustatymus. Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite šiuos pavadinimus, po kiekvieno iš jų spustelėdami OK Add ( Gerai Pridėti) :

      • C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Spustelėkite Toliau.

    4. Programos operacijų lange spustelėkite šalia Start new application esantį perjungiklį, kad jį įjungtumėte, ir spustelėkite Next.

    5. Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Pridėti :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SystemWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Spustelėkite Baigti.

    6. Jei reikia, pridėkite papildomas "Office" versijas, pakartokite tuos pačius nurodymus, kaip ir pirmiau.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.



    IV. Neleisti regsrv32.exe antrinių procesų
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny child processes for regsrv32.exe.

      Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).

      Spustelėkite šalia toliau nurodytų nustatymų esantį perjungiklį, kad juos įjungtumėte:

      • Applications
      • Įjungta
      • Pranešti naudotojui

      Iš išplečiamojo meniu Logging severity (registravimo sunkumas ) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Add ( Gerai Pridėti) :

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SystemWOW64\regsvr32.exe

      Spustelėkite Toliau.

    4. Programos operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

    5. Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Pridėti :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SystemWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Spustelėkite Baigti.

    6. Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.



    V. Neleisti mshta.exe antrinių procesų
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny child processes for mshta.exe.

      Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).

      Spustelėkite perjungiklį šalia toliau nurodytų nustatymų, kad juos įjungtumėte:

      • Applications
      • Įjungta
      • Pranešti naudotojui

      Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Add ( Gerai Pridėti) :

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SystemWOW64\mshta.exe

      Spustelėkite Toliau.

    4. Programos operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

    5. Iš išskleidžiamajame meniu pasirinkite All applications (Visos programos) ir spustelėkite Finish (Baigti).

    6. Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.



    VI. Uždrausti rundll32.exe antrinius procesus
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny child processes for rundll32.exe.

      Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).

      Spustelėkite šalia toliau nurodytų nustatymų esantį perjungiklį, kad juos įjungtumėte:

      • Applications
      • Įjungta
      • Pranešti naudotojui

      Iš išplečiamojo meniu Logging severity (registravimo sunkumas) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Šaltinio programų lange spustelėkite Pridėti, į lauką Nurodyti failo kelią įrašykite C:\Windows\System32\rundll32.exe ir spustelėkite Gerai Kitas.

    4. Programų operacijų lange spustelėkite perjungiklį šalia Start new application (paleisti naują programą ), kad jį įjungtumėte, ir spustelėkite Next (toliau).

    5. Programų lange spustelėkite Pridėti ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Pridėti :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SystemWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Spustelėkite Baigti.

    6. Palikite atidarytą HIPS taisyklių langą ir pereikite prie kito skyriaus.



    VII. Uždrausti powershell.exe antrinius procesus
    1. HIPS taisyklių lange spustelėkite Pridėti.

    2. Taisyklės pavadinimo laukelyje įveskite Deny child processes for powershell.exe.

      Iš išplečiamojo meniu Action (veiksmas) pasirinkite Block (blokuoti).

      Spustelėkite perjungiklį šalia toliau nurodytų nustatymų, kad juos įjungtumėte:

      • Applications
      • Įjungta
      • Pranešti naudotojui

      Iš išplečiamojo meniu Logging severity (registravimo sunkumas ) pasirinkite Warning (įspėjimas) ir spustelėkite Next (toliau).

    3. Lange Source applications (Šaltinio programos) spustelėkite Add (Pridėti) ir įveskite toliau nurodytus pavadinimus, po kiekvieno iš jų spustelėdami OK Add ( Gerai Pridėti) :

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SystemWOW64\WindowsPowerShell\v1.0\powershell.exe

      Spustelėkite Toliau.

    4. Programos operacijų lange spustelėkite šalia Start new application (paleisti naują programą ) esantį perjungiklį, kad ją įjungtumėte, ir spustelėkite Next (toliau).

    5. Iš išskleidžiamajame meniu pasirinkite All applications (visos programos) ir spustelėkite Finish (baigti).


  3. Jei kuriate politiką, HIPS taisyklių lange spustelėkite Gerai ir užbaigkite politikos vedlį.

    Jei konfigūruojate ESET verslo programą, spustelėkite GeraiGerai.


Atsisiųskite ir importuokite ESET PROTECT arba ESET PROTECT On-Prem politiką

ESET PROTECT arba ESET PROTECT On-Prem politiką, skirtą ESET verslo programoms, su papildomais HIPS nustatymais, apsaugančiais nuo išpirkos reikalaujančios kenkėjiškos programinės įrangos (angl. filecoder), galite atsisiųsti iš toliau pateiktų nuorodų. Politikos prieinamos tik naujausioms ESET programų versijoms. Suderinamumas su ankstesnėmis versijomis negali būti garantuojamas.

  1. Atsisiųskite Papildomos HIPS apsaugos ESET PROTECT arba ESET PROTECT On-Prem politiką, skirtą:

  2. Atidarykite politikos importo langą:


    ESET PROTECT

    Spustelėkite KonfigūracijaIšplėstinė sąrankaVeiksmaiImportuoti.


    ESET PROTECT On-Prem

    Spustelėkite PolitikosVeiksmaiImportuoti.


  3. Spustelėkite Choose file to upload, pasirinkite atsisiųstą politiką ir spustelėkite Import.

  4. Priskirkite politiką klientui arba priskirkite politiką grupei.