[KB6119] HIPS noteikumu konfigurēšana ESET biznesa lietojumprogrammās vai izmantojot ESET PROTECT vai ESET PRTOECT On-Prem

PIEZĪME:

Šo lapu ir iztulkojis dators. Lai parādītu oriģināltekstu, šīs lapas sadaļā Valodas noklikšķiniet uz Angļu valoda. Ja jums kaut kas nav skaidrs, lūdzu, sazinieties ar vietējo atbalsta dienestu.

Izdevums

Sīkāka informācija


Noklikšķiniet, lai paplašinātu


ESET uz saimniekorganizatora bāzēta ielaušanās novēršanas sistēma (HIPS) ir iekļauta ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security Microsoft Exchange Server un ESET Server Security Microsoft Windows Server. HIPS uzrauga sistēmas darbību un izmanto iepriekš noteiktu noteikumu kopumu, lai atpazītu aizdomīgu sistēmas uzvedību.

Kad šāda veida darbība tiek identificēta, HIPS pašaizsardzības mehānisms aptur pārkāpēju programmu vai procesu no potenciāli kaitīgas darbības veikšanas. Aizliedzot standarta JavaScript un citu skriptu izpildi, izspiedējprogrammatūras nevar lejupielādēt vai izpildīt. Lai vēl vairāk palīdzētu novērst izpirkuma maksu ļaunprātīgu programmatūru savās Windows sistēmās, jaunākajās ESET biznesa lietojumprogrammās ar HIPS izveidojiet šādus noteikumus vai izveidojiet un piemērojiet ESET PROTECT vai ESET PROTECT On-Prem politiku.


Risinājums

Neregulējiet iestatījumus ražošanas sistēmās

Tālāk minētie iestatījumi ir papildu konfigurācijas, un konkrētie iestatījumi, kas nepieciešami jūsu drošības videi, var atšķirties. Mēs iesakām pārbaudīt katras implementācijas iestatījumus testa vidē, pirms tos izmantot ražošanas vidē.

Manuāli izveidojiet ESET PROTECT vai ESET PROTECT On-Prem politiku / konfigurējiet iestatījumus ESET biznesa lietojumprogrammās

  1. Atveriet HIPS noteikumu redaktoru politikas vednī vai ESET lietojumprogrammas konfigurācijā:


    ESET PROTECT vai ESET PROTECT On-Prem politika
    1. Izveidot.

    2. Sadaļā Iestatījumi no nolaižamajā izvēlnē izvēlieties ESET Endpoint for Windows. Noklikšķiniet uz HIPS un noklikšķiniet uz Rediģēt blakus Noteikumi.


    ESET lietojumprogramma
    1. Atveriet savas ESET Windows galapunktu lietojumprogrammas galveno programmas logu.

    2. Nospiediet taustiņu F5, lai piekļūtu papildu iestatījumiem.

    3. Noklikšķiniet uz HIPS un noklikšķiniet uz Rediģēt blakus sadaļai Noteikumi.


  2. Noklikšķiniet uz opcijas (no I. līdz VII.), lai izvērstu katru no zemāk redzamajām sadaļām un izveidotu visus papildu HIPS noteikumus.



    I. Aizliegt procesus no skriptu izpildāmajiem failiem
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Lauciņā Rule name (Noteikuma nosaukums) ierakstiet Deny child processes from script executables (Aizliegt bērnu procesus no skripta izpildāmajiem failiem ). No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt). Noklikšķiniet uz pārslēdzēja blakus Pieteikumi, Ieslēgts un Paziņot lietotājam, lai ieslēgtu šos iestatījumus. No Logging severity (Reģistrēšanas smaguma pakāpe ) nolaižamajā izvēlnē izvēlieties Warning (Brīdinājums) un noklikšķiniet uz Next (Tālāk).

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Add (Pievienot) :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SystemWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Noklikšķiniet uz Tālāk.

    4. Logā Lietojumprogrammu operācijas noklikšķiniet uz pārslēdzēja blakus Sākt jaunu lietojumprogrammu, lai to aktivizētu, un noklikšķiniet uz Tālāk.

    5. No nolaižamajā izvēlnē izvēlieties Visas lietojumprogrammas un noklikšķiniet uz Pabeigt.

    6. Atstājiet HIPS noteikumu logu atvērtu un turpiniet nākamo sadaļu.



    II. Aizliegt skriptu procesus, ko sāk Explorer
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Lauciņā Noteikuma nosaukums ierakstiet Deny script processes started by explorer.

      No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).

      Ieslēdziet pārslēdzamo rūtiņu blakus Pieteikumi.

      No nolaižamajā izvēlnē Logging severity (Reģistrēšanas nopietnība ) izvēlieties Warning (Brīdinājums) un noklikšķiniet uz Next (Tālāk).

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot), ievadiet C:\Windows\explorer.exe laukā Specify file path (Norādīt faila ceļu) un noklikšķiniet uz OK Next (Nākamais).

    4. Logā Application operations (Lietojumprogrammu darbības) noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu lietojumprogrammu ), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

    5. Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Pievienot :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SystemWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Noklikšķiniet uz Finish.

    6. Atstājiet HIPS noteikumu logu atvērtu un turpiniet nākamo sadaļu.



    III. Aizliegt Office 2024 pakārtotos procesus no Office 2024 procesiem
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Lauciņā Noteikuma nosaukums ierakstiet Aizliegt pakārtotos procesus no Office 2024 procesiem. No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt). Noklikšķiniet uz pārslēdzēja blakus Pieteikumi, Ieslēgts un Paziņot lietotājam, lai ieslēgtu šos iestatījumus. No Logging severity (Reģistrēšanas smaguma pakāpe ) nolaižamajā izvēlnē izvēlieties Warning (Brīdinājums) un noklikšķiniet uz Next (Tālāk).

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Add (Pievienot) :

      • C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Noklikšķiniet uz Tālāk.

    4. Logā Lietojumprogrammu darbības noklikšķiniet uz pārslēdzēja blakus Sākt jaunu lietojumprogrammu, lai to aktivizētu, un noklikšķiniet uz Tālāk.

    5. Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Pievienot :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SystemWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Noklikšķiniet uz Finish.

    6. Pēc vajadzības pievienojiet papildu Office versijas, atkārtojot tos pašus norādījumus kā iepriekš.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Atstājiet atvērtu HIPS noteikumu logu un turpiniet nākamo sadaļu.



    IV. Aizliegt regsrv32.exe pakārtotos procesus
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Lauciņā Noteikuma nosaukums ierakstiet Aizliegt regsrv32.exe pakārtotos procesus.

      Izlaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).

      Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:

      • Pieteikumi
      • Ieslēgts
      • Paziņot lietotājam

      No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Add (Pievienot) :

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SystemWOW64\regsvr32.exe

      Noklikšķiniet uz Tālāk.

    4. Logā Lietojumprogrammu operācijas noklikšķiniet uz pārslēdzēja blakus Sākt jaunu lietojumprogrammu, lai to aktivizētu, un noklikšķiniet uz Tālāk.

    5. Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Pievienot :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SystemWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Noklikšķiniet uz Finish.

    6. Atstājiet atvērtu HIPS noteikumu logu un turpiniet nākamo sadaļu.



    V. Aizliegt mshta.exe pakārtotos procesus
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Noteikuma nosaukuma laukā ierakstiet Deny child processes for mshta.exe.

      No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).

      Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:

      • Pieteikumi
      • Ieslēgts
      • Paziņot lietotājam

      No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Add (Pievienot) :

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SystemWOW64\mshta.exe

      Noklikšķiniet uz Tālāk.

    4. Logā Application operations (Lietojumprogrammu darbības) noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu lietojumprogrammu ), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

    5. No nolaižamajā izvēlnē izvēlieties Visas lietojumprogrammas un noklikšķiniet uz Pabeigt.

    6. Atstājiet HIPS noteikumu logu atvērtu un turpiniet nākamo sadaļu.



    VI. Aizliegt rundll32.exe pakārtotos procesus
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Lauciņā Noteikuma nosaukums ierakstiet Aizliegt pakārtotos procesus rundll32.exe.

      Izlaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).

      Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:

      • Pieteikumi
      • Ieslēgts
      • Paziņot lietotājam

      No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot), ievadiet C:\Windows\System32\rundll32.exe laukā Specify file path (Norādīt faila ceļu) un pēc tam noklikšķiniet uz OK Next (Nākamais).

    4. Logā Application operations (Lietojumprogrammu darbības) noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu lietojumprogrammu ), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

    5. Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Pievienot :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SystemWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Noklikšķiniet uz Finish.

    6. Atstājiet atvērtu HIPS noteikumu logu un turpiniet nākamo sadaļu.



    VII. Aizliegt powershell.exe pakārtotos procesus
    1. HIPS noteikumu logā noklikšķiniet uz Pievienot.

    2. Lauciņā Noteikuma nosaukums ierakstiet Aizliegt powershell.exe pakārtotos procesus.

      No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).

      Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:

      • Pieteikumi
      • Ieslēgts
      • Paziņot lietotājam

      No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

    3. Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK Add (Pievienot) :

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SystemWOW64\WindowsPowerShell\v1.0\powershell.exe

      Noklikšķiniet uz Tālāk.

    4. Programmu darbību logā noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu programmu), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

    5. No nolaižamajā izvēlnē izvēlieties Visas lietojumprogrammas un noklikšķiniet uz Pabeigt.


  3. Ja veidojat politiku, HIPS noteikumu logā noklikšķiniet uz Labi un pabeidziet politikas vedni.

    Ja konfigurējat ESET biznesa lietojumprogrammu, noklikšķiniet uz OKOK.


Lejupielādēt un importēt ESET PROTECT vai ESET PROTECT On-Prem politiku

ESET PROTECT vai ESET PROTECT On-Prem politiku ESET biznesa lietojumprogrammām ar papildu HIPS iestatījumiem aizsardzībai pret izspiedējvīrusa ļaunprogrammatūru (failu kodētāju) var lejupielādēt no tālāk norādītajām saitēm. Politikas ir pieejamas tikai jaunākajām ESET lietojumprogrammu versijām. Savietojamību ar iepriekšējām versijām nevar garantēt.

  1. Lejupielādējiet papildu HIPS aizsardzības ESET PROTECT vai ESET PROTECT On-Prem politiku:

  2. #

  3. Atveriet politikas importēšanas logu:


    ESET PROTECT

    Noklikšķiniet uz KonfigurēšanaPaplašinātā iestatīšanaDarbībasImportēt.


    ESET PROTECT On-Prem

    Noklikšķiniet uz PolitikasDarbībasImportēt.


  4. Noklikšķiniet uz Choose file to upload, izvēlieties lejupielādēto politiku un noklikšķiniet uz Importēt.

  5. Piešķiriet politiku klientam vai piešķiriet politiku grupai.