Izdevums
- Konfigurējiet papildu HIPS noteikumus šādās ESET biznesa lietojumprogrammās operētājsistēmai Windows vai izveidojiet politiku ESET PROTECT vai ESET PROTECT On-Prem ar papildu HIPS iestatījumiem, lai aizsargātu pret izspiedējvīrusa ļaunprogrammatūru (failu kodētāju)
- ESET Endpoint Security operētājsistēmai Windows
- ESET Endpoint Antivirus operētājsistēmai Windows
- ESET Mail Security Microsoft Exchange serverim
- ESET Server Security priekš Microsoft Windows Server
- Manuāli izveidot ESET PROTECT vai ESET PROTECT On-Prem politiku / konfigurēt iestatījumus ESET biznesa lietojumprogrammās
- Lejupielādēt un importēt ESET PROTECT vai ESET PROTECT On-Prem politiku
Sīkāka informācija
Noklikšķiniet, lai paplašinātu
ESET uz saimniekorganizatora bāzēta ielaušanās novēršanas sistēma (HIPS) ir iekļauta ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security Microsoft Exchange Server un ESET Server Security Microsoft Windows Server. HIPS uzrauga sistēmas darbību un izmanto iepriekš noteiktu noteikumu kopumu, lai atpazītu aizdomīgu sistēmas uzvedību.
Kad šāda veida darbība tiek identificēta, HIPS pašaizsardzības mehānisms aptur pārkāpēju programmu vai procesu no potenciāli kaitīgas darbības veikšanas. Aizliedzot standarta JavaScript un citu skriptu izpildi, izspiedējprogrammatūras nevar lejupielādēt vai izpildīt. Lai vēl vairāk palīdzētu novērst izpirkuma maksu ļaunprātīgu programmatūru savās Windows sistēmās, jaunākajās ESET biznesa lietojumprogrammās ar HIPS izveidojiet šādus noteikumus vai izveidojiet un piemērojiet ESET PROTECT vai ESET PROTECT On-Prem politiku.
Risinājums
Manuāli izveidojiet ESET PROTECT vai ESET PROTECT On-Prem politiku / konfigurējiet iestatījumus ESET biznesa lietojumprogrammās
-
Atveriet HIPS noteikumu redaktoru politikas vednī vai ESET lietojumprogrammas konfigurācijā:
ESET PROTECT vai ESET PROTECT On-Prem politika
-
Sadaļā Iestatījumi no nolaižamajā izvēlnē izvēlieties ESET Endpoint for Windows. Noklikšķiniet uz HIPS un noklikšķiniet uz Rediģēt blakus Noteikumi.

ESET lietojumprogramma
-
Atveriet savas ESET Windows galapunktu lietojumprogrammas galveno programmas logu.
-
Nospiediet taustiņu F5, lai piekļūtu papildu iestatījumiem.
-
Noklikšķiniet uz HIPS un noklikšķiniet uz Rediģēt blakus sadaļai Noteikumi.

-
Noklikšķiniet uz opcijas (no I. līdz VII.), lai izvērstu katru no zemāk redzamajām sadaļām un izveidotu visus papildu HIPS noteikumus.
I. Aizliegt procesus no skriptu izpildāmajiem failiem
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.

-
Lauciņā Rule name (Noteikuma nosaukums) ierakstiet
Deny child processes from script executables (Aizliegt bērnu procesus no skripta izpildāmajiem failiem). No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt). Noklikšķiniet uz pārslēdzēja blakus Pieteikumi, Ieslēgts un Paziņot lietotājam, lai ieslēgtu šos iestatījumus. No Logging severity (Reģistrēšanas smaguma pakāpe ) nolaižamajā izvēlnē izvēlieties Warning (Brīdinājums) un noklikšķiniet uz Next (Tālāk).
-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Add (Pievienot) :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SystemWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Noklikšķiniet uz Tālāk.

-
Logā Lietojumprogrammu operācijas noklikšķiniet uz pārslēdzēja blakus Sākt jaunu lietojumprogrammu, lai to aktivizētu, un noklikšķiniet uz Tālāk.

-
No nolaižamajā izvēlnē izvēlieties Visas lietojumprogrammas un noklikšķiniet uz Pabeigt.

-
Atstājiet HIPS noteikumu logu atvērtu un turpiniet nākamo sadaļu.
II. Aizliegt skriptu procesus, ko sāk Explorer
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.
-
Lauciņā Noteikuma nosaukums ierakstiet
Deny script processes started by explorer.No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).
Ieslēdziet pārslēdzamo rūtiņu blakus Pieteikumi.
No nolaižamajā izvēlnē Logging severity (Reģistrēšanas nopietnība ) izvēlieties Warning (Brīdinājums) un noklikšķiniet uz Next (Tālāk).

-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot), ievadiet
C:\Windows\explorer.exelaukā Specify file path (Norādīt faila ceļu) un noklikšķiniet uz OK → Next (Nākamais).
-
Logā Application operations (Lietojumprogrammu darbības) noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu lietojumprogrammu ), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

-
Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Pievienot :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SystemWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Noklikšķiniet uz Finish.

-
Atstājiet HIPS noteikumu logu atvērtu un turpiniet nākamo sadaļu.
III. Aizliegt Office 2024 pakārtotos procesus no Office 2024 procesiem
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.
-
Lauciņā Noteikuma nosaukums ierakstiet
Aizliegt pakārtotos procesus no Office 2024 procesiem. No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt). Noklikšķiniet uz pārslēdzēja blakus Pieteikumi, Ieslēgts un Paziņot lietotājam, lai ieslēgtu šos iestatījumus. No Logging severity (Reģistrēšanas smaguma pakāpe ) nolaižamajā izvēlnē izvēlieties Warning (Brīdinājums) un noklikšķiniet uz Next (Tālāk).
-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Add (Pievienot) :
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Noklikšķiniet uz Tālāk.

-
Logā Lietojumprogrammu darbības noklikšķiniet uz pārslēdzēja blakus Sākt jaunu lietojumprogrammu, lai to aktivizētu, un noklikšķiniet uz Tālāk.

-
Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Pievienot :
C:\Windows\System32\cmd.exeC:\Windows\SystemWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Noklikšķiniet uz Finish.

-
Pēc vajadzības pievienojiet papildu Office versijas, atkārtojot tos pašus norādījumus kā iepriekš.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Atstājiet atvērtu HIPS noteikumu logu un turpiniet nākamo sadaļu.
IV. Aizliegt regsrv32.exe pakārtotos procesus
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.
-
Lauciņā Noteikuma nosaukums ierakstiet
Aizliegt regsrv32.exe pakārtotos procesus.Izlaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).
Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:
- Pieteikumi
- Ieslēgts
- Paziņot lietotājam
No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Add (Pievienot) :
C:\Windows\System32\regsvr32.exeC:\Windows\SystemWOW64\regsvr32.exe
Noklikšķiniet uz Tālāk.

-
Logā Lietojumprogrammu operācijas noklikšķiniet uz pārslēdzēja blakus Sākt jaunu lietojumprogrammu, lai to aktivizētu, un noklikšķiniet uz Tālāk.

-
Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Pievienot :
C:\Windows\System32\cmd.exeC:\Windows\SystemWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Noklikšķiniet uz Finish.

-
Atstājiet atvērtu HIPS noteikumu logu un turpiniet nākamo sadaļu.
V. Aizliegt mshta.exe pakārtotos procesus
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.
-
Noteikuma nosaukuma laukā ierakstiet
Deny child processes for mshta.exe.No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).
Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:
- Pieteikumi
- Ieslēgts
- Paziņot lietotājam
No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Add (Pievienot) :
C:\Windows\System32\mshta.exeC:\Windows\SystemWOW64\mshta.exe
Noklikšķiniet uz Tālāk.

-
Logā Application operations (Lietojumprogrammu darbības) noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu lietojumprogrammu ), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

-
No nolaižamajā izvēlnē izvēlieties Visas lietojumprogrammas un noklikšķiniet uz Pabeigt.
-
Atstājiet HIPS noteikumu logu atvērtu un turpiniet nākamo sadaļu.
VI. Aizliegt rundll32.exe pakārtotos procesus
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.
-
Lauciņā Noteikuma nosaukums ierakstiet
Aizliegt pakārtotos procesus rundll32.exe.Izlaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).
Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:
- Pieteikumi
- Ieslēgts
- Paziņot lietotājam
No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot), ievadiet
C:\Windows\System32\rundll32.exelaukā Specify file path (Norādīt faila ceļu) un pēc tam noklikšķiniet uz OK → Next (Nākamais).
-
Logā Application operations (Lietojumprogrammu darbības) noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu lietojumprogrammu ), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

-
Logā Pieteikumi noklikšķiniet uz Pievienot un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Pievienot :
C:\Windows\System32\cmd.exeC:\Windows\SystemWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Noklikšķiniet uz Finish.

-
Atstājiet atvērtu HIPS noteikumu logu un turpiniet nākamo sadaļu.
VII. Aizliegt powershell.exe pakārtotos procesus
-
HIPS noteikumu logā noklikšķiniet uz Pievienot.
-
Lauciņā Noteikuma nosaukums ierakstiet
Aizliegt powershell.exe pakārtotos procesus.No nolaižamajā izvēlnē Action (Darbība) izvēlieties Block (Bloķēt).
Noklikšķiniet uz pārslēdzēja blakus šādiem iestatījumiem, lai tos aktivizētu:
- Pieteikumi
- Ieslēgts
- Paziņot lietotājam
No Logging severity nolaižamajā izvēlnē izvēlieties Warning un noklikšķiniet uz Next.

-
Logā Source applications (Avota lietojumprogrammas) noklikšķiniet uz Add (Pievienot) un ierakstiet šādus nosaukumus, pēc katra no tiem noklikšķinot uz OK → Add (Pievienot) :
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SystemWOW64\WindowsPowerShell\v1.0\powershell.exe
Noklikšķiniet uz Tālāk.

-
Programmu darbību logā noklikšķiniet uz pārslēdzēja blakus Start new application (Sākt jaunu programmu), lai to aktivizētu, un noklikšķiniet uz Next (Tālāk).

-
No nolaižamajā izvēlnē izvēlieties Visas lietojumprogrammas un noklikšķiniet uz Pabeigt.
-
-
Ja veidojat politiku, HIPS noteikumu logā noklikšķiniet uz Labi un pabeidziet politikas vedni.
Ja konfigurējat ESET biznesa lietojumprogrammu, noklikšķiniet uz OK → OK.
Lejupielādēt un importēt ESET PROTECT vai ESET PROTECT On-Prem politiku
ESET PROTECT vai ESET PROTECT On-Prem politiku ESET biznesa lietojumprogrammām ar papildu HIPS iestatījumiem aizsardzībai pret izspiedējvīrusa ļaunprogrammatūru (failu kodētāju) var lejupielādēt no tālāk norādītajām saitēm. Politikas ir pieejamas tikai jaunākajām ESET lietojumprogrammu versijām. Savietojamību ar iepriekšējām versijām nevar garantēt.
-
Lejupielādējiet papildu HIPS aizsardzības ESET PROTECT vai ESET PROTECT On-Prem politiku:
- #
-
Atveriet politikas importēšanas logu:
ESET PROTECT
Noklikšķiniet uz Konfigurēšana → Paplašinātā iestatīšana → Darbības → Importēt.

ESET PROTECT On-Prem
Noklikšķiniet uz Politikas → Darbības → Importēt.

-
Noklikšķiniet uz Choose file to upload, izvēlieties lejupielādēto politiku un noklikšķiniet uz Importēt.

-
Piešķiriet politiku klientam vai piešķiriet politiku grupai.