Problem
- Skonfiguruj dodatkowe reguły HIPS w następujących aplikacjach biznesowych ESET dla systemu Windows lub utwórz zasady w ESET PROTECT lub ESET PROTECT On-Prem z dodatkowymi ustawieniami HIPS w celu ochrony przed złośliwym oprogramowaniem ransomware (filecoder)
- ESET Endpoint Security dla systemu Windows
- ESET Endpoint Antivirus dla systemu Windows
- ESET Mail Security dla Microsoft Exchange Server
- ESET Server Security dla Microsoft Windows Server
- Ręczne tworzenie zasad ESET PROTECT lub ESET PROTECT On-Prem Policy / konfigurowanie ustawień w aplikacjach biznesowych ESET
- Pobierz i zaimportuj zasady ESET PROTECT lub ESET PROTECT On-Prem Policy
Szczegóły
Kliknij, aby rozwinąć
ESET Host-based Intrusion Prevention System (HIPS) jest zawarty w ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security dla Microsoft Exchange Server i ESET Server Security dla Microsoft Windows Server. HIPS monitoruje aktywność systemu i wykorzystuje wstępnie zdefiniowany zestaw reguł do rozpoznawania podejrzanego zachowania systemu.
Po zidentyfikowaniu tego typu aktywności, mechanizm samoobrony HIPS powstrzymuje szkodliwy program lub proces przed wykonaniem potencjalnie szkodliwej czynności. Zabraniając standardowego wykonywania JavaScript i innych skryptów, oprogramowanie ransomware nie może zostać pobrane ani uruchomione. Aby jeszcze bardziej pomóc w zapobieganiu złośliwemu oprogramowaniu ransomware w systemach Windows, utwórz następujące reguły w najnowszych aplikacjach biznesowych ESET z HIPS lub utwórz i zastosuj politykę ESET PROTECT lub ESET PROTECT On-Prem.
Rozwiązanie
Ręczne tworzenie zasad ESET PROTECT lub ESET PROTECT On-Prem Policy / konfigurowanie ustawień w aplikacjach biznesowych ESET
-
Otwórz edytor reguł HIPS w kreatorze zasad lub konfiguracji aplikacji ESET:
ESET PROTECT lub ESET PROTECT On-Prem Policy
-
W sekcji Ustawienia wybierz ESET Endpoint for Windows z menu rozwijanego. Kliknij HIPS i kliknij Edytuj obok pozycji Reguły.

Aplikacja ESET
-
Otwórz główne okno programu aplikacji ESET dla punktów końcowych systemu Windows.
-
Naciśnij klawisz F5, aby uzyskać dostęp do ustawień zaawansowanych.
-
Kliknij HIPS i kliknij Edytuj obok Reguły.

-
Kliknij opcję (od I. do VII.), aby rozwinąć każdą sekcję poniżej w celu utworzenia wszystkich dodatkowych reguł HIPS.
I. Odmów procesom z plików wykonywalnych skryptów
-
W oknie reguł HIPS kliknij przycisk Dodaj.

-
W polu Nazwa reguły wpisz
Odmów procesom podrzędnym z plików wykonywalnych skryptów. Z rozwijanego menu Akcja wybierz opcję Blokuj. Kliknij przełącznik obok opcji Aplikacje, Włączone i Powiadom użytkownika, aby włączyć te ustawienia. Z rozwijanego menu Logging severity wybierz opcję Warning i kliknij Next.
-
W oknie Source applications kliknij Add i wpisz następujące nazwy, klikając OK → Add po każdej z nich:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Kliknij przycisk Dalej.

-
W oknie Operacje aplikacji kliknij przełącznik obok pozycji Uruchom nową aplikację, aby ją włączyć, a następnie kliknij przycisk Dalej.

-
Wybierz Wszystkie aplikacje z rozwijanego menu i kliknij Zakończ.

-
Pozostaw okno reguł HIPS otwarte i przejdź do następnej sekcji.
II. Odmowa procesów skryptowych uruchamianych przez eksplorator
-
W oknie reguł HIPS kliknij przycisk Dodaj.
-
Wpisz
Deny script processes started by explorerw polu Rule name.Z rozwijanego menu Akcja wybierz opcję Blokuj.
Włącz przełącznik obok pozycji Aplikacje.
Z rozwijanego menu Logging severity wybierz Warning i kliknij Next.

-
W oknie Source applications kliknij Add, wpisz
C:\Windows\explorer.exew polu Specify file path i kliknij OK → Next.
-
W oknie Operacje aplikacji kliknij przełącznik obok opcji Uruchom nową aplikację, aby ją włączyć i kliknij Dalej.

-
W oknie Aplikacje kliknij Dodaj i wpisz następujące nazwy, klikając OK → Dodaj po każdej z nich:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Kliknij przycisk Zakończ.

-
Pozostaw okno reguł HIPS otwarte i przejdź do następnej sekcji.
III. Odmów procesom podrzędnym z procesów pakietu Office 2024
-
W oknie reguł HIPS kliknij przycisk Dodaj.
-
Wpisz
Deny child processes from Office 2024processes w polu Rule name. Z rozwijanego menu Akcja wybierz opcję Blokuj. Kliknij przełącznik obok opcji Aplikacje, Włączone i Powiadom użytkownika, aby włączyć te ustawienia. Z rozwijanego menu Logging severity wybierz pozycję Warning i kliknij przycisk Next.
-
W oknie Source applications kliknij Add i wpisz następujące nazwy, klikając OK → Add po każdej z nich:
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Kliknij przycisk Dalej.

-
W oknie Operacje aplikacji kliknij przełącznik obok pozycji Uruchom nową aplikację, aby ją włączyć, a następnie kliknij przycisk Dalej.

-
W oknie Aplikacje kliknij Dodaj i wpisz następujące nazwy, klikając OK → Dodaj po każdej z nich:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Kliknij przycisk Zakończ.

-
W razie potrzeby dodaj dodatkowe wersje pakietu Office, powtarzając te same instrukcje, co powyżej.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Pozostaw okno reguł HIPS otwarte i przejdź do następnej sekcji.
IV. Odmowa procesów podrzędnych dla regsrv32.exe
-
W oknie reguł HIPS kliknij przycisk Dodaj.
-
Wpisz
Deny child processes for regsrv32.exe w polu Rule name.Z rozwijanego menu Akcja wybierz opcję Blokuj.
Kliknij przełącznik obok następujących ustawień, aby je włączyć:
- Aplikacje
- Włączone
- Powiadom użytkownika
Z rozwijanego menu Logging severity wybierz pozycję Warning i kliknij przycisk Next.

-
W oknie Source applications kliknij Add i wpisz następujące nazwy, klikając OK → Add po każdej z nich:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Kliknij przycisk Dalej.

-
W oknie Operacje aplikacji kliknij przełącznik obok pozycji Uruchom nową aplikację, aby ją włączyć, a następnie kliknij przycisk Dalej.

-
W oknie Aplikacje kliknij Dodaj i wpisz następujące nazwy, klikając OK → Dodaj po każdej z nich:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Kliknij przycisk Zakończ.

-
Pozostaw okno reguł HIPS otwarte i przejdź do następnej sekcji.
V. Odmowa procesów podrzędnych dla mshta.exe
-
W oknie reguł HIPS kliknij przycisk Dodaj.
-
W polu Nazwa reguły wpisz
Odmów procesom podrzędnym dla mshta.exe.Z rozwijanego menu Akcja wybierz opcję Blokuj.
Kliknij przełącznik obok następujących ustawień, aby je włączyć:
- Aplikacje
- Włączone
- Powiadom użytkownika
Z rozwijanego menu Logging severity wybierz pozycję Warning i kliknij przycisk Next.

-
W oknie Aplikacje źródłowe kliknij Dodaj i wpisz następujące nazwy, klikając OK → Dodaj po każdej z nich:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Kliknij przycisk Dalej.

-
W oknie Operacje aplikacji kliknij przełącznik obok opcji Uruchom nową aplikację, aby ją włączyć, a następnie kliknij Dalej.

-
Wybierz Wszystkie aplikacje z rozwijanego menu i kliknij Zakończ.
-
Pozostaw okno reguł HIPS otwarte i przejdź do następnej sekcji.
VI. Odmowa procesów podrzędnych dla rundll32.exe
-
W oknie reguł HIPS kliknij przycisk Dodaj.
-
Wpisz
Deny child processes for rundll32.exe w polu Rule name.Z rozwijanego menu Akcja wybierz opcję Blokuj.
Kliknij przełącznik obok następujących ustawień, aby je włączyć:
- Aplikacje
- Włączone
- Powiadom użytkownika
Z rozwijanego menu Logging severity wybierz pozycję Warning i kliknij przycisk Next.

-
W oknie Aplikacje źródłowe kliknij Dodaj, wpisz
C:\Windows\System32\rundll32.exew polu Określ ścieżkę pliku, a następnie kliknij OK → Dalej.
-
W oknie Operacje aplikacji kliknij przełącznik obok opcji Uruchom nową aplikację, aby ją włączyć, a następnie kliknij Dalej.

-
W oknie Aplikacje kliknij Dodaj i wpisz następujące nazwy, klikając OK → Dodaj po każdej z nich:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Kliknij przycisk Zakończ.

-
Pozostaw okno reguł HIPS otwarte i przejdź do następnej sekcji.
VII. Odmowa procesów podrzędnych dla powershell.exe
-
W oknie reguł HIPS kliknij przycisk Dodaj.
-
Wpisz
Deny child processes for powershell.exe w polu Rule name.Z rozwijanego menu Akcja wybierz opcję Blokuj.
Kliknij przełącznik obok następujących ustawień, aby je włączyć:
- Aplikacje
- Włączone
- Powiadom użytkownika
Z rozwijanego menu Logging severity wybierz pozycję Warning i kliknij przycisk Next.

-
W oknie Source applications kliknij Add i wpisz następujące nazwy, klikając OK → Add po każdej z nich:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Kliknij przycisk Dalej.

-
W oknie Operacje aplikacji kliknij przełącznik obok opcji Uruchom nową aplikację, aby ją włączyć, a następnie kliknij przycisk Dalej.

-
Wybierz Wszystkie aplikacje z rozwijanego menu i kliknij Zakończ.
-
-
Jeśli tworzysz zasady, w oknie Reguły HIPS kliknij OK i zakończ działanie kreatora zasad.
Jeśli konfigurujesz aplikację biznesową ESET, kliknij OK → OK.
Pobieranie i importowanie zasad ESET PROTECT lub ESET PROTECT On-Prem Policy
Zasady ESET PROTECT lub ESET PROTECT On-Prem Policy dla aplikacji biznesowych ESET z dodatkowymi ustawieniami HIPS w celu ochrony przed złośliwym oprogramowaniem typu ransomware (filecoder) można pobrać z poniższych łączy. Polityki są dostępne tylko dla najnowszej wersji aplikacji ESET. Nie można zagwarantować zgodności z wcześniejszymi wersjami.
-
Pobierz dodatkowe zasady ochrony HIPS ESET PROTECT lub ESET PROTECT On-Prem dla:
-
Otwórz okno importu zasad:
ESET PROTECT
Kliknij Konfiguracja → Konfiguracja zaawansowana → Akcje → Importuj.

ESET PROTECT On-Prem
Kliknij kolejno opcje Zasady → Akcje → Importuj.

-
Kliknij Wybierz plik do przesłania, wybierz pobraną politykę i kliknij Importuj.

-
Przypiszzasady do klienta lub przypisz zasady do grupy.