Questão
- Configure regras adicionais de HIPS nos seguintes aplicativos empresariais da ESET para Windows ou crie uma política no ESET PROTECT ou ESET PROTECT On-Prem com configurações adicionais de HIPS para proteger contra o malware ransomware (filecoder)
- ESET Endpoint Security para Windows
- ESET Endpoint Antivirus para Windows
- ESET Mail Security para Microsoft Exchange Server
- ESET Server Security para Microsoft Windows Server
- Criar manualmente uma política do ESET PROTECT ou do ESET PROTECT no local / configurar os ajustes nos aplicativos empresariais da ESET
- Baixar e importar a política do ESET PROTECT ou do ESET PROTECT no local
Detalhes
Clique para expandir
O sistema de prevenção de intrusão baseado em host (HIPS) da ESET está incluído no ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security para Microsoft Exchange Server e ESET Server Security para Microsoft Windows Server. O HIPS monitora a atividade do sistema e utiliza um conjunto de regras predefinidas para reconhecer comportamentos suspeitos do sistema.
Quando esse tipo de atividade é identificado, o mecanismo de autodefesa do HIPS impede que o programa ou processo ofensivo realize uma atividade potencialmente prejudicial. Ao proibir a execução padrão de JavaScript e outros scripts, o ransomware não pode ser baixado ou executado. Para ajudar ainda mais a evitar o malware de ransomware em seus sistemas Windows, crie as seguintes regras nos aplicativos empresariais mais recentes da ESET com HIPS ou crie e aplique uma política ESET PROTECT ou ESET PROTECT On-Prem.
Solução
Criar manualmente uma política do ESET PROTECT ou do ESET PROTECT On-Prem / configurar as definições nos aplicativos de negócios da ESET
-
Abra o editor de regras HIPS no assistente de política ou na configuração do aplicativo ESET:
Política do ESET PROTECT ou ESET PROTECT On-Prem
-
Na seção Configurações, selecione ESET Endpoint para Windows no menu suspenso. Clique em HIPS e clique em Editar ao lado de Regras.

Aplicativo ESET
-
Abra a janela principal do programa de seu aplicativo de endpoint ESET Windows.
-
Pressione a tecla F5 para acessar a Configuração avançada.
-
Clique em HIPS e clique em Editar ao lado de Regras.

-
Clique na opção (I. a VII.) para expandir cada seção abaixo e criar todas as regras adicionais de HIPS.
I. Negar processos a partir de executáveis de script
-
Na janela de regras de HIPS, clique em Adicionar.

-
Digite
Negar processos filhos de executáveis de scriptno campo Nome da regra. No menu suspenso Ação , selecione Bloquear. Clique no botão de alternância ao lado de Aplicativos, Ativado e Notificar usuário para ativar essas configurações. No menu suspenso Gravidade do registro, selecione Aviso e clique em Avançar.
-
Na janela Aplicativos de origem, clique em Adicionar e digite os seguintes nomes, clicando em OK → Adicionar após cada um deles:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Clique em Next (Avançar).

-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

-
Selecione All applications (Todos os aplicativos ) no menu suspenso e clique em Finish (Concluir).

-
Deixe a janela de regras do HIPS aberta e continue na próxima seção.
II. Negar processos de script iniciados pelo Explorer
-
Na janela de regras do HIPS, clique em Adicionar.
-
Digite
Deny script processes started by explorer (Negar processos de script iniciados pelo explorador) no campo Rule name (Nome da regra).No menu suspenso Action (Ação ), selecione Block (Bloquear).
Ative o botão de alternância ao lado de Aplicativos.
No menu suspenso Gravidade do registro, selecione Aviso e clique em Avançar.

-
Na janela Aplicativos de origem, clique em Adicionar, digite
C:\Windows\explorer.exeno campo Especificar caminho do arquivo e clique em OK → Avançar.
-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

-
Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK → Adicionar após cada um deles:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Clique em Finish (Concluir).

-
Deixe a janela de regras do HIPS aberta e continue na próxima seção.
III. Negar processos filhos de processos do Office 2024
-
Na janela de regras do HIPS, clique em Add (Adicionar).
-
Digite
Negar processos filhos de processos do Office 2024no campo Nome da regra. No menu suspenso Ação , selecione Bloquear. Clique no botão de alternância ao lado de Aplicativos, Ativado e Notificar usuário para ativar essas configurações. No menu suspenso Gravidade do registro, selecione Aviso e clique em Avançar.
-
Na janela Aplicativos de origem, clique em Add e digite os seguintes nomes, clicando em OK → Add após cada um deles:
C:\Arquivos de Programas\Microsoft Office\root\Office16\WINWORD.EXEC:\Arquivos de Programas\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Arquivos de Programas\Microsoft Office\root\Office16\EXCEL.EXEC:\Arquivos de Programas\Microsoft Office\root\Office16\POWERPNT.EXEC:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Clique em Next (Avançar).

-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

-
Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK → Adicionar após cada um deles:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Clique em Finish (Concluir).

-
Adicione outras versões do Office conforme necessário, repetindo as mesmas instruções acima.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Deixe a janela de regras do HIPS aberta e continue na próxima seção.
IV. Negar processos filhos para regsrv32.exe
-
Na janela de regras do HIPS, clique em Add (Adicionar).
-
Digite
Negar processos filhos para regsrv32.exeno campo Nome da regra.No menu suspenso Ação , selecione Bloquear.
Clique no botão de alternância ao lado das seguintes configurações para ativá-las:
- Aplicativos
- Ativado
- Notificar usuário
No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

-
Na janela Aplicativos de origem, clique em Add e digite os seguintes nomes, clicando em OK → Add após cada um deles:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Clique em Next (Avançar).

-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Avançar.

-
Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK → Adicionar após cada um deles:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Clique em Finish(Concluir).

-
Deixe a janela de regras do HIPS aberta e continue na próxima seção.
V. Negar processos filhos para mshta.exe
-
Na janela de regras de HIPS, clique em Add (Adicionar).
-
Digite
Deny child processes for mshta.exeno campo Rule name (Nome da regra).No menu suspenso Ação , selecione Bloquear.
Clique no botão de alternância ao lado das seguintes configurações para ativá-las:
- Aplicativos
- Ativado
- Notificar usuário
No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

-
Na janela Aplicativos de origem, clique em Add e digite os seguintes nomes, clicando em OK → Add após cada um deles:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Clique em Next (Avançar).

-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Avançar.

-
Selecione Todos os aplicativos no menu suspenso e clique em Concluir.
-
Deixe a janela de regras do HIPS aberta e continue na próxima seção.
VI. Negar processos filhos para rundll32.exe
-
Na janela de regras de HIPS, clique em Add (Adicionar).
-
Digite
Deny child processes for rundll32.exeno campo Rule name (Nome da regra).No menu suspenso Action (Ação ), selecione Block (Bloquear).
Clique no botão de alternância ao lado das seguintes configurações para ativá-las:
- Aplicativos
- Ativado
- Notificar usuário
No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

-
Na janela Aplicativos de origem, clique em Adicionar, digite
C:\Windows\System32\rundll32.exeno campo Especificar caminho do arquivo e clique em OK → Next.
-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

-
Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK → Adicionar após cada um deles:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Clique em Finish(Concluir).

-
Deixe a janela de regras do HIPS aberta e continue na próxima seção.
VII. Negar processos filhos para powershell.exe
-
Na janela de regras do HIPS, clique em Add (Adicionar).
-
Digite
Deny child processes for powershell.exeno campo Rule name (Nome da regra).No menu suspenso Action (Ação ), selecione Block (Bloquear).
Clique no botão de alternância ao lado das seguintes configurações para ativá-las:
- Aplicativos
- Ativado
- Notificar usuário
No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

-
Na janela Aplicativos de origem, clique em Adicionar e digite os seguintes nomes, clicando em OK → Adicionar após cada um deles:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Clique em Next (Avançar).

-
Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Avançar.

-
Selecione All applications (Todos os aplicativos ) no menu suspenso e clique em Finish (Concluir).
-
-
Se estiver criando uma política, na janela Regras de HIPS, clique em OK e conclua o assistente de política.
Se estiver configurando um aplicativo de negócios da ESET, clique em OK → OK.
Download e importação da política do ESET PROTECT ou do ESET PROTECT On-Prem
A Política do ESET PROTECT ou ESET PROTECT On-Prem para aplicativos empresariais da ESET com configurações adicionais de HIPS para proteção contra malware de ransomware (filecoder) pode ser baixada dos links abaixo. As políticas estão disponíveis apenas para a versão mais recente dos aplicativos ESET. A compatibilidade com versões anteriores não pode ser garantida.
-
Faça o download da Política de Proteção HIPS Adicional ESET PROTECT ou ESET PROTECT On-Prem para:
-
Abrir a janela de importação de políticas:
ESET PROTECT
Clique em Configuração → Configuração avançada → Ações → Importar.

ESET PROTECT On-Prem
Clique em Políticas → Ações → Importar.

-
Clique em Escolher arquivo para carregar, selecione a política baixada e clique em Importar.

-
Atribua a política a um cliente ou atribua a política a um grupo.