[KB6119] Configurar regras de HIPS nos aplicativos de negócios da ESET ou através do ESET PROTECT ou ESET PRTOECT On-Prem

NOTA:

Esta página foi traduzida por um computador. Clique em inglês em Idiomas nesta página para exibir o texto original. Se você encontrar algo que não esteja claro, por favor entre em contato com o suporte local.

Questão

Detalhes


Clique para expandir


O sistema de prevenção de intrusão baseado em host (HIPS) da ESET está incluído no ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security para Microsoft Exchange Server e ESET Server Security para Microsoft Windows Server. O HIPS monitora a atividade do sistema e utiliza um conjunto de regras predefinidas para reconhecer comportamentos suspeitos do sistema.

Quando esse tipo de atividade é identificado, o mecanismo de autodefesa do HIPS impede que o programa ou processo ofensivo realize uma atividade potencialmente prejudicial. Ao proibir a execução padrão de JavaScript e outros scripts, o ransomware não pode ser baixado ou executado. Para ajudar ainda mais a evitar o malware de ransomware em seus sistemas Windows, crie as seguintes regras nos aplicativos empresariais mais recentes da ESET com HIPS ou crie e aplique uma política ESET PROTECT ou ESET PROTECT On-Prem.


Solução

Não ajuste as configurações nos sistemas de produção

As seguintes definições são configurações adicionais, e as definições específicas necessárias para seu ambiente de segurança podem variar. Recomendamos que você teste as configurações para cada implementação em um ambiente de teste antes de usá-las em um ambiente de produção.

Criar manualmente uma política do ESET PROTECT ou do ESET PROTECT On-Prem / configurar as definições nos aplicativos de negócios da ESET

  1. Abra o editor de regras HIPS no assistente de política ou na configuração do aplicativo ESET:


    Política do ESET PROTECT ou ESET PROTECT On-Prem
    1. Criar uma política no ESET PROTECT ou ESET PROTECT On-Prem.

    2. Na seção Configurações, selecione ESET Endpoint para Windows no menu suspenso. Clique em HIPS e clique em Editar ao lado de Regras.


    Aplicativo ESET
    1. Abra a janela principal do programa de seu aplicativo de endpoint ESET Windows.

    2. Pressione a tecla F5 para acessar a Configuração avançada.

    3. Clique em HIPS e clique em Editar ao lado de Regras.


  2. Clique na opção (I. a VII.) para expandir cada seção abaixo e criar todas as regras adicionais de HIPS.



    I. Negar processos a partir de executáveis de script
    1. Na janela de regras de HIPS, clique em Adicionar.

    2. Digite Negar processos filhos de executáveis de script no campo Nome da regra. No menu suspenso Ação , selecione Bloquear. Clique no botão de alternância ao lado de Aplicativos, Ativado e Notificar usuário para ativar essas configurações. No menu suspenso Gravidade do registro, selecione Aviso e clique em Avançar.

    3. Na janela Aplicativos de origem, clique em Adicionar e digite os seguintes nomes, clicando em OK Adicionar após cada um deles:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Clique em Next (Avançar).

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

    5. Selecione All applications (Todos os aplicativos ) no menu suspenso e clique em Finish (Concluir).

    6. Deixe a janela de regras do HIPS aberta e continue na próxima seção.



    II. Negar processos de script iniciados pelo Explorer
    1. Na janela de regras do HIPS, clique em Adicionar.

    2. Digite Deny script processes started by explorer (Negar processos de script iniciados pelo explorador ) no campo Rule name (Nome da regra).

      No menu suspenso Action (Ação ), selecione Block (Bloquear).

      Ative o botão de alternância ao lado de Aplicativos.

      No menu suspenso Gravidade do registro, selecione Aviso e clique em Avançar.

    3. Na janela Aplicativos de origem, clique em Adicionar, digite C:\Windows\explorer.exe no campo Especificar caminho do arquivo e clique em OK Avançar.

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

    5. Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK Adicionar após cada um deles:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Clique em Finish (Concluir).

    6. Deixe a janela de regras do HIPS aberta e continue na próxima seção.



    III. Negar processos filhos de processos do Office 2024
    1. Na janela de regras do HIPS, clique em Add (Adicionar).

    2. Digite Negar processos filhos de processos do Office 2024 no campo Nome da regra. No menu suspenso Ação , selecione Bloquear. Clique no botão de alternância ao lado de Aplicativos, Ativado e Notificar usuário para ativar essas configurações. No menu suspenso Gravidade do registro, selecione Aviso e clique em Avançar.

    3. Na janela Aplicativos de origem, clique em Add e digite os seguintes nomes, clicando em OK Add após cada um deles:

      • C:\Arquivos de Programas\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Arquivos de Programas\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Arquivos de Programas\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Arquivos de Programas\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Arquivos de Programas (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Clique em Next (Avançar).

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

    5. Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK Adicionar após cada um deles:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Clique em Finish (Concluir).

    6. Adicione outras versões do Office conforme necessário, repetindo as mesmas instruções acima.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Deixe a janela de regras do HIPS aberta e continue na próxima seção.



    IV. Negar processos filhos para regsrv32.exe
    1. Na janela de regras do HIPS, clique em Add (Adicionar).

    2. Digite Negar processos filhos para regsrv32.exe no campo Nome da regra.

      No menu suspenso Ação , selecione Bloquear.

      Clique no botão de alternância ao lado das seguintes configurações para ativá-las:

      • Aplicativos
      • Ativado
      • Notificar usuário

      No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

    3. Na janela Aplicativos de origem, clique em Add e digite os seguintes nomes, clicando em OK Add após cada um deles:

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      Clique em Next (Avançar).

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Avançar.

    5. Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK Adicionar após cada um deles:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Clique em Finish(Concluir).

    6. Deixe a janela de regras do HIPS aberta e continue na próxima seção.



    V. Negar processos filhos para mshta.exe
    1. Na janela de regras de HIPS, clique em Add (Adicionar).

    2. Digite Deny child processes for mshta.exe no campo Rule name (Nome da regra).

      No menu suspenso Ação , selecione Bloquear.

      Clique no botão de alternância ao lado das seguintes configurações para ativá-las:

      • Aplicativos
      • Ativado
      • Notificar usuário

      No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

    3. Na janela Aplicativos de origem, clique em Add e digite os seguintes nomes, clicando em OK Add após cada um deles:

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      Clique em Next (Avançar).

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Avançar.

    5. Selecione Todos os aplicativos no menu suspenso e clique em Concluir.

    6. Deixe a janela de regras do HIPS aberta e continue na próxima seção.



    VI. Negar processos filhos para rundll32.exe
    1. Na janela de regras de HIPS, clique em Add (Adicionar).

    2. Digite Deny child processes for rundll32.exe no campo Rule name (Nome da regra).

      No menu suspenso Action (Ação ), selecione Block (Bloquear).

      Clique no botão de alternância ao lado das seguintes configurações para ativá-las:

      • Aplicativos
      • Ativado
      • Notificar usuário

      No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

    3. Na janela Aplicativos de origem, clique em Adicionar, digite C:\Windows\System32\rundll32.exe no campo Especificar caminho do arquivo e clique em OK Next.

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Next.

    5. Na janela Aplicativos, clique em Adicionar e digite os seguintes nomes, clicando em OK Adicionar após cada um deles:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Clique em Finish(Concluir).

    6. Deixe a janela de regras do HIPS aberta e continue na próxima seção.



    VII. Negar processos filhos para powershell.exe
    1. Na janela de regras do HIPS, clique em Add (Adicionar).

    2. Digite Deny child processes for powershell.exe no campo Rule name (Nome da regra).

      No menu suspenso Action (Ação ), selecione Block (Bloquear).

      Clique no botão de alternância ao lado das seguintes configurações para ativá-las:

      • Aplicativos
      • Ativado
      • Notificar usuário

      No menu suspenso Gravidade do registro, selecione Warning e clique em Next.

    3. Na janela Aplicativos de origem, clique em Adicionar e digite os seguintes nomes, clicando em OK Adicionar após cada um deles:

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Clique em Next (Avançar).

    4. Na janela Operações do aplicativo, clique no botão de alternância ao lado de Iniciar novo aplicativo para ativá-lo e clique em Avançar.

    5. Selecione All applications (Todos os aplicativos ) no menu suspenso e clique em Finish (Concluir).


  3. Se estiver criando uma política, na janela Regras de HIPS, clique em OK e conclua o assistente de política.

    Se estiver configurando um aplicativo de negócios da ESET, clique em OKOK.


Download e importação da política do ESET PROTECT ou do ESET PROTECT On-Prem

A Política do ESET PROTECT ou ESET PROTECT On-Prem para aplicativos empresariais da ESET com configurações adicionais de HIPS para proteção contra malware de ransomware (filecoder) pode ser baixada dos links abaixo. As políticas estão disponíveis apenas para a versão mais recente dos aplicativos ESET. A compatibilidade com versões anteriores não pode ser garantida.

  1. Faça o download da Política de Proteção HIPS Adicional ESET PROTECT ou ESET PROTECT On-Prem para:

  2. Abrir a janela de importação de políticas:


    ESET PROTECT

    Clique em ConfiguraçãoConfiguração avançadaAçõesImportar.


    ESET PROTECT On-Prem

    Clique em PolíticasAçõesImportar.


  3. Clique em Escolher arquivo para carregar, selecione a política baixada e clique em Importar.

  4. Atribua a política a um cliente ou atribua a política a um grupo.