[KB6119] Configurați regulile HIPS în aplicațiile de afaceri ESET sau prin intermediul ESET PROTECT sau ESET PRTOECT On-Prem

NOTĂ:

Această pagină a fost tradusă de un computer. Faceți clic pe Română în secțiunea Limbi din această pagină pentru a afișa textul original. Dacă vi se pare că ceva nu este clar, vă rugăm să contactați serviciul de asistență locală.

Problema

Detalii


Faceți clic pentru a extinde


Sistemul ESET Host-based Intrusion Prevention System (HIPS) este inclus în ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security pentru Microsoft Exchange Server și ESET Server Security pentru Microsoft Windows Server. HIPS monitorizează activitatea sistemului și utilizează un set predefinit de reguli pentru a recunoaște comportamentul suspect al sistemului.

Atunci când acest tip de activitate este identificat, mecanismul de autoapărare HIPS oprește programul sau procesul incriminat să desfășoare o activitate potențial dăunătoare. Prin interzicerea executării standard a JavaScript și a altor scripturi, ransomware-ul nu se poate descărca sau executa. Pentru a preveni în continuare malware-ul ransomware pe sistemele dvs. Windows, creați următoarele reguli în cele mai recente aplicații de afaceri ESET cu HIPS sau creați și aplicați o politică ESET PROTECT sau ESET PROTECT On-Prem.


Soluție

Nu ajustați setările pe sistemele de producție

Următoarele setări sunt configurații suplimentare, iar setările specifice necesare pentru mediul dvs. de securitate pot varia. Vă recomandăm să testați setările pentru fiecare implementare într-un mediu de testare înainte de a le utiliza într-un mediu de producție.

Creați manual o politică ESET PROTECT sau ESET PROTECT On-Prem / configurați setările în aplicațiile de afaceri ESET

  1. Deschideți editorul de reguli HIPS în asistentul pentru politici sau în configurarea aplicațiilor ESET:


    Politica ESET PROTECT sau ESET PROTECT On-Prem
    1. Create a policy in ESET PROTECT or ESET PROTECT On-Prem.

    2. În secțiunea Settings (Setări ), selectați ESET Endpoint for Windows din meniul derulant. Faceți clic pe HIPS și faceți clic pe Editare lângă Reguli.


    Aplicație ESET
    1. Deschideți fereastra programului principal al aplicației ESET Windows endpoint.

    2. Apăsați tasta F5 pentru a accesa Configurare avansată.

    3. Faceți clic pe HIPS și faceți clic pe Edit (Editare ) lângă Rules (Reguli).


  2. Faceți clic pe opțiunea (de la I. la VII.) pentru a extinde fiecare secțiune de mai jos pentru a crea toate regulile HIPS suplimentare.



    I. Interzicerea proceselor din scripturi executabile
    1. În fereastra Reguli HIPS, faceți clic pe Adăugare.

    2. Introduceți Deny child processes from script executables în câmpul Rule name (Nume regulă ). Din meniul derulant Action (Acțiune ), selectați Block (Blocare). Faceți clic pe comutatorul de lângă Applications, Enabled și Notify user pentru a activa aceste setări. Din meniul derulant Severitatea înregistrării, selectați Avertizare și faceți clic pe Următorul.

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Faceți clic pe Next (Următorul).

    4. În fereastra Application operations, faceți clic pe comutatorul de lângă Start new application pentru a-l activa și faceți clic pe Next.

    5. Selectați Toate aplicațiile din meniul derulant și faceți clic pe Terminare.

    6. Lăsați fereastra de reguli HIPS deschisă și continuați la secțiunea următoare.



    II. Refuzarea proceselor de script pornite de Explorer
    1. În fereastra Reguli HIPS, faceți clic pe Adăugare.

    2. Introduceți Deny script processes started by explorer în câmpul Rule name (Nume regulă ).

      Din meniul derulant Action (Acțiune ), selectați Block (Blocare).

      Activați comutatorul de lângă Applications (Aplicații).

      Din meniul derulant Logging severity (Severitate înregistrare ), selectați Warning (Avertizare ) și faceți clic pe Next (Următorul).

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare, tastați C:\Windows\explorer.exe în câmpul Specificare cale fișier și faceți clic pe OK Următorul.

    4. În fereastra Application operations (Operațiuni aplicații ), faceți clic pe comutatorul de lângă Start new application (Pornire aplicație nouă ) pentru a-l activa și faceți clic pe Next (Următorul).

    5. În fereastra Aplicații, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare dintre ele:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Faceți clic pe Finish (Terminare).

    6. Lăsați fereastra regulilor HIPS deschisă și continuați la secțiunea următoare.



    III. Refuzarea proceselor copil de la procesele Office 2024
    1. În fereastra de reguli HIPS, faceți clic pe Adăugare.

    2. Introduceți Deny child processes from Office 2024 processes în câmpul Rule name (Nume regulă ). Din meniul derulant Action (Acțiune ), selectați Block (Blocare). Faceți clic pe comutatorul de lângă Applications, Enabled și Notify user pentru a activa aceste setări. Din meniul derulant Logging severity (Severitate înregistrare ), selectați Warning (Avertizare ) și faceți clic pe Next (Următorul).

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare:

      • C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Faceți clic pe Next (Următorul).

    4. În fereastra Application operations (Operațiuni cu aplicații ), faceți clic pe comutatorul de lângă Start new application (Pornire aplicație nouă ) pentru a-l activa și faceți clic pe Next (Următorul).

    5. În fereastra Aplicații, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare dintre ele:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Faceți clic pe Terminare.

    6. Adăugați alte versiuni Office, după cum este necesar, repetând aceleași instrucțiuni ca mai sus.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Lăsați fereastra regulilor HIPS deschisă și continuați la secțiunea următoare.



    IV. Refuzarea proceselor copil pentru regsrv32.exe
    1. În fereastra de reguli HIPS, faceți clic pe Add (Adăugare).

    2. Introduceți Deny child processes for regsrv32.exe în câmpul Rule name.

      Din meniul derulant Action (Acțiune ), selectați Block (Blocare).

      Faceți clic pe comutatorul de lângă următoarele setări pentru a le activa:

      • Aplicații
      • Activat
      • Notificare utilizator

      Din meniul derulant Logging severity (Severitate înregistrare ), selectați Warning (Avertizare ) și faceți clic pe Next (Următorul).

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare:

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      Faceți clic pe Next (Următorul).

    4. În fereastra Application operations, faceți clic pe comutatorul de lângă Start new application pentru a o activa și faceți clic pe Next.

    5. În fereastra Aplicații, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare dintre ele:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Faceți clic pe Finish (Terminare).

    6. Lăsați fereastra de reguli HIPS deschisă și continuați la secțiunea următoare.



    V. Refuzarea proceselor copil pentru mshta.exe
    1. În fereastra de reguli HIPS, faceți clic pe Adăugare.

    2. Introduceți Deny child processes for mshta.exe în câmpul Rule name (Nume regulă ).

      Din meniul derulant Action (Acțiune ), selectați Block (Blocare).

      Faceți clic pe comutatorul de lângă următoarele setări pentru a le activa:

      • Aplicații
      • Activat
      • Notificare utilizator

      Din meniul derulant Logging severity (Severitate înregistrare ), selectați Warning (Avertizare ) și faceți clic pe Next (Următorul).

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare:

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      Faceți clic pe Next (Următorul).

    4. În fereastra Application operations, faceți clic pe comutatorul de lângă Start new application pentru a o activa și faceți clic pe Next.

    5. Selectați Toate aplicațiile din meniul derulant și faceți clic pe Terminare.

    6. Lăsați fereastra de reguli HIPS deschisă și continuați la secțiunea următoare.



    VI. Refuzați procesele copil pentru rundll32.exe
    1. În fereastra Reguli HIPS, faceți clic pe Adăugare.

    2. Introduceți Deny child processes for rundll32.exe în câmpul Rule name.

      Din meniul derulant Action (Acțiune ), selectați Block (Blocare).

      Faceți clic pe comutatorul de lângă următoarele setări pentru a le activa:

      • Aplicații
      • Activat
      • Notificare utilizator

      Din meniul derulant Severitatea înregistrării, selectați Avertizare și faceți clic pe Următorul.

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare, tastați C:\Windows\System32\rundll32.exe în câmpul Specificare cale fișier, apoi faceți clic pe OK Următorul.

    4. În fereastra Application operations (Operațiuni cu aplicații ), faceți clic pe comutatorul de lângă Start new application (Pornire aplicație nouă ) pentru a o activa și faceți clic pe Next (Următorul).

    5. În fereastra Aplicații, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare dintre ele:

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Faceți clic pe Finish (Terminare).

    6. Lăsați fereastra regulilor HIPS deschisă și continuați la secțiunea următoare.



    VII. Refuzarea proceselor copil pentru powershell.exe
    1. În fereastra Reguli HIPS, faceți clic pe Adăugare.

    2. Introduceți Deny child processes for powershell.exe în câmpul Rule name (Nume regulă ).

      Din meniul derulant Action (Acțiune ), selectați Block (Blocare).

      Faceți clic pe comutatorul de lângă următoarele setări pentru a le activa:

      • Aplicații
      • Activat
      • Notificare utilizator

      Din meniul derulant Logging severity (Severitate înregistrare ), selectați Warning (Avertizare ) și faceți clic pe Next (Următorul).

    3. În fereastra Aplicații sursă, faceți clic pe Adăugare și introduceți următoarele nume, făcând clic pe OK Adăugare după fiecare:

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Faceți clic pe Next (Următorul).

    4. În fereastra Application operations, faceți clic pe comutatorul de lângă Start new application pentru a o activa și faceți clic pe Next.

    5. Selectați Toate aplicațiile din meniul derulant și faceți clic pe Terminare.


  3. Dacă creați o politică, în fereastra Reguli HIPS, faceți clic pe OK și finalizați expertul pentru politici.

    Dacă configurați o aplicație de afaceri ESET, faceți clic pe OKOK.


Descărcați și importați politica ESET PROTECT sau ESET PROTECT On-Prem

Politica ESET PROTECT sau ESET PROTECT On-Prem pentru aplicațiile de afaceri ESET cu setări HIPS suplimentare pentru protecția împotriva programelor malware ransomware (filecoder) poate fi descărcată de la linkurile de mai jos. Politicile sunt disponibile numai pentru cea mai recentă versiune a aplicațiilor ESET. Compatibilitatea cu versiunile anterioare nu poate fi garantată.

  1. Descărcați politica suplimentară de protecție HIPS ESET PROTECT sau ESET PROTECT On-Prem pentru:

  2. Deschideți fereastra de import a politicilor:


    ESET PROTECT

    Faceți clic pe ConfigurareConfigurare avansatăAcțiuniImport.


    ESET PROTECT On-Prem

    Faceți clic pe PoliticiAcțiuniImport.


  3. Faceți clic pe Choose file to upload, selectați politica descărcată și faceți clic pe Import.

  4. Atribuiți politica unui client sau atribuiți politica unui grup.