[KB6119] Настройка правил HIPS для бизнес-продуктов ESET через ESET PROTECT или ESET PRTOECT On-Prem

примечание:

Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.

Выпуск

Click an image to open the ESET Knowledgebase article for anti-ransomware best practices and additional product configurations:

Подробности


Нажмите для расширения


Система предотвращения вторжений на основе хоста (HIPS) компании ESET входит в состав ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security для Microsoft Exchange Server и ESET Server Security для Microsoft Windows Server. HIPS отслеживает активность системы и использует заранее определенный набор правил для распознавания подозрительного поведения системы.

При выявлении такого рода активности механизм самозащиты HIPS останавливает программу или процесс, совершающий потенциально опасное действие. Запрещая стандартное выполнение JavaScript и других скриптов, вымогательские программы не могут загружаться и исполняться. Чтобы дополнительно предотвратить появление вредоносных программ-вымогателей в системах Windows, создайте следующие правила в новейших бизнес-продуктах ESET с HIPS или создайте и примените политику ESET PROTECT.


Решение

Не изменяйте настройки в рабочих системах

Приведенные ниже параметры являются дополнительными настройками, и конкретные настройки, необходимые для вашей среды безопасности, могут отличаться. Мы рекомендуем проверить настройки для каждой реализации в тестовой среде, прежде чем использовать их в производственной среде.

Ручное создание политики ESET PROTECT/настройка параметров в бизнес-продуктах ESET

  1. Откройте ESET PROTECT или ESET PROTECT On-Prem. В раскрывающемся меню Быстрые ссылки нажмите Создать новую политику.....

    Если вы используете бизнес-продукт ESET без удаленного управления, откройте главное окно программы вашего продукта ESET Windows и нажмите клавишу F5, чтобы перейти к расширенной настройке. Перейдите к шагу 3.
  2. Нажмите кнопку Настройки и в раскрывающемся меню Выберите продукт... выберите один из следующих бизнес-продуктов ESET с HIPS:
    • ESET Endpoint for Windows.
    • ESET File Security для Windows Server (V6+).
    • ESET Mail Security для Microsoft Exchange (V6+).
Рисунок 1-1
Нажмите на изображение, чтобы увеличить его в новом окне
  1. Щелкните Detection Engine(Компьютер в ESET Mail Security для Microsoft Exchange Server) → HIPS. Нажмите Редактировать рядом с пунктом Правила.
Рисунок 1-2
Щелкните изображение для просмотра в большем размере в новом окне

Щелкните вариант (I. - VII.), чтобы развернуть каждый раздел ниже для создания правил HIPS для предложенных процессов.



I. Запретить процессы из исполняемых сценариев
  1. В окне правил HIPS нажмите кнопку Добавить.
Рисунок 2-1
  1. Введите Запретить дочерние процессы из исполняемых файлов сценариев в поле Имя правила. В раскрывающемся меню Действие выберите Блокировать. Щелкните тумблер рядом с Приложениями, Включено и Уведомлять пользователя, чтобы включить эти параметры. В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.

Рисунок 2-2
  1. В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe

    Нажмите кнопку Далее.

Рисунок 2-3
  1. В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 2-4
  1. Выберите Все приложения из выпадающего меню и нажмите Готово.
Рисунок 2-5
  1. Оставьте окно правил HIPS открытым и перейдите к следующему разделу.


II. Запрет процессов сценариев, запускаемых проводником
  1. В окне правил HIPS нажмите Добавить.
  1. Введите Deny script processes started by explorer в поле Rule name.

    В раскрывающемся меню Действие выберите Блокировать.

    Щелкните тумблер рядом с:

    В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.

Рисунок 3-1
  1. В окне Исходные приложения нажмите Добавить, введите C:\Windows\explorer.exe в поле Укажите путь к файлу, а затем нажмите OK Далее.
Рисунок 3-2
  1. В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 3-3
  1. В окне Приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\SysWOW64\cscript.exe

    Нажмите Готово.

Рисунок 3-4
  1. Оставьте окно правил HIPS открытым и перейдите к следующему разделу.


III. Запрет дочерних процессов из процессов Office 2013/2016
  1. В окне правил HIPS нажмите Добавить.
  2. Введите Запретить дочерние процессы из процессов Office 2013 в поле Имя правила. В раскрывающемся меню Действие выберите Блокировать. Щелкните тумблер рядом с пунктами Приложения, Включено и Уведомлять пользователя, чтобы включить эти параметры. В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.

Рисунок 4-1
  1. В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Program Files\Microsoft Office\Office15\WINWORD.EXE
    • C:\Program Files\Microsoft Office\Office15\OUTLOOK.EXE
    • C:\Program Files\Microsoft Office\Office15\EXCEL.EXE
    • C:\Program Files\Microsoft Office\Office15\POWERPNT.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\WINWORD.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\OUTLOOK.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\EXCEL.EXE
    • C:\Program Files (x86)\Microsoft Office\Office15\POWERPNT.EXE

    Нажмите кнопку Далее.

Рисунок 4-2
  1. В окне Операции с приложениями нажмите на переключатель рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 4-3
  1. В окне Приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\cmd.exe
    • C:\Windows\SysWOW64\cmd.exe
    • C:\Windows\System32\wscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe
    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\System32\regsvr32.exe
    • C:\Windows\SysWOW64\regsvr32.exe
    • C:\Windows\System32\rundll32.exe
    • C:\Windows\SysWOW64\rundll32.exe

    Нажмите Готово.

Рисунок 4-4
  1. Добавьте дополнительные версии Office по мере необходимости, повторив те же инструкции, что и выше.

    • 2016 = Office16 (C:\Program Files (x86)\Microsoft Office\Root\Office16\...)
    • 2010 = Office14
  1. Оставьте окно правил HIPS открытым и перейдите к следующему разделу.



IV. Запретить дочерние процессы для regsrv32.exe
  1. В окне правил HIPS нажмите кнопку Добавить.
  1. Введите Запретить дочерние процессы для regsrv32.exe в поле Имя правила.

    В раскрывающемся меню Действие выберите Блокировать.

    Щелкните тумблер рядом со следующими параметрами, чтобы включить их:

    • Приложения
    • Включено
    • Оповещать пользователя

    В раскрывающемся меню Строгость ведения журнала выберите Предупреждение и нажмите Далее.

Рисунок 5-1
  1. В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\regsvr32.exe
    • C:\Windows\SysWOW64\regsvr32.exe

    Нажмите Далее.

Рисунок 5-2
  1. В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 5-3
  1. В окне Приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\cmd.exe
    • C:\Windows\SysWOW64\cmd.exe
    • C:\Windows\System32\wscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe
    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

    Нажмите Готово.

Рисунок 5-4
  1. Оставьте окно правил HIPS открытым и перейдите к следующему разделу.


V. Запрет дочерних процессов для mshta.exe
  1. В окне правил HIPS нажмите Добавить.
  1. Введите Запретить дочерние процессы для mshta.exe в поле Имя правила.

    В раскрывающемся меню Действие выберите Блокировать.

    Щелкните тумблер рядом со следующими параметрами, чтобы включить их:

    • Приложения
    • Включено
    • Уведомлять пользователя

    В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.

Рисунок 6-1
  1. В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\mshta.exe
    • C:\Windows\SysWOW64\mshta.exe

    Нажмите Далее.

Рисунок 6-2
  1. В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 6-3
  1. Выберите Все приложения из выпадающего меню и нажмите Готово.
  1. Оставьте окно правил HIPS открытым и перейдите к следующему разделу.


VI. Запрет дочерних процессов для rundll32.exe
  1. В окне правил HIPS нажмите кнопку Добавить.
  1. Введите Запретить дочерние процессы для rundll32.exe в поле Имя правила.

    В раскрывающемся меню Действие выберите Блокировать.

    Щелкните тумблер рядом со следующими параметрами, чтобы включить их:

    • Приложения
    • Включено
    • Уведомлять пользователя

    В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.

Рисунок 7-1
  1. В окне Исходные приложения нажмите Добавить, введите C:\Windows\System32\rundll32.exe в поле Укажите путь к файлу, а затем нажмите OK Далее.
Рисунок 7-2
  1. В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 7-3
  1. В окне Приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\cmd.exe
    • C:\Windows\SysWOW64\cmd.exe
    • C:\Windows\System32\wscript.exe
    • C:\Windows\SysWOW64\wscript.exe
    • C:\Windows\System32\cscript.exe
    • C:\Windows\SysWOW64\cscript.exe
    • C:\Windows\System32\ntvdm.exe
    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

    Нажмите Готово.

Рисунок 7-4
  1. Оставьте окно правил HIPS открытым и перейдите к следующему разделу.


VII. Запрет дочерних процессов для powershell.exe
  1. В окне правил HIPS нажмите Добавить.
  1. Введите Запретить дочерние процессы для powershell.exe в поле Имя правила.

    В раскрывающемся меню Действие выберите Блокировать.

    Щелкните тумблер рядом со следующими параметрами, чтобы включить их:

    • Приложения
    • Включено
    • Уведомлять пользователя

    В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.

Рисунок 8-1
  1. В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK Добавить после каждого из них:

    • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
    • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

    Нажмите кнопку Далее.

Рисунок 8-2
  1. В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 8-3
  1. Выберите Все приложения из выпадающего меню и нажмите Готово.
  1. В окне Правила HIPS нажмите OK. Чтобы назначить политику клиенту или группе, нажмите Назначить ; в противном случае нажмите Готово в окне Новая политика - Параметры. Если политика назначена, ее параметры будут применяться к целевым группам или клиентским компьютерам после их регистрации в ESET PROTECT или ESET PROTECT On-Prem.

    Если вы используете бизнес-продукт ESET без удаленного управления, дважды нажмите OK.

Загрузка и импорт политики ESET PROTECT

Политику ESET PROTECT для бизнес-продуктов ESET с дополнительными настройками HIPS для защиты от вредоносных программ-вымогателей (filecoder) можно загрузить и импортировать по ссылкам ниже. Политика ESET PROTECT доступна только для последней версии продуктов ESET. Совместимость с более ранними версиями не гарантируется.

  1. Загрузите политику дополнительной HIPS-защиты ESET PROTECT для:

  1. Откройте ESET PROTECT или ESET PROTECT On-Prem. В главном меню нажмите Политики.

  2. Нажмите Действия Импорт.....
Рисунок 9-1
Щелкните изображение, чтобы увеличить его в новом окне
  1. Нажмите Выберите файл для загрузки, выберите загруженную политику и нажмите Импорт.
Рисунок 9-2
  1. Назначьте политику клиенту или назначьте политику группе. Параметры политики будут применены к целевым группам или клиентским компьютерам после их регистрации в ESET PROTECT или ESET PROTECT On-Prem.