[KB6119] Настройка правил HIPS для бизнес-продуктов ESET через ESET PROTECT или ESET PRTOECT On-Prem
примечание:
Этот документ переведен для вашего удобства с помощью машинного перевода. Пожалуйста, будьте уверены, что мы приложили все усилия, чтобы обеспечить максимально точный перевод. Однако ни один автоматизированный перевод не призван заменить переводчика-человека. Официальным текстом является английская версия, которую можно найти, нажав на English справа от этого текста (или внизу, если вы читаете с мобильного). Если у вас возникли вопросы или замечания относительно точности переведенного текста, пожалуйста, обратитесь к официальной версии на английском языке или свяжитесь с местной службой поддержки. Спасибо за ваше терпение.
Выпуск
Вы хотите настроить дополнительные правила HIPS в следующих бизнес-продуктах ESET для Windows или создать политику в ESET PROTECT или ESET PROTECT On-Prem с дополнительными настройками HIPS для защиты от вредоносного ПО с функцией выкупа (filecoder)
Click an image to open the ESET Knowledgebase article for anti-ransomware best practices and additional product configurations:
Подробности
Нажмите для расширения
Система предотвращения вторжений на основе хоста (HIPS) компании ESET входит в состав ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security для Microsoft Exchange Server и ESET Server Security для Microsoft Windows Server. HIPS отслеживает активность системы и использует заранее определенный набор правил для распознавания подозрительного поведения системы.
При выявлении такого рода активности механизм самозащиты HIPS останавливает программу или процесс, совершающий потенциально опасное действие. Запрещая стандартное выполнение JavaScript и других скриптов, вымогательские программы не могут загружаться и исполняться. Чтобы дополнительно предотвратить появление вредоносных программ-вымогателей в системах Windows, создайте следующие правила в новейших бизнес-продуктах ESET с HIPS или создайте и примените политику ESET PROTECT.
Решение
Не изменяйте настройки в рабочих системах
Приведенные ниже параметры являются дополнительными настройками, и конкретные настройки, необходимые для вашей среды безопасности, могут отличаться. Мы рекомендуем проверить настройки для каждой реализации в тестовой среде, прежде чем использовать их в производственной среде.
Ручное создание политики ESET PROTECT/настройка параметров в бизнес-продуктах ESET
Нажмите кнопку Настройки и в раскрывающемся меню Выберите продукт... выберите один из следующих бизнес-продуктов ESET с HIPS:
ESET Endpoint for Windows.
ESET File Security для Windows Server (V6+).
ESET Mail Security для Microsoft Exchange (V6+).
Рисунок 1-1 Нажмите на изображение, чтобы увеличить его в новом окне
Щелкните Detection Engine(Компьютер в ESET Mail Security для Microsoft Exchange Server) → HIPS. Нажмите Редактировать рядом с пунктом Правила.
Рисунок 1-2 Щелкните изображение для просмотра в большем размере в новом окне
Щелкните вариант (I. - VII.), чтобы развернуть каждый раздел ниже для создания правил HIPS для предложенных процессов.
I. Запретить процессы из исполняемых сценариев
В окне правил HIPS нажмите кнопку Добавить.
Рисунок 2-1
Введите Запретить дочерние процессы из исполняемых файлов сценариев в поле Имя правила. В раскрывающемся меню Действие выберите Блокировать. Щелкните тумблер рядом с Приложениями, Включено и Уведомлять пользователя, чтобы включить эти параметры. В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.
Рисунок 2-2
В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK→ Добавить после каждого из них:
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
C:\Windows\System32\ntvdm.exe
Нажмите кнопку Далее.
Рисунок 2-3
В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 2-4
Выберите Все приложения из выпадающего меню и нажмите Готово.
Рисунок 2-5
Оставьте окно правил HIPS открытым и перейдите к следующему разделу.
II. Запрет процессов сценариев, запускаемых проводником
В окне правил HIPS нажмите Добавить.
Введите Deny script processes started by explorer в поле Rule name.
В раскрывающемся меню Действие выберите Блокировать.
Щелкните тумблер рядом с:
В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.
Рисунок 3-1
В окне Исходные приложения нажмите Добавить, введите C:\Windows\explorer.exe в поле Укажите путь к файлу, а затем нажмите OK→ Далее.
Рисунок 3-2
В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 3-3
В окне Приложения нажмите Добавить и введите следующие имена, нажимая OK→ Добавить после каждого из них:
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
Нажмите Готово.
Рисунок 3-4
Оставьте окно правил HIPS открытым и перейдите к следующему разделу.
III. Запрет дочерних процессов из процессов Office 2013/2016
В окне правил HIPS нажмите Добавить.
Введите Запретить дочерние процессы из процессов Office 2013 в поле Имя правила. В раскрывающемся меню Действие выберите Блокировать. Щелкните тумблер рядом с пунктами Приложения, Включено и Уведомлять пользователя, чтобы включить эти параметры. В раскрывающемся меню Строгость регистрации выберите Предупреждение и нажмите Далее.
Рисунок 4-1
В окне Исходные приложения нажмите Добавить и введите следующие имена, нажимая OK→ Добавить после каждого из них:
В окне Операции с приложениями нажмите на тумблер рядом с пунктом Запустить новое приложение, чтобы включить его, и нажмите Далее.
Рисунок 8-3
Выберите Все приложения из выпадающего меню и нажмите Готово.
В окне Правила HIPS нажмите OK. Чтобы назначить политику клиенту или группе, нажмите Назначить ; в противном случае нажмите Готово в окне Новая политика - Параметры. Если политика назначена, ее параметры будут применяться к целевым группам или клиентским компьютерам после их регистрации в ESET PROTECT или ESET PROTECT On-Prem.
Если вы используете бизнес-продукт ESET без удаленного управления, дважды нажмите OK.
Загрузка и импорт политики ESET PROTECT
Политику ESET PROTECT для бизнес-продуктов ESET с дополнительными настройками HIPS для защиты от вредоносных программ-вымогателей (filecoder) можно загрузить и импортировать по ссылкам ниже. Политика ESET PROTECT доступна только для последней версии продуктов ESET. Совместимость с более ранними версиями не гарантируется.
Загрузите политику дополнительной HIPS-защиты ESET PROTECT для: