[KB6119] Konfigurera HIPS-regler för ESET Business-produkter för att skydda mot ransomware
OBS:
Den här sidan har översatts av en dator. Klicka på engelska under Språk på den här sidan för att se originaltexten. Om du tycker att något är oklart, kontakta din lokala support.
Problemställning
Du vill konfigurera ytterligare HIPS-regler i följande ESET Business-produkter för Windows eller skapa en policy i ESET PROTECT eller ESET PROTECT On-Prem med ytterligare HIPS-inställningar för att skydda mot skadlig ransomware (filkodare)
Click an image to open the ESET Knowledgebase article for anti-ransomware best practices and additional product configurations:
Mer information
Klicka för att expandera
ESET:s Host-based Intrusion Prevention System (HIPS) ingår i ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security för Microsoft Exchange Server och ESET File Security för Microsoft Windows Server. HIPS övervakar systemaktivitet och använder en fördefinierad uppsättning regler för att känna igen misstänkt systembeteende.
När den här typen av aktivitet identifieras stoppar HIPS självförsvarsmekanism det felaktiga programmet eller processen från att utföra en potentiellt skadlig aktivitet. Genom att förbjuda standardkörning av JavaScript och andra skript kan ransomware inte laddas ner eller köras. För att ytterligare hjälpa till att förhindra skadlig ransomware på dina Windows-system kan du skapa följande regler i de senaste ESET Business-produkterna med HIPS eller skapa och tillämpa en ESET PROTECT-policy.
Lösning
Justera inte inställningarna på produktionssystem
Följande inställningar är ytterligare konfigurationer, och de specifika inställningar som behövs för din säkerhetsmiljö kan variera. Vi rekommenderar att du testar inställningarna för varje implementering i en testmiljö innan du använder dem i en produktionsmiljö.
Skapa en ESET PROTECT-policy manuellt/konfigurera inställningarna i ESET:s affärsprodukter
Klicka på Inställningar och välj någon av följande ESET Business-produkter med HIPS i rullgardinsmenyn Välj produkt...:
ESET Endpoint för Windows.
ESET File Security för Windows Server (V6+).
ESET Mail Security för Microsoft Exchange (V6+).
Figur 1-1 Klicka på bilden för att visa den i större format i ett nytt fönster
Klicka på Detektionsmotor(dator i ESET Mail Security för Microsoft Exchange Server) → HIPS. Klicka på Redigera bredvid Regler.
Figur 1-2 Klicka på bilden för att se den i större format i det nya fönstret
Klicka på alternativet (I. till VII.) för att expandera varje avsnitt nedan för att skapa HIPS-regler för de föreslagna processerna.
I. Neka processer från körbara skript
Klicka på Lägg till i fönstret HIPS-regler.
Bild 2-1
Skriv Deny child processes from script executables i fältet Rule name. Välj Blockera i rullgardinsmenyn Åtgärd . Klicka på vippan bredvid Program, Aktiverad och Meddela användare för att aktivera dessa inställningar. Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.
Bild 2-2
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn genom att klicka på OK→ Lägg till efter varje namn:
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
C:\Windows\System32\ntvdm.exe
Klicka på Nästa.
Bild 2-3
I fönstret Application operations (Programverksamhet ) klickar du på reglaget bredvid Start new application (Starta nytt program ) för att aktivera det och klickar på Next(Nästa).
Bild 2-4
Välj Alla program i rullgardinsmenyn och klicka på Slutför.
Bild 2-5
Lämna fönstret HIPS-regler öppet och fortsätt till nästa avsnitt.
II. Neka skriptprocesser som startas av Explorer
Klicka på Lägg till i fönstret HIPS-regler.
Skriv Deny script processes started by explorer i fältet Rule name.
Välj Blockera i rullgardinsmenyn Åtgärd .
Klicka på vippan bredvid:
Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.
Bild 3-1
Klicka på Lägg till i fönstret Källprogram, skriv C:\Windows\explorer.exe i fältet Ange filsökväg och klicka sedan på OK→ Nästa.
Bild 3-2
I fönstret Programoperationer klickar du på växlingsknappen bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.
Bild 3-3
Klicka på Lägg till i fönstret Program och skriv in följande namn genom att klicka på OK→ Lägg till efter varje namn:
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
Klicka på Slutför.
Bild 3-4
Lämna fönstret med HIPS-regler öppet och fortsätt till nästa avsnitt.
III. Neka underordnade processer från Office 2013/2016-processer
Klicka på Lägg till i fönstret HIPS-regler.
Skriv Deny child processes from Office 2013 processes i fältet Rule name. Välj Blockera i rullgardinsmenyn Åtgärd . Klicka på vippan bredvid Program, Aktiverad och Meddela användare för att aktivera dessa inställningar. Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.
Bild 4-1
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn och klicka på OK→ Lägg till efter varje namn:
I fönstret Programfunktioner klickar du på reglaget bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.
Bild 8-3
Välj Alla program i rullgardinsmenyn och klicka på Slutför.
Klicka på OK i fönstret HIPS-regler . Expandera Tilldela om du vill tilldela principen till en klient eller grupp, annars klickar du på Slutför i fönstret Ny princip - inställningar. Om du har tilldelat dina policyinställningar kommer de att tillämpas på målgrupperna eller klientdatorerna när de checkar in i ESET PROTECT eller ESET PROTECT On-Prem.
Om du använder en ESET Business-produkt utan fjärrhantering klickar du på OK två gånger.
Hämta och importera ESET PROTECT-policyn
ESET PROTECT-policyn för ESET Business-produkter med ytterligare HIPS-inställningar för att skydda mot skadlig programvara för ransomware (filkodare) kan laddas ner och importeras från länkarna nedan. ESET PROTECT-policyn är endast tillgänglig för den senaste versionen av ESET-produkter. Kompatibilitet med tidigare versioner kan inte garanteras.
Ladda ner ESET PROTECT-policyn för ytterligare HIPS-skydd för: