Problem
- Konfigurera ytterligare HIPS-regler i följande ESET-företagsprogram för Windows eller skapa en policy i ESET PROTECT eller ESET PROTECT On-Prem med ytterligare HIPS-inställningar för att skydda mot skadlig ransomware (filkodare)
- ESET Endpoint Security för Windows
- ESET Endpoint Antivirus för Windows
- ESET Mail Security för Microsoft Exchange Server
- ESET Server Security för Microsoft Windows Server
- Skapa en ESET PROTECT- eller ESET PROTECT On-Prem-policy manuellt / konfigurera inställningarna i ESET:s affärsapplikationer
- Ladda ner och importera ESET PROTECT- eller ESET PROTECT On-Prem-policyn
Mer information
Klicka för att expandera
ESET:s Host-based Intrusion Prevention System (HIPS) ingår i ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security för Microsoft Exchange Server och ESET Server Security för Microsoft Windows Server. HIPS övervakar systemaktivitet och använder en fördefinierad uppsättning regler för att känna igen misstänkt systembeteende.
När den här typen av aktivitet identifieras stoppar HIPS självförsvarsmekanism det felaktiga programmet eller processen från att utföra en potentiellt skadlig aktivitet. Genom att förbjuda standardkörning av JavaScript och andra skript kan ransomware inte laddas ner eller köras. För att ytterligare hjälpa till att förhindra skadlig ransomware på dina Windows-system kan du skapa följande regler i de senaste ESET-affärsprogrammen med HIPS, eller skapa och tillämpa en ESET PROTECT- eller ESET PROTECT On-Prem-policy.
Lösning
Skapa en ESET PROTECT- eller ESET PROTECT On-Prem-policy manuellt / konfigurera inställningarna i ESET:s affärsprogram
-
Öppna redigeraren för HIPS-regler i principguiden eller ESET-programkonfigurationen:
ESET PROTECT eller ESET PROTECT On-Prem Policy
-
I avsnittet Inställningar väljer du ESET Endpoint för Windows i rullgardinsmenyn. Klicka på HIPS och sedan på Redigera bredvid Regler.

ESET-applikation
-
Öppna huvudprogramfönstret för din ESET Windows endpoint-applikation.
-
Tryck på F5 för att komma till Avancerade inställningar.
-
Klicka på HIPS och sedan på Redigera bredvid Regler.

-
Klicka på alternativet (I. till VII.) för att expandera varje avsnitt nedan och skapa alla ytterligare HIPS-regler.
I. Neka processer från körbara skript
-
Klicka på Lägg till i fönstret HIPS-regler.

-
Skriv
Neka barnprocesser från körbara skripti fältet Regelnamn. Välj Blockera i rullgardinsmenyn Åtgärd . Klicka på växlingsknappen bredvid Program, Aktiverad och Meddela användare för att aktivera dessa inställningar. Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.
-
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn och klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Klicka på Nästa.

-
I fönstret Programfunktioner klickar du på reglaget bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.

-
Välj Alla program i rullgardinsmenyn och klicka på Slutför.

-
Lämna fönstret HIPS-regler öppet och fortsätt till nästa avsnitt.
II. Neka skriptprocesser som startas av Explorer
-
Klicka på Lägg till i fönstret HIPS-regler.
-
Skriv
Neka skriptprocesser somstartasav utforskaren i fältet Regelnamn.Välj Blockera i rullgardinsmenyn Åtgärd .
Aktivera växlingsmarkeringen bredvid Program.
Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.

-
Klicka på Lägg till i fönstret Källprogram, skriv
C:\Windows\explorer.exei fältet Ange filsökväg och klicka på OK → Nästa.
-
I fönstret Programoperationer klickar du på växlingsknappen bredvid Starta nytt program för att aktivera det och klickar på Nästa.

-
Klicka på Lägg till i fönstret Program och skriv in följande namn genom att klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Klicka på Slutför.

-
Lämna fönstret med HIPS-regler öppet och fortsätt till nästa avsnitt.
III. Neka underordnade processer från Office 2024-processer
-
Klicka på Lägg till i fönstret HIPS-regler.
-
Skriv
Neka barnprocesser från Office 2024-processeri fältet Regelnamn. Välj Blockera i rullgardinsmenyn Åtgärd . Klicka på vippan bredvid Program, Aktiverad och Meddela användare för att aktivera dessa inställningar. Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.
-
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn och klicka på OK → Lägg till efter varje namn:
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Klicka på Nästa.

-
I fönstret Programoperationer klickar du på reglaget bredvid Starta nytt program för att aktivera det och klickar på Nästa.

-
Klicka på Lägg till i fönstret Program och skriv in följande namn genom att klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Klicka på Slutför.

-
Lägg till ytterligare Office-versioner efter behov genom att upprepa samma instruktioner som ovan.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Lämna fönstret med HIPS-regler öppet och fortsätt till nästa avsnitt.
IV. Neka underordnade processer för regsrv32.exe
-
Klicka på Lägg till i fönstret HIPS-regler.
-
Skriv
Neka barnprocesser för regsrv32.exei fältet Regelnamn.Välj Blockera i rullgardinsmenyn Åtgärd .
Klicka på växla bredvid följande inställningar för att aktivera dem:
- Program
- Aktiverad
- Meddela användare
Välj Warning i rullgardinsmenyn Logging severity och klicka på Next.

-
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn och klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Klicka på Nästa.

-
I fönstret Programfunktioner klickar du på växlingsfliken bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.

-
Klicka på Lägg till i fönstret Program och skriv in följande namn genom att klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klicka på Slutför.

-
Lämna fönstret med HIPS-regler öppet och fortsätt till nästa avsnitt.
V. Neka underordnade processer för mshta.exe
-
Klicka på Lägg till i fönstret HIPS-regler.
-
Skriv
Neka barnprocesser för mshta.exei fältet Regelnamn.Välj Blockera i rullgardinsmenyn Åtgärd .
Klicka på växlingsknappen bredvid följande inställningar för att aktivera dem:
- Program
- Aktiverad
- Meddela användare
Välj Warning i rullgardinsmenyn Logging severity och klicka på Next.

-
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn och klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Klicka på Nästa.

-
I fönstret Programfunktioner klickar du på reglaget bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.

-
Välj Alla program i rullgardinsmenyn och klicka på Slutför.
-
Lämna fönstret HIPS-regler öppet och fortsätt till nästa avsnitt.
VI. Neka underordnade processer för rundll32.exe
-
Klicka på Lägg till i fönstret HIPS-regler.
-
Skriv
Neka barnprocesserförrundll32.exei fältet Regelnamn.Välj Blockera i rullgardinsmenyn Åtgärd .
Klicka på växlingsmarkeringen bredvid följande inställningar för att aktivera dem:
- Program
- Aktiverad
- Meddela användare
Välj Varning i rullgardinsmenyn Loggningens allvarlighetsgrad och klicka på Nästa.

-
Klicka på Lägg till i fönstret Källprogram, skriv
C:\Windows\System32\rundll32.exei fältet Ange filsökväg och klicka sedan på OK → Nästa.
-
I fönstret Programfunktioner klickar du på växlingsrutan bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.

-
I fönstret Program klickar du på Lägg till och skriver in följande namn och klickar på OK → Lägg till efter varje namn:
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klicka på Slutför.

-
Lämna fönstret med HIPS-regler öppet och fortsätt till nästa avsnitt.
VII. Neka underordnade processer för powershell.exe
-
Klicka på Lägg till i fönstret HIPS-regler.
-
Skriv
Neka barnprocesser för powershell.exei fältet Regelnamn.Välj Blockera i rullgardinsmenyn Åtgärd .
Klicka på växlingsknappen bredvid följande inställningar för att aktivera dem:
- Program
- Aktiverad
- Meddela användare
Välj Warning i rullgardinsmenyn Logging severity och klicka på Next.

-
Klicka på Lägg till i fönstret Källprogram och skriv in följande namn genom att klicka på OK → Lägg till efter varje namn:
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Klicka på Nästa.

-
I fönstret Programfunktioner klickar du på reglaget bredvid Starta nytt program för att aktivera det och klickar sedan på Nästa.

-
Välj Alla program i rullgardinsmenyn och klicka på Slutför.
-
-
Om du skapar en policy klickar du på OK i fönstret HIPS-regler och avslutar policyguiden.
Om du konfigurerar ett ESET-företagsprogram klickar du på OK → OK.
Hämta och importera ESET PROTECT- eller ESET PROTECT On-Prem-policyn
ESET PROTECT- eller ESET PROTECT On-Prem-policyn för ESET-företagsprogram med ytterligare HIPS-inställningar för att skydda mot skadlig ransomware (filkodare) kan hämtas från länkarna nedan. Policyer är endast tillgängliga för den senaste versionen av ESET-applikationer. Kompatibilitet med tidigare versioner kan inte garanteras.
-
Ladda ner policyn för ytterligare HIPS-skydd ESET PROTECT eller ESET PROTECT On-Prem för:
-
Öppna fönstret för policyimport:
ESET PROTECT
Klicka på Konfiguration → Avancerade inställningar → Åtgärder → Importera.

ESET PROTECT på plats
Klicka på Policyer → Åtgärder → Importera.

-
Klicka på Välj fil att ladda upp, välj den nedladdade policyn och klicka på Importera.

-
Tilldela policyn till en klient eller tilldela policyn till en grupp.