[KB6119] Konfiguriranje pravil HIPS v poslovnih aplikacijah ESET ali prek ESET PROTECT ali ESET PRTOECT On-Prem

OPOMBA:

To stran je prevedel računalnik. Če želite prikazati izvirno besedilo, na tej strani v razdelku Jeziki kliknite angleški jezik. Če vam je kar koli nejasno, se obrnite na lokalno podporo.

Izdaja

Podrobnosti


Kliknite za razširitev


ESET-ov sistem za preprečevanje vdorov na osnovi gostitelja (HIPS) je vključen v programe ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security za Microsoft Exchange Server in ESET Server Security za Microsoft Windows Server. Sistem HIPS spremlja dejavnost sistema in s pomočjo vnaprej določenega nabora pravil prepozna sumljivo vedenje sistema.

Ko prepozna tovrstno dejavnost, mehanizem samoobrambe HIPS ustavi program ali proces, ki je zagrešil prekršek, da bi izvedel potencialno škodljivo dejavnost. S prepovedjo standardnega izvajanja JavaScript in drugih skript izsiljevalska programska oprema ne more prenesti ali izvesti. Če želite dodatno pomagati pri preprečevanju zlonamerne programske opreme ransomware v sistemih Windows, ustvarite naslednja pravila v najnovejših poslovnih aplikacijah ESET s HIPS ali ustvarite in uporabite politiko ESET PROTECT ali ESET PROTECT On-Prem.


Rešitev

V produkcijskih sistemih ne spreminjajte nastavitev

Naslednje nastavitve so dodatne konfiguracije, zato se lahko posebne nastavitve, potrebne za vaše varnostno okolje, razlikujejo. Priporočamo, da nastavitve za vsako izvedbo preizkusite v testnem okolju, preden jih uporabite v produkcijskem okolju.

Ročno ustvarite politiko ESET PROTECT ali ESET PROTECT On-Prem / konfigurirajte nastavitve v poslovnih aplikacijah ESET

  1. Odprite urejevalnik pravil HIPS v čarovniku politike ali konfiguraciji aplikacije ESET:


    ESET PROTECT ali ESET PROTECT On-Prem Policy
    1. Ustvarite.

    2. V razdelku Nastavitve v spustnem meniju izberite program ESET Endpoint for Windows. Kliknite HIPS in kliknite Uredi poleg Pravil.


    Aplikacija ESET
    1. Odprite.

    2. Pritisnite tipko F5 za dostop do naprednih nastavitev.

    3. Kliknite HIPS in kliknite Uredi poleg možnosti Pravila.


  2. Kliknite možnost (od I. do VII.) za razširitev vsakega od spodnjih razdelkov, da ustvarite vsa dodatna pravila HIPS.



    I. Zavrnitev procesov iz skriptnih izvršilnih datotek
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny child processes from script executables. V spustnem meniju Action (Ukrep) izberite Block (Blokiraj). Če želite omogočiti te nastavitve, kliknite preklopnik poleg možnosti Applications (Aplikacije), Enabled (Omogočeno) in Notify user (Obvesti uporabnika). V spustnem meniju Resnost beleženja izberite Opozorilo in kliknite Naprej.

    3. V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj:

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe

      Kliknite Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V spustnem meniju izberite Vse aplikacije in kliknite Dokončaj.

    6. Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.



    II. Zavrnitev skriptnih procesov, ki jih zažene raziskovalec
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny script processes started by explorer.

      V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).

      Omogočite preklopno stikalo poleg Applications (Aplikacije).

      V spustnem meniju Resnost beleženja izberite Opozorilo in kliknite Naprej.

    3. V oknu Izvorne aplikacije kliknite Dodaj, v polje Določi pot do datoteke vnesite C:\Windows\explorer.exe in kliknite V redu Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\SysWOW64\cscript.exe

      Kliknite Končaj.

    6. Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.



    III. Prepovedovanje podrejenih procesov iz procesov Office 2024
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny child processes from Office 2024 processes. V spustnem meniju Action (Ukrep) izberite Block (Blokiraj). Če želite omogočiti te nastavitve, kliknite preklopnik poleg možnosti Applications (Aplikacije), Enabled (Omogočeno) in Notify user (Obvesti uporabnika). V spustnem meniju Resnost beleženja izberite Opozorilo in kliknite Naprej.

    3. V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj:

      • C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXE
      • C:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE

      Kliknite Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe
      • C:\Windows\System32\rundll32.exe
      • C:\Windows\SysWOW64\rundll32.exe

      Kliknite Končaj.

    6. Po potrebi dodajte dodatne različice paketa Office in ponovite enaka navodila kot zgoraj.

      • 2013 = Office15(C:\Program Files (x86)\Microsoft Office\Office15\...)
      • 2010 = Office14

    7. Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.



    IV. Prepoved podrejenih procesov za regsrv32.exe
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny child processes for regsrv32.exe.

      V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).

      Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:

      • Aplikacije
      • Omogočeno
      • Obvesti uporabnika

      V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

    3. V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\regsvr32.exe
      • C:\Windows\SysWOW64\regsvr32.exe

      Kliknite Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Kliknite Končaj.

    6. Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.



    V. Prepovejte podrejene procese za mshta.exe
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny child processes for mshta.exe.

      V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).

      Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:

      • Aplikacije
      • Omogočeno
      • Obvesti uporabnika

      V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

    3. V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\mshta.exe
      • C:\Windows\SysWOW64\mshta.exe

      Kliknite Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V spustnem meniju izberite Vse aplikacije in kliknite Dokončaj.

    6. Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.



    VI. Prepoved podrejenih procesov za rundll32.exe
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny child processes for rundll32.exe.

      V spustnem meniju Ukrep izberite možnost Blokiraj.

      Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:

      • Aplikacije
      • Omogočeno
      • Obvesti uporabnika

      V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

    3. V oknu Izvorne aplikacije kliknite Dodaj, v polje Določi pot do datoteke vnesite C:\Windows\System32\rundll32.exe in nato kliknite V redu Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\cmd.exe
      • C:\Windows\SysWOW64\cmd.exe
      • C:\Windows\System32\wscript.exe
      • C:\Windows\SysWOW64\wscript.exe
      • C:\Windows\System32\cscript.exe
      • C:\Windows\SysWOW64\cscript.exe
      • C:\Windows\System32\ntvdm.exe
      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe

      Kliknite Končaj.

    6. Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.



    VII. Prepoved podrejenih procesov za powershell.exe
    1. V oknu s pravili HIPS kliknite Dodaj.

    2. V polje Ime pravila vnesite Deny child processes for powershell.exe.

      V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).

      Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:

      • Aplikacije
      • Omogočeno
      • Obvesti uporabnika

      V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

    3. V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK Dodaj :

      • C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exe
      • C:\Windows\SystemWOW64\WindowsPowerShell\v1.0\powershell.exe

      Kliknite Naprej.

    4. V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

    5. V spustnem meniju izberite Vse aplikacije in kliknite Dokončaj.


  3. Če ustvarjate politiko, v oknu Pravila HIPS kliknite V redu in dokončajte čarovnika za politiko.

    Če konfigurirate poslovno aplikacijo ESET, kliknite OKOK.


Prenesite in uvozite politiko ESET PROTECT ali ESET PROTECT On-Prem

Pravilnik ESET PROTECT ali ESET PROTECT On-Prem za poslovne aplikacije ESET z dodatnimi nastavitvami HIPS za zaščito pred zlonamerno programsko opremo ransomware (filecoder) lahko prenesete s spodnjih povezav. Politike so na voljo samo za najnovejšo različico aplikacij ESET. Združljivosti s prejšnjimi različicami ni mogoče zagotoviti.

  1. Prenesite Pravilnik o dodatni zaščiti HIPS ESET PROTECT ali ESET PROTECT On-Prem za:

  2. Odprite okno za uvoz politike:


    ESET PROTECT

    Kliknite KonfiguracijaNapredna nastavitevAkcijeUvoz.


    ESET PROTECT On-Prem

    Kliknite PolitikeAkcijeUvoz.


  3. Kliknite Izberi datoteko za prenos, izberite preneseno politiko in kliknite Uvozi.

  4. Politiko dodelite odjemalcu ali jo dodelite skupini.