Izdaja
- Konfigurirajte dodatna pravila HIPS v naslednjih poslovnih aplikacijah ESET za Windows ali ustvarite politiko v ESET PROTECT ali ESET PROTECT On-Prem z dodatnimi nastavitvami HIPS za zaščito pred zlonamerno programsko opremo ransomware (filecoder)
- ESET Endpoint Security za Windows
- ESET Endpoint Antivirus za Windows
- ESET Mail Security za Microsoft Exchange Server
- ESET Server Security za Microsoft Windows Server
- Ročno ustvarjanje politike ESET PROTECT ali ESET PROTECT On-Prem / konfiguriranje nastavitev v poslovnih aplikacijah ESET
- Prenesite in uvozite politiko ESET PROTECT ali ESET PROTECT On-Prem
Podrobnosti
Kliknite za razširitev
ESET-ov sistem za preprečevanje vdorov na osnovi gostitelja (HIPS) je vključen v programe ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security za Microsoft Exchange Server in ESET Server Security za Microsoft Windows Server. Sistem HIPS spremlja dejavnost sistema in s pomočjo vnaprej določenega nabora pravil prepozna sumljivo vedenje sistema.
Ko prepozna tovrstno dejavnost, mehanizem samoobrambe HIPS ustavi program ali proces, ki je zagrešil prekršek, da bi izvedel potencialno škodljivo dejavnost. S prepovedjo standardnega izvajanja JavaScript in drugih skript izsiljevalska programska oprema ne more prenesti ali izvesti. Če želite dodatno pomagati pri preprečevanju zlonamerne programske opreme ransomware v sistemih Windows, ustvarite naslednja pravila v najnovejših poslovnih aplikacijah ESET s HIPS ali ustvarite in uporabite politiko ESET PROTECT ali ESET PROTECT On-Prem.
Rešitev
Ročno ustvarite politiko ESET PROTECT ali ESET PROTECT On-Prem / konfigurirajte nastavitve v poslovnih aplikacijah ESET
-
Odprite urejevalnik pravil HIPS v čarovniku politike ali konfiguraciji aplikacije ESET:
ESET PROTECT ali ESET PROTECT On-Prem Policy
-
V razdelku Nastavitve v spustnem meniju izberite program ESET Endpoint for Windows. Kliknite HIPS in kliknite Uredi poleg Pravil.

Aplikacija ESET
-
Pritisnite tipko F5 za dostop do naprednih nastavitev.
-
Kliknite HIPS in kliknite Uredi poleg možnosti Pravila.

-
Kliknite možnost (od I. do VII.) za razširitev vsakega od spodnjih razdelkov, da ustvarite vsa dodatna pravila HIPS.
I. Zavrnitev procesov iz skriptnih izvršilnih datotek
-
V oknu s pravili HIPS kliknite Dodaj.

-
V polje Ime pravila vnesite
Deny child processes from script executables. V spustnem meniju Action (Ukrep) izberite Block (Blokiraj). Če želite omogočiti te nastavitve, kliknite preklopnik poleg možnosti Applications (Aplikacije), Enabled (Omogočeno) in Notify user (Obvesti uporabnika). V spustnem meniju Resnost beleženja izberite Opozorilo in kliknite Naprej.
-
V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj:
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exe
Kliknite Naprej.

-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V spustnem meniju izberite Vse aplikacije in kliknite Dokončaj.

-
Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.
II. Zavrnitev skriptnih procesov, ki jih zažene raziskovalec
-
V oknu s pravili HIPS kliknite Dodaj.
-
V polje Ime pravila vnesite
Deny script processes started by explorer.V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).
Omogočite preklopno stikalo poleg Applications (Aplikacije).
V spustnem meniju Resnost beleženja izberite Opozorilo in kliknite Naprej.

-
V oknu Izvorne aplikacije kliknite Dodaj, v polje Določi pot do datoteke vnesite
C:\Windows\explorer.exein kliknite V redu → Naprej.
-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\SysWOW64\cscript.exe
Kliknite Končaj.

-
Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.
III. Prepovedovanje podrejenih procesov iz procesov Office 2024
-
V oknu s pravili HIPS kliknite Dodaj.
-
V polje Ime pravila vnesite
Deny child processes from Office 2024 processes. V spustnem meniju Action (Ukrep) izberite Block (Blokiraj). Če želite omogočiti te nastavitve, kliknite preklopnik poleg možnosti Applications (Aplikacije), Enabled (Omogočeno) in Notify user (Obvesti uporabnika). V spustnem meniju Resnost beleženja izberite Opozorilo in kliknite Naprej.
-
V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj:
C:\Program Files\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files\Microsoft Office\root\Office16\POWERPNT.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\WINWORD.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\OUTLOOK.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\EXCEL.EXEC:\Program Files (x86)\Microsoft Office\root\Office16\POWERPNT.EXE
Kliknite Naprej.

-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exeC:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exeC:\Windows\System32\rundll32.exeC:\Windows\SysWOW64\rundll32.exe
Kliknite Končaj.

-
Po potrebi dodajte dodatne različice paketa Office in ponovite enaka navodila kot zgoraj.
- 2013 = Office15
(C:\Program Files (x86)\Microsoft Office\Office15\...) - 2010 = Office14
- 2013 = Office15
-
Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.
IV. Prepoved podrejenih procesov za regsrv32.exe
-
V oknu s pravili HIPS kliknite Dodaj.
-
V polje Ime pravila vnesite
Deny child processes for regsrv32.exe.V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).
Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:
- Aplikacije
- Omogočeno
- Obvesti uporabnika
V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

-
V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\regsvr32.exeC:\Windows\SysWOW64\regsvr32.exe
Kliknite Naprej.

-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Kliknite Končaj.

-
Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.
V. Prepovejte podrejene procese za mshta.exe
-
V oknu s pravili HIPS kliknite Dodaj.
-
V polje Ime pravila vnesite
Deny child processes for mshta.exe.V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).
Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:
- Aplikacije
- Omogočeno
- Obvesti uporabnika
V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

-
V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\mshta.exeC:\Windows\SysWOW64\mshta.exe
Kliknite Naprej.

-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V spustnem meniju izberite Vse aplikacije in kliknite Dokončaj.
-
Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.
VI. Prepoved podrejenih procesov za rundll32.exe
-
V oknu s pravili HIPS kliknite Dodaj.
-
V polje Ime pravila vnesite
Deny child processes for rundll32.exe.V spustnem meniju Ukrep izberite možnost Blokiraj.
Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:
- Aplikacije
- Omogočeno
- Obvesti uporabnika
V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

-
V oknu Izvorne aplikacije kliknite Dodaj, v polje Določi pot do datoteke vnesite
C:\Windows\System32\rundll32.exein nato kliknite V redu → Naprej.
-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V oknu Aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\cmd.exeC:\Windows\SysWOW64\cmd.exeC:\Windows\System32\wscript.exeC:\Windows\SysWOW64\wscript.exeC:\Windows\System32\cscript.exeC:\Windows\SysWOW64\cscript.exeC:\Windows\System32\ntvdm.exeC:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SysWOW64\WindowsPowerShell\v1.0\powershell.exe
Kliknite Končaj.

-
Okno s pravili HIPS pustite odprto in nadaljujte z naslednjim razdelkom.
VII. Prepoved podrejenih procesov za powershell.exe
-
V oknu s pravili HIPS kliknite Dodaj.
-
V polje Ime pravila vnesite
Deny child processes for powershell.exe.V spustnem meniju Action (Ukrep) izberite Block (Blokiraj).
Če želite omogočiti naslednje nastavitve, kliknite preklopnik poleg njih:
- Aplikacije
- Omogočeno
- Obvesti uporabnika
V spustnem meniju Logging severity (Resnost beleženja ) izberite Warning (Opozorilo) in kliknite Next (Naprej).

-
V oknu Izvorne aplikacije kliknite Dodaj in vnesite naslednja imena ter za vsakim kliknite OK → Dodaj :
C:\Windows\System32\WindowsPowerShell\v1.0\powershell.exeC:\Windows\SystemWOW64\WindowsPowerShell\v1.0\powershell.exe
Kliknite Naprej.

-
V oknu Application operations kliknite preklopnik poleg Start new application, da ga omogočite, in kliknite Next.

-
V spustnem meniju izberite Vse aplikacije in kliknite Dokončaj.
-
-
Če ustvarjate politiko, v oknu Pravila HIPS kliknite V redu in dokončajte čarovnika za politiko.
Če konfigurirate poslovno aplikacijo ESET, kliknite OK → OK.
Prenesite in uvozite politiko ESET PROTECT ali ESET PROTECT On-Prem
Pravilnik ESET PROTECT ali ESET PROTECT On-Prem za poslovne aplikacije ESET z dodatnimi nastavitvami HIPS za zaščito pred zlonamerno programsko opremo ransomware (filecoder) lahko prenesete s spodnjih povezav. Politike so na voljo samo za najnovejšo različico aplikacij ESET. Združljivosti s prejšnjimi različicami ni mogoče zagotoviti.
-
Prenesite Pravilnik o dodatni zaščiti HIPS ESET PROTECT ali ESET PROTECT On-Prem za:
-
Odprite okno za uvoz politike:
ESET PROTECT
Kliknite Konfiguracija → Napredna nastavitev → Akcije → Uvoz.

ESET PROTECT On-Prem
Kliknite Politike → Akcije → Uvoz.

-
Kliknite Izberi datoteko za prenos, izberite preneseno politiko in kliknite Uvozi.
