[KB6119] Konfigurácia pravidiel HIPS pre firemné produkty ESET na ochranu pred ransomvérom
O čo ide
Chcete nakonfigurovať ďalšie pravidlá HIPS v nasledujúcich firemných produktoch ESET pre Windows alebo vytvoriť politiku v ESET PROTECT alebo ESET PROTECT On-Prem s dodatočnými nastaveniami HIPS na ochranu pred ransomvérom (škodlivým softvérom filecoder)
Kliknutím na nasledujúce obrázky otvoríte články databázy znalostí spoločnosti ESET, v ktorých nájdete osvedčené postupy pri ochrane pred ransomvérom a dodatočné konfigurácie produktov:
Podrobnosti
Kliknutím rozbaľte
Systém HIPS (Host-based Intrusion Prevention System) je súčasťou produktov ESET Endpoint Security, ESET Endpoint Antivirus, ESET Mail Security for Microsoft Exchange Server a ESET File Security for Microsoft Windows Server. Systém HIPS monitoruje aktivitu systému a používa vopred definovaný súbor pravidiel na rozpoznanie podozrivého správania systému.
Keď dôjde k identifikovaniu takéhoto typu aktivity, sebaobranný mechanizmus HIPS zastaví problematický program alebo proces, aby nevykonával potenciálne škodlivú činnosť. Zakázaním štandardného spustenia JavaScriptu a iných skriptov sa ransomvér nemôže stiahnuť ani spustiť. Ak chcete ransomvéru na systémoch Windows predchádzať ešte dôkladnejšie, vytvorte nasledujúce pravidlá v najnovších firemných produktoch ESET s HIPS alebo vytvorte a aplikujte politiku v ESET PROTECT.
Riešenie
Neupravujte nastavenia na produkčných systémoch
Nasledujúce nastavenia predstavujú dodatočné konfigurácie a konkrétne nastavenia potrebné pre vaše bezpečnostné prostredie sa môžu líšiť. Pred použitím v produkčnom prostredí odporúčame otestovať nastavenia pre každú implementáciu v testovacom prostredí.
Manuálne vytvorenie politiky v ESET PROTECT/konfigurácia nastavení vo firemných produktoch ESET
Ak používate firemný produkt ESET bez vzdialenej správy,otvorte hlavné okno produktu ESET pre Windows a stlačte kláves F5, aby ste sa dostali k rozšíreným nastaveniam. Prejdite na krok č. 3.
Kliknite na Nastavenia a z roletového menu Vyberte produkt... vyberte jeden z nasledujúcich firemných produktov ESET s HIPS:
ESET Endpoint for Windows
ESET File Security for Windows Server (V6+)
ESET Mail Security for Microsoft Exchange (V6+)
Obrázok 1-1 Kliknite na obrázok pre jeho zväčšenie v novom okne.
Kliknite na Detekčné jadro (v produkte ESET Mail Security for Microsoft Exchange Server na Počítač) → HIPS. Kliknite na možnosť Upraviť vedľa položky Pravidlá.
Obrázok 1-2 Kliknite na obrázok pre jeho zväčšenie v novom okne.
Kliknutím na čísla I. až VII. rozbaľte jednotlivé časti s pokynmi na vytvorenie pravidiel HIPS pre navrhované procesy.
I. Zakázanie procesov zo spustiteľných súborov skriptov
V okne Pravidlá HIPS kliknite na Pridať.
Obrázok 2-1
Do poľa Názov pravidla zadajte Deny child processes from script executables (Zakázať procesy zo spustiteľných súborov skriptov). V roletovom menu Akcia vyberte možnosť Blokovať. Kliknite na prepínacie tlačidlo vedľa možnosti Aplikácie, Zapnuté a Upozorniť používateľa, aby ste zapli tieto nastavenia. Z roletového menu Závažnosť zapisovania do protokolu vyberte možnosť Upozornenie a kliknite na Ďalej.
Obrázok 2-2
V okne Zdrojové aplikácie kliknite na Pridať, zadajte nasledujúce názvy a zakaždým kliknite na OK→ Pridať :
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
C:\Windows\System32\ntvdm.exe
Kliknite na Ďalej.
Obrázok 2-3
V okne Aplikačné operácie kliknite na prepínač vedľa položky Spustiť novú aplikáciu, aby ste ju zapli, a kliknite na Ďalej.
Obrázok 2-4
Z roletového menu vyberte Všetky aplikácie a kliknite na Dokončiť.
Obrázok 2-5
Okno Pravidlá HIPS nechajte otvorené a prejdite na ďalšiu sekciu.
II. Zakázanie procesov skriptov spustených prieskumníkom
V okne Pravidlá HIPS kliknite na Pridať.
Do poľa Názov pravidla zadajte Deny script processes started by explorer (Zakázať procesy skriptov spustené prieskumníkom).
V roletovom menu Akcia vyberte možnosť Blokovať.
Kliknite na prepínacie tlačidlo vedľa možnosti Aplikácie, Zapnuté a Upozorniť používateľa.
Z roletového menu Závažnosť zapisovania do protokolu vyberte možnosť Upozornenie a kliknite na Ďalej.
Obrázok 3-1
V okne Zdrojové aplikácie kliknite na tlačidlo Pridať, do poľa Zadajte cestu k súboru zadajte C:\Windows\explorer.exe a potom kliknite na tlačidlo OK→ Ďalej.
Obrázok 3-2
V okne Aplikačné operácie kliknite na prepínač vedľa položky Spustiť novú aplikáciu, aby ste ju zapli, a kliknite na Ďalej.
Obrázok 3-3
V okne Aplikácie kliknite na Pridať, zadajte nasledujúce názvy a zakaždým kliknite na OK→ Pridať :
C:\Windows\System32\wscript.exe
C:\Windows\System32\cscript.exe
C:\Windows\SysWOW64\wscript.exe
C:\Windows\SysWOW64\cscript.exe
Kliknite na Dokončiť.
Obrázok 3-4
Okno Pravidlá HIPS nechajte otvorené a prejdite na ďalšiu sekciu.
III. Zakázanie podriadených procesov z procesov balíka Office 2013/2016
V okne Pravidlá HIPS kliknite na Pridať.
Do poľa Názov pravidla zadajte Deny child processes from Office 2013 processes (Zakázať podriadené procesy z procesov balíka Office 2013). V roletovom menu Akcia vyberte možnosť Blokovať. Kliknite na prepínacie tlačidlo vedľa možnosti Aplikácie, Zapnuté a Upozorniť používateľa, aby ste zapli tieto nastavenia. Z roletového menu Závažnosť zapisovania do protokolu vyberte možnosť Upozornenie a kliknite na Ďalej.
Obrázok 4-1
V okne Zdrojové aplikácie kliknite na Pridať, zadajte nasledujúce názvy a zakaždým kliknite na OK→ Pridať :
Okno Pravidlá HIPS nechajte otvorené a prejdite na ďalšiu sekciu.
V. Zakázanie podriadených procesov pre mshta.exe
V okne Pravidlá HIPS kliknite na Pridať.
Do poľa Názov pravidla zadajte Deny child processes for mshta.exe (Zakázať podriadené procesy pre mshta.exe).
V roletovom menu Akcia vyberte možnosť Blokovať.
Kliknite na prepínacie tlačidlo vedľa nasledujúcich možností na ich zapnutie:
Aplikácie
Zapnuté
Upozorniť používateľa
Z roletového menu Závažnosť zapisovania do protokolu vyberte možnosť Upozornenie a kliknite na Ďalej.
Obrázok 6-1
V okne Zdrojové aplikácie kliknite na Pridať, zadajte nasledujúce názvy a zakaždým kliknite na OK→ Pridať:
C:\Windows\System32\mshta.exe
C:\Windows\SysWOW64\mshta.exe
Kliknite na Ďalej.
Obrázok 6-2
V okne Aplikačné operácie kliknite na prepínač vedľa položky Spustiť novú aplikáciu, aby ste ju zapli, a kliknite na Ďalej.
Obrázok 6-3
Z roletového menu vyberte Všetky aplikácie a kliknite na Dokončiť.
Okno Pravidlá HIPS nechajte otvorené a prejdite na ďalšiu sekciu.
VI. Zakázanie podriadených procesov pre rundll32.exe
V okne Pravidlá HIPS kliknite na Pridať.
Do poľa Názov pravidla zadajte Deny child processes for rundll32.exe (Zakázať podriadené procesy pre rundll32.exe).
V roletovom menu Akcia vyberte možnosť Blokovať.
Kliknite na prepínacie tlačidlo vedľa nasledujúcich možností na ich zapnutie:
Aplikácie
Zapnuté
Upozorniť používateľa
Z roletového menu Závažnosť zapisovania do protokolu vyberte možnosť Upozornenie a kliknite na Ďalej.
Obrázok 7-1
V okne Zdrojové aplikácie kliknite na tlačidlo Pridať, do poľa Zadajte cestu k súboru zadajte C:\Windows\System32\rundll32.exe a potom kliknite na tlačidlo OK→ Ďalej.
Obrázok 7-2
V okne Aplikačné operácie kliknite na prepínač vedľa položky Spustiť novú aplikáciu, aby ste ju zapli, a kliknite na Ďalej.
Obrázok 7-3
V okne Aplikácie kliknite na Pridať, zadajte nasledujúce názvy a zakaždým kliknite na OK→ Pridať:
V okne Aplikačné operácie kliknite na prepínač vedľa položky Spustiť novú aplikáciu, aby ste ju zapli, a kliknite na Ďalej.
Obrázok 8-3
Z roletového menu vyberte Všetky aplikácie a kliknite na Dokončiť.
V okne Pravidlá HIPS kliknite na OK. Ak chcete priradiť politiku ku klientu alebo skupine, rozbaľte položku Priradiť; v opačnom prípade kliknite na tlačidlo Dokončiť na obrazovke Nová politika – Nastavenia. Po priradení politík sa ich nastavenia aplikujú na cieľové skupiny alebo klientske počítače, keď sa prihlásia do ESET PROTECT alebo ESET PROTECT On-Prem.
Ak používate firemný produkt ESET bez vzdialenej správy, dvakrát kliknite na tlačidlo OK.
Stiahnutie a importovanie politiky v ESET PROTECT
Politiku ESET PROTECT pre firemné produkty ESET s dodatočnými nastaveniami HIPS na ochranu pred ransomvérom (škodlivým softvérom filecoder) si môžete stiahnuť a importovať z odkazov nižšie. Politika ESET PROTECT je dostupná len pre najnovšie verzie produktov ESET. Kompatibilitu so staršími verziami nemožno zaručiť.
Stiahnite si politiku ESET PROTECT s nastaveniami HIPS na ochranu pred ransomvérom pre:
Obrázok 9-1 Kliknite na obrázok pre jeho zväčšenie v novom okne.
Kliknite na Vybrať súbor, vyberte stiahnutú politiku a kliknite na Importovať.
Obrázok 9-2
Priraďte politiku ku klientu alebo k skupine. Nastavenia politiky sa aplikujú na cieľové skupiny alebo klientske počítače, keď sa prihlásia do ESET PROTECT alebo ESET PROTECT On-Prem.