Параметры правил HIPS

Имя правила — указанное пользователем или автоматически выбранное имя правила.

Действие: правило задает действие (Разрешить, Блокировать или Запросить), которое должно быть выполнено при соблюдении условий.

Операции влияния — выберите тип операции, к которому будет применяться правило. Правило будет использоваться только для этого типа операции и для выбранного объекта.

Файлы — это правило будет использоваться, только если операция относится к данному объекту. Выберите файлы из раскрывающегося меню и нажмите Добавить, чтобы добавить новые файлы или папки. Вы можете также выбрать в раскрывающемся меню пункт Все файлы, чтобы добавить все приложения.

Приложения — правило будет использоваться только в том случае, если событие вызывается указанными приложениями. Выберите определенные приложения в раскрывающемся меню и нажмите кнопку Добавить, чтобы добавить новые файлы или папки, или выберите пункт «Все приложения», чтобы добавить все приложения.

Записи реестра — это правило будет использоваться, только если операция относится к данному объекту. В раскрывающемся меню выберите определенные записи и нажмите кнопку Добавить, чтобы добавить новые файлы или папки, или выберите пункт «Все записи», чтобы добавить все приложения.

Включено — отключите этот параметр, если следует оставить правило в списке, но при этом не использовать его.

Журнал — если включить этот параметр, информация о данном правиле будет записываться в журнал HIPS.

Уведомить пользователя — если запускается событие, в правом нижнем углу экрана выводится небольшое всплывающее окно.

Правило состоит из частей, в которых описываются условия выполнения правила.

Исходные приложения: правило будет использовано только в том случае, если событие запускают выбранные приложения.Выберите Определенные приложения в раскрывающемся меню и щелкните Добавить, чтобы добавить новые файлы или папки, или выберите в этом меню пункт Все приложения, чтобы добавить все приложения.

Файлы — это правило будет использоваться, только если операция относится к данному объекту. Выберите Определенные файлы из раскрывающегося меню и нажмите Добавить, чтобы добавить новые файлы или папки. Вы можете также выбрать в раскрывающемся меню пункт Все файлы, чтобы добавить все приложения.

Приложения — это правило будет использоваться, только если операция относится к данному объекту. Выберите Определенные приложения из раскрывающегося меню и нажмите Добавить, чтобы добавить новые файлы или папки. Вы можете также выбрать в раскрывающемся меню пункт Все приложения, чтобы добавить все приложения.

Записи реестра — это правило будет использоваться, только если операция относится к данному объекту. Выберите Определенные записи из раскрывающегося меню и нажмите Добавить, чтобы добавить новые файлы или папки. Можно также выбрать в раскрывающемся списке пункт Все записи, чтобы добавить все приложения.

note_icon_note ПРИМЕЧАНИЕ.

Некоторые операции определенных правил, предварительно заданных системой HIPS, невозможно заблокировать, и они разрешены по умолчанию. Кроме того, не все системные операции отслеживаются системой HIPS. Система HIPS отслеживает операции, которые могут считаться небезопасными.

Описание важных операций

Операции с файлами

Удалить файл — приложение запрашивает разрешение на удаление целевого файла.

Выполнить запись в файл — приложение запрашивает разрешение на запись в целевой файл.

Непосредственный доступ к диску — приложение пытается выполнить чтение с диска или запись на диск нестандартным образом, в обход стандартных алгоритмов Windows. Это может привести к изменению файлов без применения соответствующих правил. Эта операция может быть вызвана вредоносной программой, пытающейся избежать обнаружения, программным обеспечением резервного копирования, которое пытается создать точную копию диска, или диспетчером разделов, пытающимся реорганизовать тома диска.

Установить глобальную ловушку: вызов функции SetWindowsHookEx из библиотеки MSDN.

Загрузить драйвер — установка и загрузка драйверов в системе.

Операции с приложениями

Выполнить отладку другого приложения — прикрепление отладчика к процессу. При отладке приложения можно просмотреть и изменить многие сведения о его поведении и получить доступ к его данным.

Перехватывать события другого приложения — исходное приложение пытается записать события, направленные на другое приложение (например, клавиатурный шпион, пытающийся записать события браузера).

Завершить/приостановить работу другого приложения — приостановка, возобновление или завершение процесса (можно получить доступ непосредственно из обозревателя процессов или окна «Процессы»).

Запустить новое приложение — запуск новых приложений или процессов.

Изменить состояние другого приложения — исходное приложение пытается осуществить запись в память целевого приложения или выполнить код от его имени. Эта функциональность может быть полезна, если нужно защитить важное приложение путем конфигурирования его в качестве целевого приложения в правиле, которое блокирует использование этой операции.

Операции с реестром

Изменить параметры запуска — любые изменения параметров, которые определяют, какие приложения будут выполнены при запуске ОС Windows. Их можно найти, например, выполнив поиск раздела Run в реестре Windows.

Удалить из реестра — удаление раздела реестра или его значения.

Переименовать раздел реестра — переименование разделов реестра.

Изменить реестр — создание новых значений разделов реестра, изменение существующих значений, перемещение данных в древовидной структуре базы данных или настройка прав пользователя или группы для разделов реестра.

note_icon_note ПРИМЕЧАНИЕ.

При вводе объекта можно использовать подстановочные знаки с определенными ограничениями. Вместо конкретного раздела в пути реестра можно использовать символ звездочки («*»). Например, HKEY_USERS\*\software может означать HKEY_USER\.default\software, но не HKEY_USERS\S-1-2-21-2928335913-73762274-491795397-7895\.default\software.  Путь HKEY_LOCAL_MACHINE\system\ControlSet* не является допустимым путем раздела реестра. Путь, в котором содержится сочетание символов \*, означает «этот путь или любой путь на любом уровне после этого символа». Это единственный способ использования подстановочных знаков для обозначения целевых файлов. Сначала оценивается точный путь, а затем путь после подстановочного знака (*).

note_icon_warning ВНИМАНИЕ!

Если созданное правило будет слишком общим, появится соответствующее уведомление.