جلوگیری از اجرای برنامه‌ها در نود 32 با استفاده از HIPS

HIPS یکی از قابلیت‌های پیشرفته امنیتی محصولات ESET در ویندوز است که برای نظارت بر رفتار برنامه‌ها و فعالیت‌های حساس سیستم‌عامل استفاده می‌شود. با کمک HIPS می‌توان برای یک برنامه مشخص Rule ایجاد کرد و تعیین کرد که آن برنامه اجازه انجام چه عملیاتی را داشته باشد یا چه فعالیت‌هایی توسط ESET مسدود شوند.

یکی از کاربردهای مهم این قابلیت، جلوگیری از فعالیت برنامه‌های ناشناس یا غیرقابل اعتماد است؛ برای مثال می‌توان مشخص کرد یک نرم‌افزار نتواند فایل‌های سیستم را تغییر دهد، روی فایل‌های خاصی بنویسد یا با پردازش‌ها و برنامه‌های دیگر تعامل داشته باشد.

البته یک نکته مهم وجود دارد: HIPS را نباید با Firewall اشتباه گرفت. HIPS عمدتاً رفتار و عملیات داخلی برنامه‌ها در سیستم‌عامل را کنترل می‌کند، در حالی که فایروال برای کنترل ارتباطات شبکه و اینترنت برنامه‌ها به کار می‌رود.

HIPS در نود 32 چیست؟

HIPS مخفف Host-based Intrusion Prevention System است و یکی از لایه‌های حفاظتی ESET محسوب می‌شود. این قابلیت فعالیت‌هایی مانند اجرای پردازش‌ها، عملیات روی فایل‌ها و برخی تغییرات رجیستری را تحت نظر می‌گیرد و بر اساس Ruleهای تعریف‌شده درباره اجازه یا مسدود کردن یک عملیات تصمیم می‌گیرد.

در HIPS می‌توانید برای یک Rule یکی از سه اقدام Allow، Block یا Ask را انتخاب کنید. همچنین امکان تعیین برنامه مبدأ، نوع عملیات و در صورت نیاز فایل، برنامه یا Registry موردنظر به عنوان هدف وجود دارد.

به زبان ساده، یک Rule می‌تواند چنین منطقی داشته باشد:

«اگر برنامه X بخواهد عملیات Y را روی فایل یا برنامه Z انجام دهد، این عملیات را مسدود کن.»

این ساختار باعث می‌شود HIPS برای کنترل رفتار برنامه‌ها بسیار انعطاف‌پذیرتر از یک گزینه ساده برای روشن یا خاموش کردن نرم‌افزار باشد.

آیا HIPS می‌تواند اجرای یک برنامه را به‌طور کامل متوقف کند؟

این یکی از مهم‌ترین نکاتی است که هنگام جستجوی جلوگیری از اجرای برنامه در نود 32 باید در نظر گرفت.

HIPS اساساً برای کنترل عملیات و رفتار برنامه‌ها طراحی شده است، نه اینکه مانند یک لیست سیاه ساده، هر فایل EXE را صرفاً بر اساس نام آن از اجرا منع کند. با این حال، می‌توان Ruleهایی ایجاد کرد که فعالیت‌های مشخص یک برنامه را Block کنند و در سناریوهای خاص، محدودیت‌های بسیار شدیدی روی آن اعمال شود.

برای مثال، ESET در مستندات HIPS نمونه‌ای ارائه می‌کند که در آن یک برنامه مشخص نمی‌تواند عملیات Write to file را روی فایل‌ها انجام دهد. در این حالت برنامه همچنان ممکن است اجرا شود، اما فعالیتی که Rule برای آن تعریف شده است، مسدود خواهد شد.

بنابراین اگر هدف شما صرفاً این است که یک برنامه اصلاً اجرا نشود، باید ابتدا مشخص کنید که آیا واقعاً به HIPS نیاز دارید یا استفاده از ابزارهای دیگری مانند Windows App Control، Group Policy یا سایر روش‌های کنترل اجرای برنامه برای سناریوی شما مناسب‌تر است.

اما اگر هدف شما جلوگیری از رفتار خاص یک برنامه است، HIPS گزینه بسیار مناسبی است.

آموزش ساخت HIPS Rule برای مسدود کردن یک برنامه

برای ایجاد قانون جدید ابتدا پنجره اصلی ESET را باز کنید و کلید F5 را بزنید تا وارد Advanced setup شوید.

سپس وارد بخش HIPS شوید. در نسخه‌های جدید محصولات ESET، HIPS در بخش Protections قرار دارد. در این قسمت گزینه مربوط به مدیریت Rules را پیدا کرده و روی Edit کلیک کنید. محل دقیق بعضی گزینه‌ها ممکن است با توجه به نسخه محصول کمی متفاوت باشد.

در پنجره قوانین HIPS، روی Add کلیک کنید تا Rule جدید ایجاد شود.

۱. انتخاب نام و Action برای Rule

در قسمت Rule name یک نام واضح برای قانون وارد کنید؛ برای مثال:

Block Example Application File Access

سپس در قسمت Action گزینه Block را انتخاب کنید.

اگر هنوز مطمئن نیستید که می‌خواهید عملیات موردنظر همیشه مسدود شود، می‌توانید به جای Block از Ask استفاده کنید. در این حالت ESET هنگام شناسایی عملیات از شما می‌پرسد که اجازه انجام آن را می‌دهید یا خیر.

فعال کردن گزینه Notify user نیز باعث می‌شود هنگام اعمال Rule، اعلان مربوط به آن نمایش داده شود؛ این گزینه برای تست و عیب‌یابی بسیار کاربردی است.

۲. انتخاب عملیاتی که باید مسدود شود

در قسمت Operations affecting باید مشخص کنید دقیقاً چه فعالیتی را می‌خواهید Block کنید.

بسته به نسخه ESET و نوع Rule، این بخش می‌تواند شامل عملیات مختلفی روی فایل‌ها، برنامه‌ها و رجیستری باشد. برای مثال، اگر می‌خواهید یک برنامه نتواند فایل‌ها را تغییر دهد، می‌توانید عملیات Write to file را انتخاب کنید.

این مرحله اهمیت زیادی دارد؛ زیرا انتخاب Block به تنهایی کافی نیست. باید به HIPS بگویید چه عملیاتی و تحت چه شرایطی باید مسدود شود.

انتخاب برنامه‌ای که باید محدود شود

پس از انتخاب Operation، در بخش Source applications مشخص می‌کنید کدام برنامه باعث ایجاد عملیات شده است.

اگر فقط یک نرم‌افزار مشخص را می‌خواهید محدود کنید، گزینه Specific applications را انتخاب کرده و روی Add کلیک کنید. سپس مسیر فایل اجرایی برنامه را انتخاب کنید.

برای مثال:

C:\Program Files\Example\example.exe

در مستندات رسمی ESET نیز برای ایجاد یک Rule اختصاصی، انتخاب فایل اجرایی برنامه به عنوان Source application توصیه شده است.

این روش از انتخاب All applications دقیق‌تر است؛ زیرا قانون فقط روی برنامه‌ای که تعیین کرده‌اید اعمال می‌شود.

نکته مهم: اگر هدف شما کنترل یک نرم‌افزار مشخص است، تا حد امکان Rule را اختصاصی ایجاد کنید. Ruleهای بسیار عمومی می‌توانند روی برنامه‌های دیگر نیز تأثیر بگذارند و باعث اختلال در عملکرد سیستم شوند.

یک مثال کاربردی برای جلوگیری از فعالیت یک برنامه

فرض کنید نرم‌افزاری روی کامپیوتر نصب کرده‌اید که نمی‌خواهید بتواند فایل‌های سیستم را تغییر دهد. می‌توانید یک HIPS Rule با تنظیمات زیر ایجاد کنید:

گزینهتنظیم پیشنهادی
ActionBlock
Source applicationفایل اجرایی برنامه موردنظر
OperationWrite to file
Targetفایل‌ها یا محدوده موردنظر
Notify userفعال برای تست

در این حالت، زمانی که برنامه مشخص‌شده تلاش کند عملیات نوشتن روی فایل‌های تعیین‌شده را انجام دهد، HIPS آن عملیات را مسدود می‌کند.

ESET نیز در راهنمای رسمی HIPS همین سناریو را به‌عنوان نمونه معرفی کرده و توضیح می‌دهد که می‌توان یک برنامه مشخص را انتخاب کرد و عملیات Write to file را برای آن Block کرد.

پیشنهاد مطالعه : IDS در نود 32 چیست؟

چگونه یک برنامه را با HIPS محدودتر کنیم؟

یکی از مزیت‌های HIPS این است که لازم نیست همیشه یک برنامه را به‌صورت کامل محدود کنید. می‌توانید Rule را طوری طراحی کنید که فقط یک رفتار خاص برنامه را کنترل کند.

برای مثال، به جای اینکه تمام فعالیت‌های یک برنامه را Block کنید، می‌توانید فقط یکی از این موارد را محدود کنید:

  • تغییر یا نوشتن روی فایل‌ها
  • دسترسی به فایل یا برنامه مشخص
  • برخی عملیات مرتبط با پردازش‌ها
  • بعضی تغییرات رجیستری
  • تعامل یک برنامه با پردازش دیگر

این روش معمولاً ایمن‌تر است؛ زیرا برنامه برای فعالیت‌های عادی خود همچنان کار می‌کند اما عملیاتی که شما نمی‌خواهید انجام دهد، مسدود می‌شود.

استفاده از Ask برای آزمایش Rule

اگر نمی‌دانید یک برنامه دقیقاً چه عملیاتی انجام می‌دهد، بهتر است قبل از استفاده دائمی از Block، حالت Ask را امتحان کنید.

در این حالت هنگام شناسایی عملیات، پنجره HIPS نمایش داده می‌شود و اطلاعاتی درباره برنامه و عملیاتی که قصد انجام آن را دارد ارائه می‌کند. می‌توانید همان‌جا اجازه انجام عملیات را بدهید یا آن را رد کنید و در صورت نیاز Rule دائمی ایجاد کنید.

ESET امکان ایجاد Rule دائمی از همین پنجره را نیز فراهم کرده است. با انتخاب گزینه مربوط به ایجاد Rule دائمی، می‌توانید قانون را بعداً از بخش HIPS Rule Management ویرایش کنید.

این روش برای زمانی مناسب است که هنوز شناخت دقیقی از رفتار برنامه ندارید و نمی‌خواهید با یک Rule اشتباه عملکرد آن یا ویندوز را مختل کنید.

پیشنهاد مطالعه : سیستم مورد نیاز برای نصب نود 32 چیست؟

تفاوت جلوگیری از اجرای برنامه با جلوگیری از دسترسی آن به اینترنت

گاهی کاربر عبارت «جلوگیری از اجرای برنامه در نود 32» را جستجو می‌کند، اما منظور واقعی او این است که برنامه اجرا شود ولی به اینترنت دسترسی نداشته باشد.

در این شرایط نباید از HIPS استفاده کنید. ابزار مناسب، Firewall ESET است.

فایروال می‌تواند یک برنامه مشخص را بر اساس مسیر فایل اجرایی شناسایی کند و ارتباطات ورودی یا خروجی آن را Block کند. برای ایجاد چنین قانونی در محصولات ESET می‌توان از مسیر Advanced setup → Protections → Network access protection → Firewall → Rules استفاده کرد.

بنابراین:

نیاز شماابزار مناسب
جلوگیری از تغییر فایل‌ها توسط برنامهHIPS
کنترل بعضی فعالیت‌های داخلی برنامهHIPS
کنترل تغییرات مشخص رجیستریHIPS
جلوگیری از اتصال برنامه به اینترنتFirewall
مسدود کردن یک سایتWeb access protection
شناسایی بدافزارموتور تشخیص و لایه‌های حفاظتی ESET

اگر Rule ایجادشده باعث اختلال شد چه کنیم؟

اگر بعد از ایجاد Rule یک نرم‌افزار دیگر درست کار نکرد، احتمال دارد قانون شما بیش از حد عمومی باشد. ابتدا وارد بخش HIPS شوید و Rule جدید را پیدا کنید. سپس می‌توانید آن را موقتاً غیرفعال کنید و عملکرد برنامه را دوباره بررسی کنید.

اگر مشکل برطرف شد، بهتر است به جای حذف کامل Rule، آن را دقیق‌تر کنید. برای مثال، اگر Source application روی All applications قرار دارد، آن را به برنامه مشخص تغییر دهید یا به جای مسدود کردن تمام فایل‌ها، فقط فایل یا محدوده‌ای را که واقعاً نیاز دارید انتخاب کنید.

در HIPS، قوانین اختصاصی‌تر اولویت بیشتری نسبت به قوانین عمومی دارند. ESET همچنین از قوانین داخلی با اولویت بالاتر برای محافظت از بخش‌های حساس سیستم استفاده می‌کند و برخی عملیات نیز به‌صورت پیش‌فرض قابل مسدودسازی توسط Ruleهای معمول کاربر نیستند.

آیا باید HIPS را برای مسدود کردن برنامه خاموش کنیم؟

خیر. خاموش کردن HIPS راهکار مناسبی برای مسدود کردن یک برنامه نیست.

HIPS یکی از لایه‌های حفاظتی ESET است و ESET توصیه می‌کند غیرفعال کردن آن فقط برای عیب‌یابی یا در صورت درخواست پشتیبانی فنی انجام شود. پس از پایان عیب‌یابی نیز باید دوباره فعال شود.

اگر مشکل شما فقط مربوط به یک برنامه است، ایجاد یک Rule اختصاصی بسیار منطقی‌تر از خاموش کردن کل HIPS خواهد بود.

نکات مهم قبل از ساخت HIPS Rule

HIPS یک قابلیت پیشرفته است و ایجاد قوانین نادرست می‌تواند روی عملکرد نرم‌افزارها یا حتی بخش‌هایی از سیستم‌عامل تأثیر بگذارد. بنابراین بهتر است قبل از ساخت Rule، دقیقاً مشخص کنید چه برنامه‌ای، چه عملیاتی و روی چه هدفی باید محدود شود.

همچنین از ایجاد قوانین بسیار عمومی برای All applications یا عملیات گسترده روی تمام فایل‌های سیستم خودداری کنید؛ مگر اینکه دقیقاً بدانید چه نتیجه‌ای ایجاد خواهد شد. ESET نیز دستکاری Ruleهای HIPS را قابلیتی تخصصی می‌داند که نیازمند شناخت مناسب از برنامه‌ها و سیستم‌عامل است.

پیشنهاد مطالعه : حذف رمز نود 32 و محصولات ESET آپدیت (2025)

جمع‌بندی

جلوگیری از اجرای برنامه‌ها در نود 32 با استفاده از HIPS در واقع بیشتر به معنای کنترل و مسدود کردن رفتار و عملیات برنامه‌هاست. HIPS به شما اجازه می‌دهد برای یک برنامه مشخص Rule ایجاد کنید و عملیاتی مانند نوشتن روی فایل‌ها، دسترسی‌های خاص یا برخی تعاملات سیستمی را با گزینه‌هایی مانند Block، Allow و Ask کنترل کنید.

اگر هدف شما این است که یک برنامه به اینترنت وصل نشود، HIPS ابزار مناسبی نیست و باید از Firewall استفاده کنید. اگر هم قصد دارید رفتار یک برنامه غیرقابل اعتماد را محدود کنید، بهتر است به جای خاموش کردن HIPS، یک Rule دقیق و اختصاصی برای همان برنامه ایجاد کنید.

در نهایت، استفاده از نسخه به‌روز و لایسنس اورجینال نود 32 باعث می‌شود قابلیت‌های حفاظتی ESET همراه با آخرین به‌روزرسانی‌های امنیتی در اختیار شما باشد. هنگام خرید لایسنس نود 32 نیز بهتر است ابتدا محصول موردنیاز خود را مشخص کنید؛ زیرا امکانات و قابلیت‌های محصولات مختلف ESET یکسان نیستند.

دیدگاه‌ خود را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

پیمایش به بالا