HIPS یکی از قابلیتهای پیشرفته امنیتی محصولات ESET در ویندوز است که برای نظارت بر رفتار برنامهها و فعالیتهای حساس سیستمعامل استفاده میشود. با کمک HIPS میتوان برای یک برنامه مشخص Rule ایجاد کرد و تعیین کرد که آن برنامه اجازه انجام چه عملیاتی را داشته باشد یا چه فعالیتهایی توسط ESET مسدود شوند.
یکی از کاربردهای مهم این قابلیت، جلوگیری از فعالیت برنامههای ناشناس یا غیرقابل اعتماد است؛ برای مثال میتوان مشخص کرد یک نرمافزار نتواند فایلهای سیستم را تغییر دهد، روی فایلهای خاصی بنویسد یا با پردازشها و برنامههای دیگر تعامل داشته باشد.
البته یک نکته مهم وجود دارد: HIPS را نباید با Firewall اشتباه گرفت. HIPS عمدتاً رفتار و عملیات داخلی برنامهها در سیستمعامل را کنترل میکند، در حالی که فایروال برای کنترل ارتباطات شبکه و اینترنت برنامهها به کار میرود.
HIPS در نود 32 چیست؟
HIPS مخفف Host-based Intrusion Prevention System است و یکی از لایههای حفاظتی ESET محسوب میشود. این قابلیت فعالیتهایی مانند اجرای پردازشها، عملیات روی فایلها و برخی تغییرات رجیستری را تحت نظر میگیرد و بر اساس Ruleهای تعریفشده درباره اجازه یا مسدود کردن یک عملیات تصمیم میگیرد.
در HIPS میتوانید برای یک Rule یکی از سه اقدام Allow، Block یا Ask را انتخاب کنید. همچنین امکان تعیین برنامه مبدأ، نوع عملیات و در صورت نیاز فایل، برنامه یا Registry موردنظر به عنوان هدف وجود دارد.
به زبان ساده، یک Rule میتواند چنین منطقی داشته باشد:
«اگر برنامه X بخواهد عملیات Y را روی فایل یا برنامه Z انجام دهد، این عملیات را مسدود کن.»
این ساختار باعث میشود HIPS برای کنترل رفتار برنامهها بسیار انعطافپذیرتر از یک گزینه ساده برای روشن یا خاموش کردن نرمافزار باشد.
آیا HIPS میتواند اجرای یک برنامه را بهطور کامل متوقف کند؟
این یکی از مهمترین نکاتی است که هنگام جستجوی جلوگیری از اجرای برنامه در نود 32 باید در نظر گرفت.
HIPS اساساً برای کنترل عملیات و رفتار برنامهها طراحی شده است، نه اینکه مانند یک لیست سیاه ساده، هر فایل EXE را صرفاً بر اساس نام آن از اجرا منع کند. با این حال، میتوان Ruleهایی ایجاد کرد که فعالیتهای مشخص یک برنامه را Block کنند و در سناریوهای خاص، محدودیتهای بسیار شدیدی روی آن اعمال شود.
برای مثال، ESET در مستندات HIPS نمونهای ارائه میکند که در آن یک برنامه مشخص نمیتواند عملیات Write to file را روی فایلها انجام دهد. در این حالت برنامه همچنان ممکن است اجرا شود، اما فعالیتی که Rule برای آن تعریف شده است، مسدود خواهد شد.
بنابراین اگر هدف شما صرفاً این است که یک برنامه اصلاً اجرا نشود، باید ابتدا مشخص کنید که آیا واقعاً به HIPS نیاز دارید یا استفاده از ابزارهای دیگری مانند Windows App Control، Group Policy یا سایر روشهای کنترل اجرای برنامه برای سناریوی شما مناسبتر است.
اما اگر هدف شما جلوگیری از رفتار خاص یک برنامه است، HIPS گزینه بسیار مناسبی است.
آموزش ساخت HIPS Rule برای مسدود کردن یک برنامه
برای ایجاد قانون جدید ابتدا پنجره اصلی ESET را باز کنید و کلید F5 را بزنید تا وارد Advanced setup شوید.
سپس وارد بخش HIPS شوید. در نسخههای جدید محصولات ESET، HIPS در بخش Protections قرار دارد. در این قسمت گزینه مربوط به مدیریت Rules را پیدا کرده و روی Edit کلیک کنید. محل دقیق بعضی گزینهها ممکن است با توجه به نسخه محصول کمی متفاوت باشد.
در پنجره قوانین HIPS، روی Add کلیک کنید تا Rule جدید ایجاد شود.
۱. انتخاب نام و Action برای Rule
در قسمت Rule name یک نام واضح برای قانون وارد کنید؛ برای مثال:
Block Example Application File Access
سپس در قسمت Action گزینه Block را انتخاب کنید.
اگر هنوز مطمئن نیستید که میخواهید عملیات موردنظر همیشه مسدود شود، میتوانید به جای Block از Ask استفاده کنید. در این حالت ESET هنگام شناسایی عملیات از شما میپرسد که اجازه انجام آن را میدهید یا خیر.
فعال کردن گزینه Notify user نیز باعث میشود هنگام اعمال Rule، اعلان مربوط به آن نمایش داده شود؛ این گزینه برای تست و عیبیابی بسیار کاربردی است.
۲. انتخاب عملیاتی که باید مسدود شود
در قسمت Operations affecting باید مشخص کنید دقیقاً چه فعالیتی را میخواهید Block کنید.
بسته به نسخه ESET و نوع Rule، این بخش میتواند شامل عملیات مختلفی روی فایلها، برنامهها و رجیستری باشد. برای مثال، اگر میخواهید یک برنامه نتواند فایلها را تغییر دهد، میتوانید عملیات Write to file را انتخاب کنید.
این مرحله اهمیت زیادی دارد؛ زیرا انتخاب Block به تنهایی کافی نیست. باید به HIPS بگویید چه عملیاتی و تحت چه شرایطی باید مسدود شود.
انتخاب برنامهای که باید محدود شود
پس از انتخاب Operation، در بخش Source applications مشخص میکنید کدام برنامه باعث ایجاد عملیات شده است.
اگر فقط یک نرمافزار مشخص را میخواهید محدود کنید، گزینه Specific applications را انتخاب کرده و روی Add کلیک کنید. سپس مسیر فایل اجرایی برنامه را انتخاب کنید.
برای مثال:
C:\Program Files\Example\example.exe
در مستندات رسمی ESET نیز برای ایجاد یک Rule اختصاصی، انتخاب فایل اجرایی برنامه به عنوان Source application توصیه شده است.
این روش از انتخاب All applications دقیقتر است؛ زیرا قانون فقط روی برنامهای که تعیین کردهاید اعمال میشود.
نکته مهم: اگر هدف شما کنترل یک نرمافزار مشخص است، تا حد امکان Rule را اختصاصی ایجاد کنید. Ruleهای بسیار عمومی میتوانند روی برنامههای دیگر نیز تأثیر بگذارند و باعث اختلال در عملکرد سیستم شوند.
یک مثال کاربردی برای جلوگیری از فعالیت یک برنامه
فرض کنید نرمافزاری روی کامپیوتر نصب کردهاید که نمیخواهید بتواند فایلهای سیستم را تغییر دهد. میتوانید یک HIPS Rule با تنظیمات زیر ایجاد کنید:
| گزینه | تنظیم پیشنهادی |
|---|---|
| Action | Block |
| Source application | فایل اجرایی برنامه موردنظر |
| Operation | Write to file |
| Target | فایلها یا محدوده موردنظر |
| Notify user | فعال برای تست |
در این حالت، زمانی که برنامه مشخصشده تلاش کند عملیات نوشتن روی فایلهای تعیینشده را انجام دهد، HIPS آن عملیات را مسدود میکند.
ESET نیز در راهنمای رسمی HIPS همین سناریو را بهعنوان نمونه معرفی کرده و توضیح میدهد که میتوان یک برنامه مشخص را انتخاب کرد و عملیات Write to file را برای آن Block کرد.
پیشنهاد مطالعه : IDS در نود 32 چیست؟
چگونه یک برنامه را با HIPS محدودتر کنیم؟
یکی از مزیتهای HIPS این است که لازم نیست همیشه یک برنامه را بهصورت کامل محدود کنید. میتوانید Rule را طوری طراحی کنید که فقط یک رفتار خاص برنامه را کنترل کند.
برای مثال، به جای اینکه تمام فعالیتهای یک برنامه را Block کنید، میتوانید فقط یکی از این موارد را محدود کنید:
- تغییر یا نوشتن روی فایلها
- دسترسی به فایل یا برنامه مشخص
- برخی عملیات مرتبط با پردازشها
- بعضی تغییرات رجیستری
- تعامل یک برنامه با پردازش دیگر
این روش معمولاً ایمنتر است؛ زیرا برنامه برای فعالیتهای عادی خود همچنان کار میکند اما عملیاتی که شما نمیخواهید انجام دهد، مسدود میشود.
استفاده از Ask برای آزمایش Rule
اگر نمیدانید یک برنامه دقیقاً چه عملیاتی انجام میدهد، بهتر است قبل از استفاده دائمی از Block، حالت Ask را امتحان کنید.
در این حالت هنگام شناسایی عملیات، پنجره HIPS نمایش داده میشود و اطلاعاتی درباره برنامه و عملیاتی که قصد انجام آن را دارد ارائه میکند. میتوانید همانجا اجازه انجام عملیات را بدهید یا آن را رد کنید و در صورت نیاز Rule دائمی ایجاد کنید.
ESET امکان ایجاد Rule دائمی از همین پنجره را نیز فراهم کرده است. با انتخاب گزینه مربوط به ایجاد Rule دائمی، میتوانید قانون را بعداً از بخش HIPS Rule Management ویرایش کنید.
این روش برای زمانی مناسب است که هنوز شناخت دقیقی از رفتار برنامه ندارید و نمیخواهید با یک Rule اشتباه عملکرد آن یا ویندوز را مختل کنید.
پیشنهاد مطالعه : سیستم مورد نیاز برای نصب نود 32 چیست؟
تفاوت جلوگیری از اجرای برنامه با جلوگیری از دسترسی آن به اینترنت
گاهی کاربر عبارت «جلوگیری از اجرای برنامه در نود 32» را جستجو میکند، اما منظور واقعی او این است که برنامه اجرا شود ولی به اینترنت دسترسی نداشته باشد.
در این شرایط نباید از HIPS استفاده کنید. ابزار مناسب، Firewall ESET است.
فایروال میتواند یک برنامه مشخص را بر اساس مسیر فایل اجرایی شناسایی کند و ارتباطات ورودی یا خروجی آن را Block کند. برای ایجاد چنین قانونی در محصولات ESET میتوان از مسیر Advanced setup → Protections → Network access protection → Firewall → Rules استفاده کرد.
بنابراین:
| نیاز شما | ابزار مناسب |
|---|---|
| جلوگیری از تغییر فایلها توسط برنامه | HIPS |
| کنترل بعضی فعالیتهای داخلی برنامه | HIPS |
| کنترل تغییرات مشخص رجیستری | HIPS |
| جلوگیری از اتصال برنامه به اینترنت | Firewall |
| مسدود کردن یک سایت | Web access protection |
| شناسایی بدافزار | موتور تشخیص و لایههای حفاظتی ESET |
اگر Rule ایجادشده باعث اختلال شد چه کنیم؟
اگر بعد از ایجاد Rule یک نرمافزار دیگر درست کار نکرد، احتمال دارد قانون شما بیش از حد عمومی باشد. ابتدا وارد بخش HIPS شوید و Rule جدید را پیدا کنید. سپس میتوانید آن را موقتاً غیرفعال کنید و عملکرد برنامه را دوباره بررسی کنید.
اگر مشکل برطرف شد، بهتر است به جای حذف کامل Rule، آن را دقیقتر کنید. برای مثال، اگر Source application روی All applications قرار دارد، آن را به برنامه مشخص تغییر دهید یا به جای مسدود کردن تمام فایلها، فقط فایل یا محدودهای را که واقعاً نیاز دارید انتخاب کنید.
در HIPS، قوانین اختصاصیتر اولویت بیشتری نسبت به قوانین عمومی دارند. ESET همچنین از قوانین داخلی با اولویت بالاتر برای محافظت از بخشهای حساس سیستم استفاده میکند و برخی عملیات نیز بهصورت پیشفرض قابل مسدودسازی توسط Ruleهای معمول کاربر نیستند.
آیا باید HIPS را برای مسدود کردن برنامه خاموش کنیم؟
خیر. خاموش کردن HIPS راهکار مناسبی برای مسدود کردن یک برنامه نیست.
HIPS یکی از لایههای حفاظتی ESET است و ESET توصیه میکند غیرفعال کردن آن فقط برای عیبیابی یا در صورت درخواست پشتیبانی فنی انجام شود. پس از پایان عیبیابی نیز باید دوباره فعال شود.
اگر مشکل شما فقط مربوط به یک برنامه است، ایجاد یک Rule اختصاصی بسیار منطقیتر از خاموش کردن کل HIPS خواهد بود.
نکات مهم قبل از ساخت HIPS Rule
HIPS یک قابلیت پیشرفته است و ایجاد قوانین نادرست میتواند روی عملکرد نرمافزارها یا حتی بخشهایی از سیستمعامل تأثیر بگذارد. بنابراین بهتر است قبل از ساخت Rule، دقیقاً مشخص کنید چه برنامهای، چه عملیاتی و روی چه هدفی باید محدود شود.
همچنین از ایجاد قوانین بسیار عمومی برای All applications یا عملیات گسترده روی تمام فایلهای سیستم خودداری کنید؛ مگر اینکه دقیقاً بدانید چه نتیجهای ایجاد خواهد شد. ESET نیز دستکاری Ruleهای HIPS را قابلیتی تخصصی میداند که نیازمند شناخت مناسب از برنامهها و سیستمعامل است.
پیشنهاد مطالعه : حذف رمز نود 32 و محصولات ESET آپدیت (2025)
جمعبندی
جلوگیری از اجرای برنامهها در نود 32 با استفاده از HIPS در واقع بیشتر به معنای کنترل و مسدود کردن رفتار و عملیات برنامههاست. HIPS به شما اجازه میدهد برای یک برنامه مشخص Rule ایجاد کنید و عملیاتی مانند نوشتن روی فایلها، دسترسیهای خاص یا برخی تعاملات سیستمی را با گزینههایی مانند Block، Allow و Ask کنترل کنید.
اگر هدف شما این است که یک برنامه به اینترنت وصل نشود، HIPS ابزار مناسبی نیست و باید از Firewall استفاده کنید. اگر هم قصد دارید رفتار یک برنامه غیرقابل اعتماد را محدود کنید، بهتر است به جای خاموش کردن HIPS، یک Rule دقیق و اختصاصی برای همان برنامه ایجاد کنید.
در نهایت، استفاده از نسخه بهروز و لایسنس اورجینال نود 32 باعث میشود قابلیتهای حفاظتی ESET همراه با آخرین بهروزرسانیهای امنیتی در اختیار شما باشد. هنگام خرید لایسنس نود 32 نیز بهتر است ابتدا محصول موردنیاز خود را مشخص کنید؛ زیرا امکانات و قابلیتهای محصولات مختلف ESET یکسان نیستند.