Prévention de l'exécution

La prévention de l'exécution permet de gérer l'exécution de fichiers exécutables et de scripts, ainsi que d'ouvrir des fichiers au format Office. Vous pouvez ainsi, par exemple, empêcher l'exécution d'applications que vous considérez dangereuses. Cela permet d'arrêter la propagation de la menace. La prévention de l'exécution prend en charge un ensemble d'extensions de fichier Office et un ensemble d'interpréteurs de scripts.

Règle de prévention de l'exécution

La Prévention de l'exécution gère l'accès de l'utilisateur aux fichiers à l'aide de règles de prévention de l'exécution. La règle de prévention de l'exécution est un ensemble de critères que l'application prend en compte lorsqu'elle réagit à l'exécution d'un objet, par exemple lorsqu'elle bloque l'exécution d'un objet. L'application identifie les fichiers par leur chemin d'accès ou leurs sommes de contrôle calculées à l'aide des algorithmes de hachage MD5 et SHA256.

Vous pouvez créer des règles de prévention de l'exécution :

Vous pouvez également gérer la Prévention de l'exécution localement en utilisant la ligne de commande.

La prévention de l'exécution présente les restrictions suivantes :

  1. Les règles de prévention ne couvrent pas les fichiers sur les cédéroms ou les images ISO. L'application ne bloque pas l'exécution ou l'ouverture de ces fichiers.
  2. Il est impossible de bloquer le lancement d'objets critiques pour le système (SCO). Les SCO sont des fichiers dont le système d'exploitation et l'application Kaspersky Endpoint Security for Windows ont besoin pour pouvoir fonctionner.
  3. Il n'est pas recommandé de créer plus de 5 000 règles de prévention de l'exécution, car cela peut entraîner une instabilité du système.

Modes de règles de prévention de l'exécution

Le module Prévention de l'exécution peut fonctionner selon deux modes :

Gestion de la prévention de l'exécution

Vous pouvez configurer les paramètres du module uniquement dans Web Console.

Pour prévenir l'exécution :

  1. Dans la fenêtre principale de Web Console, sélectionnez AppareilsStratégies et profils.
  2. Cliquez sur le nom de la stratégie de Kaspersky Endpoint Security.

    La fenêtre des propriétés de la stratégie s'ouvre.

  3. Choisissez l'onglet Paramètres des applications.
  4. Passez à la section Detection and ResponseEndpoint Detection and Response.
  5. Utilisez le commutateur Prévention de l'exécution pour activer ou désactiver le module.
  6. Dans le groupe Action sur l'exécution ou l'ouverture d'un objet interdit, sélectionnez le mode de fonctionnement du module :
    • Bloquer et écrire dans le rapport ; Dans ce mode, l'application bloque l'exécution des objets ou l'ouverture des documents qui correspondent aux critères des règles de prévention. L'application publie également un événement sur les tentatives d'exécution d'objets ou d'ouverture de documents dans le journal des événements Windows et dans le journal des événements de Kaspersky Security Center.
    • Consigner les événements uniquement ; Dans ce mode, Kaspersky Endpoint Security publie un événement sur les tentatives d'exécution d'objets exécutables ou d'ouverture de documents qui correspondent aux critères de la règle de prévention dans le journal des événements Windows et dans Kaspersky Security Center, mais ne bloque pas la tentative d'exécution ni d'ouverture de l'objet ou du document. Ce mode est sélectionné par défaut.
  7. Créez une liste de règles de prévention de l'exécution :
    1. Cliquez sur le bouton Ajouter.
    2. Dans la fenêtre qui s'ouvre, saisissez le nom de la règle de prévention de l'exécution (par exemple Application A).
    3. Dans la liste déroulante Type, sélectionnez l'objet que vous souhaitez bloquer : Fichier exécutable, Script, Document Microsoft Office.

      Si vous sélectionnez le mauvais type d'objet, Kaspersky Endpoint Security ne bloque pas le fichier ou le script.

    4. Pour ajouter le fichier, vous devez saisir le hash du fichier (SHA256 ou MD5), le chemin d'accès complet au fichier ou à la fois le hash et le chemin d'accès.

      Si le fichier se trouve sur un disque réseau, saisissez le chemin d'accès au fichier en commençant par \\, et non la lettre du disque. Par exemple, \\server\shared_folder\file.exe. Si le chemin d'accès contient une lettre de disque réseau, Kaspersky Endpoint Security ne bloque pas le fichier ou le script.

      La prévention de l'exécution prend en charge un ensemble d'extensions de fichier Office et un ensemble d'interpréteurs de scripts.

    5. Cliquez sur le bouton OK.
  8. Enregistrez vos modifications.

Kaspersky Endpoint Security interdit alors l'exécution des objets : exécution de fichiers exécutables et de scripts, ouverture de fichiers au format Office. Vous pouvez toutefois ouvrir un fichier de script dans un éditeur de texte, même si l'exécution du script est interdite. Lors de l'interdiction de l'exécution d'un objet, Kaspersky Endpoint Security affiche une notification standard (cf. Illustration ci-dessous) si les notifications sont activées dans les paramètres des applications.

Notification de Prévention de l'exécution

Haut de page