Hinweis
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, sich anzumelden oder das Verzeichnis zu wechseln.
Für den Zugriff auf diese Seite ist eine Autorisierung erforderlich. Sie können versuchen, das Verzeichnis zu wechseln.
Tipp
Wussten Sie, dass Sie die Features in Microsoft Defender für Office 365 Plan 2 kostenlos testen können? Verwenden Sie die 90-Tage-Testversion von Defender für Office 365 im Microsoft Defender-Portal-Testversionshub. Informationen dazu, wer sich registrieren und testen kann, finden Sie unter Try Microsoft Defender for Office 365.
Microsoft 365-Organisationen, bei denen Microsoft Defender für Office 365 im Abonnement enthalten ist oder als Add-On erworben wurde, verfügen über die E-Mail-Entitätsseite. Die Entitätsseite Email im Microsoft Defender-Portal enthält ausführliche Informationen zu einer E-Mail-Nachricht und allen zugehörigen Entitäten.
In diesem Artikel werden die Informationen und Aktionen auf der Entitätsseite Email erläutert.
Berechtigungen und Lizenzierung für die E-Mail-Entitätsseite
Um die Seite Email Entität verwenden zu können, müssen Ihnen Berechtigungen zugewiesen werden. Die Berechtigungen und die Lizenzierung sind dieselben wie bei Threat Explorer (Explorer) und Echtzeiterkennungen. Weitere Informationen finden Sie unter Berechtigungen und Lizenzierung für Bedrohungs-Explorer und Echtzeiterkennungen.
Wo Sie die Seite der Entität „E-Mail“ finden
Es gibt auf den obersten Ebenen des Defender-Portals keine direkten Links zur Seite E-Mail-Entität. Stattdessen ist die
Aktion E-Mail-Entität öffnen oben im Flyout für E-Mail-Details in vielen Defender for Office 365-Features verfügbar. Dieses E-Mail-Details-Flyout wird als E-Mail-Zusammenfassungsbereich bezeichnet und enthält eine zusammengefasste Auswahl der Informationen auf der E-Mail-Entitätsseite. Der Bereich "E-Mail-Zusammenfassung" ist in den Features von Defender für Office 365 identisch. Weitere Informationen finden Sie im Abschnitt E-Mail-Zusammenfassung weiter unten in diesem Artikel.
Der E-Mail-Übersichtsbereich mit der Aktion
E-Mail-Entität öffnen ist an den folgenden Stellen verfügbar:
Auf der Seite Erweiterte Suche unter https://security.microsoft.com/v2/advanced-hunting: Klicken Sie auf der Registerkarte Ergebnisse einer E-Mail-bezogenen Abfrage auf den Wert NetworkMessageId eines Eintrags in der Tabelle.
*Auf der Seite Warnungen unter https://security.microsoft.com/alerts: Wählen Sie für Warnungen mit dem Wert MDO der Erkennungsquelle oder dem Wert ProduktnamenMicrosoft Defender für Office 365 den Eintrag aus, indem Sie auf den Wert Warnungsname klicken. Wählen Sie auf der daraufhin geöffneten Seite mit den Warnungsdetails die Nachricht aus dem Abschnitt Nachrichtenliste aus.
Aus dem Bericht zum Bedrohungsschutzstatus unter https://security.microsoft.com/reports/TPSEmailPhishReportATP:
- Wählen Sie Daten anzeigen nach E-Mail > Phish und eine der verfügbaren Diagrammaufschlüsselung-Auswahlen aus. Wählen Sie in der Detailtabelle unterhalb des Diagramms den Eintrag aus, indem Sie an einer beliebigen Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken.
- Wählen Sie Daten anzeigen nach E-Mail > Schadsoftware und eine der verfügbaren Diagrammaufschlüsselung-Auswahlen aus. Wählen Sie in der Detailtabelle unterhalb des Diagramms den Eintrag aus, indem Sie an einer beliebigen Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken.
- Wählen Sie Daten nach E-Mail->Spam anzeigen und eine der verfügbaren Optionen für die Diagrammaufschlüsselung aus. Wählen Sie in der Detailtabelle unterhalb des Diagramms den Eintrag aus, indem Sie an einer beliebigen Stelle in der Zeile neben dem Kontrollkästchen neben der ersten Spalte klicken.
Von der Seite Explorer unter https://security.microsoft.com/threatexplorerv3 (Bedrohungs-Explorer) oder von der Seite Echtzeiterkennungen unter https://security.microsoft.com/realtimereportsv3. Wenden Sie eine der folgenden Methoden an:
- Vergewissern Sie sich unter Bedrohungs-Explorer, dass die Ansicht Alle E-Mails ausgewählt > ist. Vergewissern Sie sich, dass die Registerkarte Email (Ansicht) im Detailbereich ausgewählt > ist, und klicken Sie in einem Eintrag auf den Wert Betreff.
- Wählen Sie im Threat Explorer oder unter Echtzeiterkennungen die Ansicht Malware aus, > vergewissern Sie sich, dass im Detailbereich die Registerkarte E-Mail (Ansicht) ausgewählt ist, > und klicken Sie in einem Eintrag auf den Wert Betreff.
- Wählen Sie in Threat Explorer oder Echtzeiterkennungen die Ansicht Phish aus>, vergewissern Sie sich, dass im Detailbereich die Registerkarte E-Mail (Ansicht) ausgewählt ist>, und klicken Sie in einem Eintrag auf den Wert Betreff.
Gehen Sie auf der Seite Vorfälle unter https://security.microsoft.com/incidents wie folgt vor: Wählen Sie bei Vorfällen mit dem Wert ProduktnamenMicrosoft Defender für Office 365 den Vorfall aus, indem Sie auf den Wert Name des Vorfalls klicken. Wählen Sie auf der daraufhin geöffneten Seite mit den Incidentdetails die Registerkarte Beweise und Antworten (Ansicht) aus. Wählen Sie auf der Registerkarte Alle Beweise und dem Wert entitätstypEmail oder auf der Registerkarte E-Mails den Eintrag aus, indem Sie an einer beliebigen Stelle in der Zeile klicken, die nicht das Kontrollkästchen ist.
Auf der Seite Quarantäne unter https://security.microsoft.com/quarantine: Überprüfen Sie, ob die Registerkarte Email ausgewählt > ist, wählen Sie einen Eintrag aus, indem Sie auf eine beliebige Stelle in der Zeile klicken, die nicht das Kontrollkästchen ist.
Auf der Seite Einreichungen auf https://security.microsoft.com/reportsubmission:
- Wählen Sie die Registerkarte E-Mails aus>, und wählen Sie einen Eintrag aus, indem Sie auf eine beliebige Stelle in der Zeile außer auf das Kontrollkästchen klicken.
- Wählen Sie die Registerkarte Vom Benutzer gemeldet> wählen Sie einen Eintrag aus, indem Sie auf eine beliebige Stelle in der Zeile außer dem Kontrollkästchen klicken.
Inhalt der E-Mail-Entitätsseite
Der Detailbereich auf der linken Seite enthält ein- und ausklappbare Abschnitte mit Details zur Nachricht. Diese Abschnitte bleiben konstant, solange Sie sich auf der Seite befinden. Die verfügbaren Abschnitte sind:
Abschnitt "Tags" . Zeigt alle Benutzertags (einschließlich Prioritätskonto) an, die Absendern oder Empfängern zugewiesen sind. Weitere Informationen zu Benutzertags finden Sie unter Benutzertags in Microsoft Defender für Office 365.
Abschnitt "Erkennungsdetails":
Ursprüngliche Bedrohungen
Ursprünglicher Lieferort:
- Ordner "Gelöschte Elemente"
- Verworfen
- Fehler bei der Übermittlung
- Posteingangsordner
- Junk-E-Mail-Ordner
- Extern
- Quarantäne
- Unknown
Neueste Bedrohungen
Letzter Zustellungsort: Der Speicherort der Nachricht nach Systemaktionen für die Nachricht (z. B. ZAP) oder Administratoraktionen für die Nachricht (z. B. In gelöschte Elemente verschieben). Benutzeraktionen für die Nachricht (z. B. Löschen oder Archivieren der Nachricht) werden nicht angezeigt, sodass dieser Wert den aktuellen Speicherort der Nachricht nicht garantiert.
Tipp
Es gibt Szenarien, in denen der ursprüngliche Zustellungsort/Der letzte Zustellungsort und/oder die Übermittlungsaktion den Wert Unbekannt aufweisen. Zum Beispiel:
- Die Nachricht wurde zugestellt (Übermittlungsaktion ist Zugestellt), aber eine Posteingangsregel hat die Nachricht in einen anderen Standardordner als den Ordner Posteingang oder Junk-Email verschoben (z. B. den Ordner Entwurf oder Archiv).
- ZAP hat versucht, die Nachricht nach der Zustellung zu verschieben, aber die Nachricht wurde nicht gefunden (z. B. der Benutzer hat die Nachricht verschoben oder gelöscht).
Erkennungstechnologie:
- Erweiterter Filter: Phishingsignale basierend auf maschinellem Lernen.
- Kampagne: Als Teil einer Kampagne identifizierte Nachrichten.
- Dateidetonation: Sichere Anlagen hat während der Detonationsanalyse eine bösartige Anlage erkannt.
- Dateidetonationsreputation: Dateianlagen, die zuvor durch Detonationen von Sichere Anlagen in anderen Microsoft 365-Organisationen erkannt wurden.
- Dateireputation: Die Nachricht enthält eine Datei, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.
- Fingerabdruckabgleich: Die Nachricht ähnelt stark einer zuvor erkannten schädlichen Nachricht.
- Allgemeiner Filter: Phishingsignale basierend auf Analystenregeln.
- Identitätswechsel für Marke: Absenderidentitätswechsel bekannter Marken.
- Domänenimitation: Imitation von Absenderdomänen, die Sie besitzen oder in Anti-Phishing-Richtlinien zum Schutz angegeben haben.
- Identitätswechsel für Benutzer: Identitätswechsel geschützter Absender, die Sie in Antiphishingrichtlinien angegeben haben oder die durch Postfachintelligenz erlernt wurden.
- LLM-Inhaltsanalyse: Analyse nach speziell erstellten großen Sprachmodellen von Microsoft, um schädliche E-Mails zu erkennen.
- Mail-Bombing: Ein Distributed-Denial-of-Service-Angriff (DDoS), bei dem Empfänger in der Regel für zahlreiche legitime Newsletter und Dienste angemeldet werden. Das resultierende Volumen eingehender E-Mails innerhalb weniger Minuten soll das Postfach und die E-Mail-Sicherheitssysteme des Empfängers überlasten und fungiert als Vorläufer von Schadsoftware, Ransomware oder Datenexfiltration.
- Identitätswechsel durch Postfachintelligenz: Erkennung von Identitätswechselversuchen durch die Postfachintelligenz in Anti-Phishing-Richtlinien.
- Erkennung gemischter Analysen: Mehrere Filter haben zur Bewertung der Nachricht beigetragen.
- DMARC-Spoofing: Die Nachricht hat die DMARC-Authentifizierung nicht bestanden.
- Spoofing einer externen Domäne: Spoofing der Absender-E-Mail-Adresse unter Verwendung einer Domäne, die sich außerhalb Ihrer Organisation befindet.
- Spoofing innerhalb der Organisation: Fälschung der Absender-E-Mail-Adresse unter Verwendung einer Domäne, die zu Ihrer Organisation gehört.
- URL-Detonation: Sichere Links haben während der Detonationsanalyse eine schädliche URL in der Nachricht erkannt.
- URL-Detonationsreputation: URLs, die zuvor durch Detonationen von Sichere Links in anderen Microsoft 365-Organisationen erkannt wurden.
- Url mit schädlichem Ruf: Die Nachricht enthält eine URL, die zuvor in anderen Microsoft 365-Organisationen als böswillig identifiziert wurde.
Übermittlungsaktion:
- Zugestellt
- Als Junk eingestuft
- Gesperrt
Primäre Überschreibung : Quelle
- Werte für Primäre Überschreibung:
- Gemäß Organisationsrichtlinie zulässig
- Durch Benutzerrichtlinie zugelassen
- Von der Organisationsrichtlinie blockiert
- Durch Benutzerrichtlinie blockiert
- Keine
- Werte für Primäre Außerkraftsetzungsquelle:
- Drittanbieterfilter
- Vom Admin ausgelöste Zeitreise (ZAP)
- Blockierung nach Dateityp in Antischadsoftware-Richtlinien
- Antispam-Richtlinieneinstellungen
- Verbindungsrichtlinie
- Transportregel für Exchange
- Exklusivmodus (Benutzerübersteuerung)
- Filterung aufgrund lokaler Organisation übersprungen
- IP-Regionsfilter aus richtlinie
- Sprachfilter aus Richtlinie
- Phishing-Simulation
- Quarantänefreigabe
- SecOps-Postfach
- Liste der Absenderadressen (Administrator-Überschreibung)
- Liste der Absenderadressen (Benutzerseitige Überschreibung)
- Absenderdomänenliste (Administratorüberschreibung)
- Absenderdomänenliste (Benutzerüberschreibung)
- Dateiblockierung in der Mandanten-Zulassungs-/Sperrliste
- Blockierung der Absender-E-Mail-Adresse in der Mandanten-Zulassungs-/Sperrliste
- Spoofingblockierung in der Mandanten-Zulassungs-/Sperrliste
- URL-Block der Zulassungs-/Sperrliste für Mandanten
- Liste vertrauenswürdiger Kontakte (Benutzerdefiniert)
- Vertrauenswürdige Domäne (Benutzerseitige Außerkraftsetzung)
- Vertrauenswürdiger Empfänger (Außerkraftsetzung durch den Benutzer)
- Nur Vertrauenswürdige Absender (Benutzerüberschreibung)
- Werte für Primäre Überschreibung:
Abschnitt „E-Mail-Details“:
-
Direktionalität:
- Eingang
- Intra-irg
- Ausgehend
- Empfänger (An)*
- Absender*
- Empfangszeit
-
Internetnachrichten-ID*: Verfügbar im Headerfeld Message-ID im Nachrichtenheader. Ein Beispielwert ist
<08f1e0f6806a47b4ac103961109ae6ef@server.domain>(beachten Sie die spitzen Klammern). - Netzwerknachrichten-ID*: Ein GUID-Wert, der im Headerfeld X-MS-Exchange-Organization-Network-Message-Id im Nachrichtenheader verfügbar ist.
- Cluster-ID
- Sprache
*Die
Aktion In Zwischenablage kopieren ist verfügbar, um den Wert zu kopieren.-
Direktionalität:
Mit den Registerkarten (Ansichten) oben auf der Seite können Sie E-Mails effizient untersuchen. Diese Ansichten werden in den folgenden Unterabschnitten beschrieben.
Zeitleistenansicht
Die Timeline-Ansicht zeigt die Ereignisse bei der Zustellung und nach der Zustellung an, die bei der Nachricht aufgetreten sind.
Informationen zu den folgenden Nachrichtenereignissen sind in der Ansicht verfügbar. Wählen Sie eine Spaltenüberschrift aus, um nach dieser Spalte zu sortieren. Um Spalten hinzuzufügen oder zu entfernen, wählen Sie
Spalten anpassen aus. Standardmäßig sind alle verfügbaren Spalten ausgewählt.
- Zeitachse (Datum/Uhrzeit des Ereignisses)
- Quelle: Beispiel: System, **Admin oder Benutzer.
- Ereignistypen
- Ergebnis
- Risiken
- Details
Wenn der Nachricht nach der Übermittlung nichts passiert ist, enthält die Nachricht wahrscheinlich nur eine Zeile in der Zeitachsenansicht mit dem Wert Ereignistypenden Wert Ursprüngliche Übermittlung. Zum Beispiel:
- Der Ergebniswert ist Posteingangsordner – Übermittelt.
- Der Ergebniswert ist Junk-E-Mail-Ordner – An Junk übermittelt
- Der Ergebniswert ist Quarantäne – Blockiert.
Nachfolgende Aktionen zur Nachricht durch Benutzer, Administratoren oder Microsoft 365 fügen der Ansicht weitere Zeilen hinzu. Zum Beispiel:
- Der Wert Ereignistyp ist ZAP und der Wert Ergebnis ist Nachricht wurde von ZAP in Quarantäne verschoben.
- Der Wert Ereignistypen lautet Quarantäne Release , und der Ergebniswert ist Message was successfully release from Quarantine (Nachricht wurde erfolgreich aus Quarantäne freigegeben).
Verwenden Sie das
Suchfeld , um Informationen auf der Seite zu suchen. Geben Sie Text in das Feld ein, und drücken Sie dann die EINGABETASTE.
Verwenden Sie
Exportieren , um die Daten in der Ansicht in eine CSV-Datei zu exportieren. Der Standarddateiname lautet " Microsoft Defender.csv , und der Standardspeicherort ist der Ordner "Downloads ". Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird dem Dateinamen eine Zahl angefügt (z. B. - Microsoft Defender(1).csv).
Analyseansicht
Die Ansicht Analyse enthält Informationen, die Ihnen helfen, die Nachricht ausführlich zu analysieren. In dieser Ansicht sind die folgenden Informationen verfügbar:
Abschnitt "Details zur Bedrohungserkennung": Informationen zu bedrohungen, die in der Nachricht erkannt wurden:
- Bedrohungsklassifizierung: KI-Ermittlung der Bedrohung. Weitere Informationen finden Sie unter Bedrohungsklassifizierung in Microsoft Defender für Office 365.
-
Bedrohungen: Die primäre Bedrohung wird durch
primäre Bedrohung angegeben. - Konfidenzniveau: Die Werte sind "Hoch", "Mittel" oder "Niedrig".
- Prioritätskontoschutz: Die Werte sind Ja oder Nein. Weitere Informationen finden Sie unter Konfigurieren und Überprüfen des Schutzes von Prioritätskonten in Microsoft Defender für Office 365.
Abschnitt „Details zur E-Mail-Erkennung“: Informationen zu Schutzfunktionen oder Außerkraftsetzungen, die sich auf die Nachricht ausgewirkt haben:
Alle Außerkraftsetzungen: Alle Organisations- oder Benutzereinstellungen, die die Möglichkeit hatten, den beabsichtigten Zustellungsort der Nachricht zu ändern. Wenn die Nachricht beispielsweise mit einer Nachrichtenflussregel und einem Blockeintrag in der Zulassungs-/Sperrliste des Mandanten übereinstimmt, werden hier beide Einstellungen aufgeführt. Der Eigenschaftswert Primäre Überschreibung : Quelle gibt die Einstellung an, die die Zustellung der Nachricht beeinflusst hat.
Primäre Überschreibung : Quelle: Zeigt die Organisations- oder Benutzereinstellung an, die den beabsichtigten Zustellungsort der Nachricht geändert hat (zugelassen statt blockiert oder blockiert statt zugelassen). Zum Beispiel:
- Eine Nachrichtenflussregel blockiert die Nachricht.
- Ein Eintrag in der Liste der sicheren Absender des Benutzers hat die Nachricht zugelassen.
Exchange-Transportregeln (Nachrichtenflussregeln): Wenn Nachrichtenflussregeln die Nachricht betreffen, werden die Regelnamen und GUID-Werte angezeigt. Aktionen, die durch Nachrichtenflussregeln für Nachrichten ausgeführt werden, erfolgen vor Spam- und Phishingurteilen.
Die
Aktion In Zwischenablage kopieren ist verfügbar, um die Regel-GUID zu kopieren. Weitere Informationen zu Nachrichtenflussregeln finden Sie unter Mail flow rules (transport rules) in Exchange Online.Über den Link Zum Exchange Admin Center wechseln wird die Seite Regeln im neuen Exchange Admin Center unter https://admin.exchange.microsoft.com/#/transportrulesgeöffnet.
Connector: Wenn die Nachricht über einen eingehenden Connector übermittelt wurde, wird der Connectorname angezeigt. Weitere Informationen zu Connectors finden Sie unter Konfigurieren des Nachrichtenflusses mithilfe von Connectors in Exchange Online.
Massenbeschwerdeebene (Bulk Complaint Level, BCL): Ein höherer BCL-Wert weist darauf hin, dass die Nachricht wahrscheinlicher Spam ist. Weitere Informationen finden Sie unter Bulk complaint level (BCL).
Richtlinie: Wenn hier ein Richtlinientyp aufgeführt ist (z. B. Spam), wählen Sie Konfigurieren
aus, um die zugehörige Richtlinienseite zu öffnen (z. B. die Seite Antispamrichtlinien unter https://security.microsoft.com/antispam).Richtlinienmaßnahme
Warnungs-ID: Wählen Sie den Wert Warnungs-ID aus, um die Detailseite für die Warnung zu öffnen (als ob Sie die Warnung auf der Seite Warnungen unter gefunden und ausgewählt haben https://security.microsoft.com/alerts). Die
Aktion In Zwischenablage kopieren ist auch verfügbar, um den Wert der Warnungs-ID zu kopieren.Richtlinientyp
Clienttyp: Zeigt den Typ des Clients an, der die Nachricht gesendet hat (z. B. REST)
Email Größe
Regeln zur Verhinderung von Datenverlust
Abschnitt "Details zu Absender-Empfänger": Details zum Absender der Nachricht und einige Empfängerinformationen:
- Anzeigename des Absenders
- Absenderadresse*
- Sender-IP
- Domänenname des Absenders*
- Erstellungsdatum der Domäne: Eine kürzlich erstellte Domäne und andere Nachrichtensignale können die Nachricht als verdächtig identifizieren.
- Domänenbesitzer
- MAIL FROM-Adresse des Absenders*
- MAIL FROM-Domänenname des Absenders*
- Return-Path
- Return-Path-Domäne
- Location
- Empfängerdomäne*
- An: Zeigt die ersten 5.000 Zeichen aller E-Mail-Adressen im Feld „An“ der Nachricht an.
- Cc: Zeigt die ersten 5.000 Zeichen aller E-Mail-Adressen im Feld Cc der Nachricht an.
- Verteilerliste: Zeigt die Verteilergruppe (Verteilerliste) an, wenn der Empfänger die E-Mail als Mitglied der Liste erhalten hat. Die Verteilergruppe der obersten Ebene wird für geschachtelte Verteilergruppen angezeigt.
- Weiterleitung: Gibt an, ob die Nachricht automatisch an eine externe E-Mail-Adresse weitergeleitet wurde. Der Weiterleitungsbenutzer und der Weiterleitungstyp (Nachrichtenflussregeln, Posteingangsregeln oder SMTP-Weiterleitung) werden angezeigt.
*Die
Aktion In Zwischenablage kopieren ist verfügbar, um den Wert zu kopieren.Abschnitt "Authentifizierung": Details zu den Ergebnissen der E-Mail-Authentifizierung:
-
Domänenbasierte Nachrichtenauthentifizierung (DMARC)
-
Pass: Die DMARC-Überprüfung für die Nachricht war erfolgreich. -
Fail: Fehler bei der DMARC-Überprüfung auf die Nachricht. -
BestGuessPass: Der DMARC TXT-Eintrag für die Domäne ist nicht vorhanden. Wenn sie vorhanden wäre, würde die DMARC-Überprüfung für die Nachricht bestanden. - Keine: Gibt an, dass für die sendenden Domäne in DNS kein DMARC TXT-Eintrag vorhanden ist.
-
-
DomainKeys identified mail (DKIM): Die Werte sind:
-
Pass: Die DKIM-Überprüfung für die Nachricht war erfolgreich. -
Fail (reason): Fehler bei der DKIM-Überprüfung auf die Nachricht. Beispielsweise wurde die Nachricht nicht von DKIM signiert, oder die DKIM-Signatur wurde nicht überprüft. -
None: Die Nachricht wurde nicht von DKIM signiert. Dieses Ergebnis kann oder nicht darauf hinweisen, dass die Domäne über einen DKIM-Eintrag verfügt oder dass der DKIM-Datensatz nicht zu einem Ergebnis ausgewertet wird. Dieses Ergebnis gibt nur an, dass diese Nachricht nicht signiert wurde.
-
-
Sender Policy Framework (SPF):Die Werte sind:
-
Pass (IP address): Bei der SPF-Überprüfung wurde festgestellt, dass die Nachrichtenquelle für die Domäne gültig ist. -
Fail (IP address): Bei der SPF-Überprüfung wurde festgestellt, dass die Nachrichtenquelle für die Domäne ungültig ist, und die Erzwingungsregel im SPF-Datensatz lautet-all(Hartfehler). -
SoftFail (reason): Bei der SPF-Überprüfung wurde festgestellt, dass die Nachrichtenquelle für die Domäne ungültig ist, und die Erzwingungsregel im SPF-Eintrag lautet~all(soft fail). -
Neutral: Bei der SPF-Überprüfung wurde festgestellt, dass die Nachrichtenquelle für die Domäne ungültig ist, und die Erzwingungsregel im SPF-Eintrag ist?all(neutral). -
None: Die Domäne verfügt nicht über einen SPF-Eintrag, oder der SPF-Eintrag wird nicht zu einem Ergebnis ausgewertet. -
TempError: Bei der SPF-Überprüfung ist ein temporärer Fehler (z. B. ein DNS-Fehler) aufgetreten. Dieselbe Überprüfung ist zu einem späteren Zeitpunkt möglicherweise erfolgreich. -
PermError: Bei der SPF-Überprüfung ist ein dauerhafter Fehler aufgetreten. Beispielsweise verfügt die Domäne über einen schlecht formatierten SPF-Eintrag.
-
- Zusammengesetzte Authentifizierung: SPF, DKIM, DMARC und andere Informationen bestimmen, ob der Absender der Nachricht (die Von-Adresse) authentisch ist. Weitere Informationen finden Sie unter Zusammengesetzte Authentifizierung.
Tipp
Weitere Informationen zu Den Ergebnissen der E-Mail-Authentifizierung und zum Beheben von Fehlern finden Sie im Leitfaden zu Sicherheitsvorgängen für die E-Mail-Authentifizierung in Microsoft 365.
-
Domänenbasierte Nachrichtenauthentifizierung (DMARC)
Abschnitt "Verwandte Entitäten": Informationen zu Anlagen und URLs in der Nachricht:
- Entität: Wenn Sie Anlagen oder URLs auswählen, gelangen Sie zur Ansicht Anlagen oder zur URL-Ansicht der Email Entitätsseite für die Nachricht.
- Gesamtanzahl
- Gefundene Bedrohungen: Die Werte sind Ja oder Nein.
Bereich "Nachrichtendetails":
-
Registerkarte „E-Mail-Header im Nur-Textformat“: Enthält den gesamten Nachrichtenheader im Nur-Textformat. Wählen Sie
Nachrichtenkopf kopieren aus, um den Nachrichtenheader zu kopieren. Wählen Sie
Microsoft Message Header Analyzer aus, um die Nachrichtenheaderanalyse unter https://mha.azurewebsites.net/pages/mha.htmlzu öffnen. Fügen Sie den kopierten Nachrichtenkopf in die Seite ein, und wählen Sie dann Header analysieren aus, um Details zu den Nachrichtenheadern und -werten anzuzeigen. - Registerkarte An: Zeigt die ersten 5.000 Zeichen aller E-Mail-Adressen im Feld „An“ der Nachricht an.
- Registerkarte Cc: Zeigt die ersten 5.000 Zeichen aller E-Mail-Adressen im Feld „Cc“ der Nachricht an.
-
Registerkarte „E-Mail-Header im Nur-Textformat“: Enthält den gesamten Nachrichtenheader im Nur-Textformat. Wählen Sie
Anhangsansicht
Die Ansicht Anlagen zeigt Informationen zu allen Dateianhängen in der Nachricht sowie die Scanergebnisse dieser Anhänge an.
Die folgenden Anlageninformationen sind in dieser Ansicht verfügbar. Wählen Sie eine Spaltenüberschrift aus, um nach dieser Spalte zu sortieren. Um Spalten hinzuzufügen oder zu entfernen, wählen Sie
Spalten anpassen aus. Standardmäßig sind alle verfügbaren Spalten ausgewählt.
- Dateiname der Anlage: Wenn Sie auf den Dateinamenwert klicken
- Dateityp
- Dateigröße
- Dateierweiterung
- Bedrohung
- Malware-Familie
-
SHA256 des Anhangs: Die Aktion
In die Zwischenablage kopieren steht zum Kopieren des SHA256-Werts zur Verfügung. - Details
Verwenden Sie das
Suchfeld , um Informationen auf der Seite zu suchen. Geben Sie Text in das Feld ein, und drücken Sie dann die EINGABETASTE.
Verwenden Sie
Exportieren , um die Daten in der Ansicht in eine CSV-Datei zu exportieren. Der Standarddateiname lautet " Microsoft Defender.csv , und der Standardspeicherort ist der Ordner "Downloads ". Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird dem Dateinamen eine Zahl angefügt (z. B. - Microsoft Defender(1).csv).
Anhangdetails
Wenn Sie einen Eintrag in der Ansicht Anlagen auswählen, indem Sie auf den Wert Anlagendateiname klicken, wird ein Details-Flyout geöffnet, das die folgenden Informationen enthält:
- Registerkarte Tiefenanalyse: Informationen sind auf dieser Registerkarte verfügbar, wenn Safe Attachments den Anhang gescannt (detoniert) hat und er durch die Detonation als schädlich identifiziert wurde. Sie können diese Nachrichten in Threat Explorer mithilfe der folgenden Methoden identifizieren:
Abfragefilter Erkennungstechnologie mit dem Wert Dateidetonation.
Indikator Detonation verfügbar in der Spalte Details.
Die im E-Mail-Zusammenfassungsbereich angezeigte Anzahl der Detonationen.
Abschnitt Detonation chain: Die Detonation einer einzelnen Datei in Safe Attachments kann mehrere Detonationen auslösen. Die Detonationskette verfolgt den Pfad der Detonationen nach, einschließlich der ursprünglichen schädlichen Datei, die das Urteil verursacht hat, und allen anderen Dateien, die von der Detonation betroffen sind. Diese angefügten Dateien sind möglicherweise nicht direkt in der E-Mail vorhanden. Die Analyse ist jedoch wichtig, um zu bestimmen, warum die Datei als bösartig eingestuft wurde.
Wenn keine Informationen zur Detonationskette verfügbar sind, wird der Wert Keine Detonationsstruktur angezeigt. Andernfalls können Sie
Exportieren auswählen, um die Informationen zur Detonationskette in eine CSV-Datei herunterzuladen. Der Standarddateiname ist Detonation chain.csv und der Standardspeicherort ist der Ordner Downloads . Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird der Dateiname mit einer Zahl angefügt (z. B. Detonation chain(1).csv). Die CSV-Datei enthält die folgenden Informationen:- Top: Die Datei der obersten Ebene.
- Level1: Die Datei der nächsten Ebene.
- Level2: Die Datei der nächsten Ebene.
- Und so weiter.
Die Detonationskette und die CSV-Datei zeigen möglicherweise nur das Element der obersten Ebene an, wenn keine der verknüpften Entitäten als problematisch eingestuft oder detoniert wurde.
Abschnitt Zusammenfassung : Wenn keine Detonationszusammenfassungsinformationen verfügbar sind, wird der Wert Keine Detonationszusammenfassung angezeigt. Andernfalls sind die folgenden Detonationszusammenfassungsinformationen verfügbar:
- Analysezeit
- Bewertung: Die Bewertung des Anhangs selbst.
- Weitere Informationen: Die Dateigröße in Bytes.
- Indikatoren der Kompromittierung
Abschnitt "Screenshots": Zeigt alle Screenshots an, die während der Detonation erfasst wurden. Für Containerdateien wie ZIP oder RAR, die andere Dateien enthalten, werden keine Screenshots erfasst.
Wenn keine Screenshots zur Detonation verfügbar sind, wird der Wert Keine Screenshots angezeigt . Wählen Sie andernfalls den Link aus, um den Screenshot anzuzeigen.
Abschnitt "Verhaltensdetails ": Zeigt die genauen Ereignisse, die während der Detonation stattgefunden haben, sowie problematische oder harmlose Beobachtungen, die URLs, IP-Adressen, Domänen und Dateien enthalten, die während der Detonation gefunden wurden. Möglicherweise gibt es keine Verhaltensdetails für Containerdateien wie ZIP oder RAR, die andere Dateien enthalten.
Wenn keine Informationen zu Verhaltensdetails verfügbar sind, wird der Wert No detonation behaviors (Kein Detonationsverhalten) angezeigt. Andernfalls können Sie
Exportieren auswählen, um die Verhaltensdetails in eine CSV-Datei herunterzuladen. Der Standarddateiname ist Behavior details.csv , und der Standardspeicherort ist der Ordner Downloads . Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird der Dateiname mit einer Zahl angefügt (z. B. Verhaltensdetails(1).csv). Die CSV-Datei enthält die folgenden Informationen:- Time
- Verhalten
- Verhaltenseigenschaft
- Prozess (PID)
- Vorgang
- Target
- Details
- Ergebnis
- Registerkarte "Dateiinformationen": Der Abschnitt "Dateidetails" enthält die folgenden Informationen:
- Dateiname
- SHA256
- Dateigröße (in Bytes)
Wenn Sie das Flyout mit den Dateidetails abgeschlossen haben, wählen Sie
Schließen aus.
Anhänge in der Ansicht „Anhänge“ blockieren
Wenn Sie einen Eintrag in der Ansicht Anlagen auswählen, indem Sie das Kontrollkästchen neben dem Dateinamen aktivieren, ist die
Aktion Blockieren verfügbar. Durch diese Aktion wird die Datei als Blockierungseintrag in der Mandanten-Zulassungs-/Sperrliste hinzugefügt. Durch Auswählen von Blockieren wird der Assistent Aktion ausführen gestartet:
Konfigurieren Sie auf der Seite Aktionen auswählen eine der folgenden Einstellungen im Abschnitt Datei blockieren :
-
Nie ablaufen am: Standardwert
. -
Läuft nie ab deaktiviert: Schieben Sie den Umschalter auf „Aus“
, und wählen Sie dann im Feld Entfernen am ein Datum aus.
Wenn Sie auf der Seite Aktionen auswählen fertig sind, wählen Sie Weiter aus.
-
Nie ablaufen am: Standardwert
Überprüfen Sie auf der Seite Zielentitäten auswählen , ob die Datei ausgewählt ist, die Sie blockieren möchten, und wählen Sie dann Weiter aus.
Konfigurieren Sie auf der Seite Überprüfen und übermitteln die folgenden Einstellungen:
- Name der Problembehebung: Geben Sie einen eindeutigen Namen ein, um den Status im Action Center nachzuverfolgen.
- Beschreibung: Geben Sie eine optionale Beschreibung ein.
Wenn Sie auf der Seite Überprüfen und übermitteln fertig sind, wählen Sie Absenden aus.
URL-Ansicht
Die URL-Ansicht zeigt Informationen zu allen ursprünglichen oder neu geschriebenen URLs in der Nachricht sowie die Überprüfungsergebnisse für jede URL an.
Die folgenden Anlageninformationen sind in dieser Ansicht verfügbar. Wählen Sie eine Spaltenüberschrift aus, um nach dieser Spalte zu sortieren. Um Spalten hinzuzufügen oder zu entfernen, wählen Sie
Spalten anpassen aus. Standardmäßig sind alle verfügbaren Spalten ausgewählt.
- URL
- Bedrohung
- Quelle
- Details
Verwenden Sie das
Suchfeld , um Informationen auf der Seite zu suchen. Geben Sie Text in das Feld ein, und drücken Sie dann die EINGABETASTE.
Verwenden Sie
Exportieren , um die Daten in der Ansicht in eine CSV-Datei zu exportieren. Der Standarddateiname lautet " Microsoft Defender.csv , und der Standardspeicherort ist der Ordner "Downloads ". Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird dem Dateinamen eine Zahl angefügt (z. B. - Microsoft Defender(1).csv).
Details zur URL
Wenn Sie einen Eintrag in der URL-Ansicht auswählen, indem Sie auf den URL-Wert klicken, wird ein Details-Flyout geöffnet, das die folgenden Informationen enthält:
- Registerkarte "Tiefe Analyse": Informationen sind auf dieser Registerkarte verfügbar, wenn sichere Links die URL gescannt (detoniert) haben und sie durch Detonation als böswillig identifiziert wird. Sie können diese Nachrichten in Threat Explorer mithilfe der folgenden Methoden identifizieren:
Abfragefilter Erkennungstechnologie mit dem Wert URL-Detonation.
Indikator Detonation verfügbar in der Spalte Details.
Die im E-Mail-Zusammenfassungsbereich angezeigte Anzahl der Detonationen.
Abschnitt Detonation chain: Die Detonation einer einzelnen URL durch Safe Links kann mehrere Detonationen auslösen. Die Detonationskette verfolgt den Pfad der Detonationen nach, einschließlich der ursprünglichen schädlichen URL, die das Urteil verursacht hat, und allen anderen URLs, die von der Detonation betroffen sind. Diese URLs sind möglicherweise nicht direkt in der E-Mail vorhanden. Die Analyse ist jedoch wichtig, um zu ermitteln, warum die URL als bösartig eingestuft wurde.
Wenn keine Informationen zur Detonationskette verfügbar sind, wird der Wert Keine Detonationsstruktur angezeigt. Andernfalls können Sie
Exportieren auswählen, um die Informationen zur Detonationskette in eine CSV-Datei herunterzuladen. Der Standarddateiname ist Detonation chain.csv und der Standardspeicherort ist der Ordner Downloads . Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird der Dateiname mit einer Zahl angefügt (z. B. Detonation chain(1).csv). Die CSV-Datei enthält die folgenden Informationen:- Top: Die Datei der obersten Ebene.
- Level1: Die Datei der nächsten Ebene.
- Level2: Die Datei der nächsten Ebene.
- Und so weiter.
Die Detonationskette und die CSV-Datei zeigen möglicherweise nur das Element der obersten Ebene an, wenn keine der verknüpften Entitäten als problematisch eingestuft oder detoniert wurde.
Abschnitt Zusammenfassung : Wenn keine Detonationszusammenfassungsinformationen verfügbar sind, wird der Wert Keine Detonationszusammenfassung angezeigt. Andernfalls sind die folgenden Detonationszusammenfassungsinformationen verfügbar:
- Analysezeit
- Urteil: Das Urteil für die URL selbst.
Abschnitt "Screenshots": Zeigt alle Screenshots an, die während der Detonation erfasst wurden. Es werden keine Screenshots erfasst, wenn die URL in einem Link geöffnet wird, der eine Datei direkt herunterlädt. Sie sehen die heruntergeladene Datei jedoch in der Detonationskette.
Wenn keine Screenshots zur Detonation verfügbar sind, wird der Wert Keine Screenshots angezeigt . Wählen Sie andernfalls den Link aus, um den Screenshot anzuzeigen.
Abschnitt "Verhaltensdetails ": Zeigt die genauen Ereignisse, die während der Detonation stattgefunden haben, sowie problematische oder harmlose Beobachtungen, die URLs, IP-Adressen, Domänen und Dateien enthalten, die während der Detonation gefunden wurden.
Wenn keine Informationen zu Verhaltensdetails verfügbar sind, wird der Wert No detonation behaviors (Kein Detonationsverhalten) angezeigt. Andernfalls können Sie
Exportieren auswählen, um die Verhaltensdetails in eine CSV-Datei herunterzuladen. Der Standarddateiname ist Behavior details.csv , und der Standardspeicherort ist der Ordner Downloads . Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird der Dateiname mit einer Zahl angefügt (z. B. Verhaltensdetails(1).csv). Die CSV-Datei enthält die folgenden Informationen:- Time
- Verhalten
- Verhaltenseigenschaft
- Prozess (PID)
- Vorgang
- Target
- Details
- Ergebnis
- Registerkarte "URL-Informationen": Der Abschnitt "URL-Details" enthält die folgenden Informationen:
- URL
- Bedrohung
Wenn Sie das Flyout mit den Dateidetails abgeschlossen haben, wählen Sie
Schließen aus.
Blockieren von URLs aus der URL-Ansicht
Wenn Sie einen Eintrag in der URL-Ansicht auswählen, indem Sie das Kontrollkästchen neben dem Dateinamen aktivieren, ist die
Aktion Blockieren verfügbar. Durch diese Aktion wird die URL als Blockierungseintrag in der Mandanten-Zulassungs-/Sperrliste hinzugefügt. Durch Auswählen von Blockieren wird der Assistent Aktion ausführen gestartet:
Konfigurieren Sie auf der Seite Aktionen auswählen im Abschnitt Url blockieren eine der folgenden Einstellungen:
-
Nie ablaufen am: Standardwert
. -
Läuft nie ab deaktiviert: Schieben Sie den Umschalter auf „Aus“
, und wählen Sie dann im Feld Entfernen am ein Datum aus.
Wenn Sie auf der Seite Aktionen auswählen fertig sind, wählen Sie Weiter aus.
-
Nie ablaufen am: Standardwert
Überprüfen Sie auf der Seite Zielentitäten auswählen , ob die URL ausgewählt ist, die Sie blockieren möchten, und wählen Sie dann Weiter aus.
Konfigurieren Sie auf der Seite Überprüfen und übermitteln die folgenden Einstellungen:
- Name der Problembehebung: Geben Sie einen eindeutigen Namen ein, um den Status im Action Center nachzuverfolgen.
- Beschreibung: Geben Sie eine optionale Beschreibung ein.
Wenn Sie auf der Seite Überprüfen und übermitteln fertig sind, wählen Sie Absenden aus.
Ansicht ähnlicher E-Mails
In der Ansicht Ähnliche E-Mails werden andere E-Mail-Nachrichten angezeigt, die denselben Fingerabdruck des Nachrichtentexts wie diese Nachricht aufweisen. Übereinstimmungskriterien aus anderen Nachrichten gelten nicht für diese Ansicht (z. B. Fingerabdrücke von Dateianhängen).
Die folgenden Anlageninformationen sind in dieser Ansicht verfügbar. Wählen Sie eine Spaltenüberschrift aus, um nach dieser Spalte zu sortieren. Um Spalten hinzuzufügen oder zu entfernen, wählen Sie
Spalten anpassen aus. Standardmäßig sind alle verfügbaren Spalten ausgewählt.
- Date
- Betreff
- Empfänger
- Sender
- Sender-IP
- Überschreiben
- Übermittlungsaktion
- Lieferort
Verwenden Sie
Filter , um die Einträge nach Startdatum und Enddatum zu filtern.
Verwenden Sie das
Suchfeld , um Informationen auf der Seite zu suchen. Geben Sie Text in das Feld ein, und drücken Sie dann die EINGABETASTE.
Verwenden Sie
Exportieren , um die Daten in der Ansicht in eine CSV-Datei zu exportieren. Der Standarddateiname lautet " Microsoft Defender.csv , und der Standardspeicherort ist der Ordner "Downloads ". Wenn bereits eine Datei mit diesem Namen vorhanden ist, wird dem Dateinamen eine Zahl angefügt (z. B. - Microsoft Defender(1).csv).
Aktionen auf der Email-Entitätsseite
Die folgenden Aktionen sind oben auf der Entitätsseite Email verfügbar:
-
Aktion ausführen: Weitere Informationen finden Sie unter Bedrohungssuche: Der Assistent zum Ausführen von Aktionen. -
Copilot: Wenn Sie über ein Microsoft Security Copilot-Abonnement verfügen (z. B. in Microsoft 365 E5), verwenden Sie diese Aktion, um eine KI-Zusammenfassung der Entitätsdaten zu generieren, indem Sie im Abschnitt Email Zusammenfassung des Bereichs Copilot die Option Generieren auswählen. -
E-Mail-Vorschau¹ ² -
Weitere Optionen:
Zu E-Mail in Quarantäne wechseln: Nur verfügbar, wenn sich die Nachricht in Quarantäne befindet. Wenn Sie diese Aktion auswählen, wird die Registerkarte E-Mail auf der Seite Quarantäne unter https://security.microsoft.com/quarantine geöffnet, die nach dem eindeutigen Nachrichten-ID-Wert der Nachricht gefiltert ist. Weitere Informationen finden Sie unter Anzeigen von in Quarantäne befindlichen E-Mails.
E-Mail herunterladen ²Tipp
E-Mail herunterladen ist für Nachrichten, die unter Quarantäne gestellt wurden, nicht verfügbar. Laden Sie stattdessen eine kennwortgeschützte Kopie der Nachricht aus der Quarantäne herunter.
Die Aktionen E-Mail-Vorschau und E-Mail herunterladen sind in der Tabelle Audit Logs und der Tabelle CloudAppEvents in Advanced Hunting (Datensatztyp 38) für Audits und die Berichterstattung verfügbar.
¹ Für diese Aktion ist die Vorschaurolle erforderlich. Sie können diese Rolle an den folgenden Speicherorten zuweisen:
-
Microsoft Defender XDR Einheitliche rollenbasierte Zugriffssteuerung (RBAC) (Wenn E-Mail & Zusammenarbeit>Defender for Office 365-Berechtigungen
aktiv sind. Betrifft nur das Defender-Portal, nicht PowerShell): - Sicherheitsvorgänge/Rohdaten (E-Mail & Zusammenarbeit)/Email & Zusammenarbeitsinhalte (Lesen).
- Sicherheitsvorgänge/Rohdaten (E-Mail & Zusammenarbeit)/Email & Zusammenarbeitsinhalte: E-Mails, die Warnungen zugeordnet sind (lesen). Ermöglicht Analysten das Anzeigen oder Herunterladen von Nachrichten, die bestimmten Sicherheitswarnungen zugeordnet sind. Derzeit gilt diese Berechtigung für die Warnungen E-Mail, die vom Benutzer als Schadsoftware oder Phishing gemeldet wurde und E-Mail, die vom Benutzer als Junk-E-Mail gemeldet wurde. In einigen Fällen sind Vorschau - oder Downloadaktionen für eine warnungsbezogene E-Mail möglicherweise nach einer kurzen Verzögerung verfügbar.
-
E-Mail- und Zusammenarbeitsberechtigungen im Microsoft Defender-Portal:
- Mitgliedschaft in den Rollengruppen "Datenermittler " oder "eDiscovery-Manager ".
- Erstellen Sie eine neue Rollengruppe mit zugewiesener Vorschaurolle , und fügen Sie die Benutzer der benutzerdefinierten Rollengruppe hinzu.
² Sie können eine Vorschau anzeigen oder E-Mail-Nachrichten herunterladen, die in Cloudpostfächern verfügbar sind. Beispiele für Nachrichten, die nicht mehr in Postfächern verfügbar sind, sind:
- Die Nachricht wurde vor der Zustellung verworfen oder die Zustellung ist fehlgeschlagen.
- Die Nachricht wurde vorläufig oderendgültig gelöscht.
- Die Nachricht hat als Zustellungsort On-prem/External.
- ZAP hat die Nachricht in Quarantäne verschoben.
Der E-Mail-Übersichtsbereich
Der E-Mail-Zusammenfassungsbereich ist das Flyout für E-Mail-Details, das in vielen Funktionen in den integrierten Sicherheitsfunktionen für alle Cloudpostfächer und in Defender für Office 365 verfügbar ist. Der Email Zusammenfassungsbereich enthält standardisierte Zusammenfassungsinformationen über die E-Mail-Nachricht, die aus den vollständigen Details stammen, die auf der Entitätsseite Email in Defender für Office 365 verfügbar sind.
Wo Sie den E-Mail-Übersichtsbereich finden, wird weiter oben in diesem Artikel im Abschnitt Wo Sie die E-Mail-Entitätsseite finden beschrieben. Im restlichen Teil dieses Abschnitts werden die Informationen beschrieben, die im Email Zusammenfassungsbereich für alle Features verfügbar sind.
Tipp
Der E-Mail-Übersichtsbereich ist auf der Seite Aktionscenter unter https://security.microsoft.com/action-center/ auf den Registerkarten Ausstehend oder Verlauf verfügbar. Wählen Sie eine Aktion mit dem Entitätstyp-Wert E-Mail aus, indem Sie auf eine beliebige Stelle in der Zeile klicken, außer auf das Kontrollkästchen oder den Untersuchungs-ID-Wert. Das geöffnete Details-Flyout ist der Bereich „E-Mail-Zusammenfassung“, aber
E-Mail-Entität öffnen ist oben im Flyout nicht verfügbar.
Die folgenden Meldungsinformationen sind oben im Email Zusammenfassungsbereich verfügbar:
- Der Titel des Flyouts ist der Betreffwert der Nachricht.
- Die Anzahl der Anlagen und Links in der Nachricht (nicht in allen Features vorhanden).
- Alle Benutzertags, die den Empfängern der Nachricht zugewiesen sind (einschließlich des Priority-Kontotags). Weitere Informationen finden Sie unter Benutzertags in Microsoft Defender für Office 365
- Welche Aktionen oben im Flyout verfügbar sind, hängt davon ab, wo Sie den Email Zusammenfassungsbereich geöffnet haben. Die verfügbaren Aktionen werden in den einzelnen Featureartikeln beschrieben.
Tipp
Um Details zu anderen Nachrichten anzuzeigen, ohne den Email Zusammenfassungsbereich der aktuellen Nachricht zu verlassen, verwenden Sie
Vorheriges Element und Nächstes Element oben im Flyout.
Die folgenden Abschnitte sind im Email Zusammenfassungsbereich für alle Features verfügbar (es spielt keine Rolle, von wo aus Sie den Email Zusammenfassungsbereich geöffnet haben):
Abschnitt "Lieferdetails":
- Ursprüngliche Bedrohungen
- Neueste Bedrohungen
- Ursprünglicher Speicherort
- Letzter Lieferort
- Übermittlungsaktion
- Erkennungstechnologien
- Primäre Außerkraftsetzung: Quelle
- Bedrohungsklassifizierung
Abschnitt „E-Mail-Details“:
- Anzeigename des Absenders
- Absenderadresse
- Absender-E-Mail-Adresse
- Gesendet im Namen von
- Rückgabepfad
- Sender-IP
- Location
- Empfänger
- Empfangszeit
- Richtungsabhängigkeit
- Netzwerknachrichten-ID
- Internetnachrichten-ID
- Kampagnen-ID
- DMARC
- DKIM
- SPF
- Zusammengesetzte Authentifizierung
Abschnitt "URLs": Details zu allen URLs in der Nachricht:
- URL
- Bedrohungs-status
Wenn die Nachricht mehr als drei URLs enthält, wählen Sie Alle URLs anzeigen aus, um alle urLs anzuzeigen.
Abschnitt Anlagen: Details zu Dateianhängen in der Nachricht:
- Name des Anhangs
- Bedrohung
- Erkennungs-Technologie / Malware-Familie
Wenn die Nachricht mehr als drei Anlagen enthält, wählen Sie Alle Anlagen anzeigen aus, um alle anlagen anzuzeigen.