Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Tips
Visste du att du kan prova funktionerna i Microsoft Defender för Office 365 Plan 2 utan kostnad? Använd den 90 dagar långa utvärderingsversionen av Defender för Office 365 på Microsoft Defender portalens utvärderingshubb. Lär dig mer om vem som kan registrera dig och utvärderingsvillkor på Prova Microsoft Defender för Office 365.
I Övning av attacksimulering i Microsoft 365 E5 eller Microsoft Defender för Office 365 Plan 2 samlar nyttolastautomatiseringar (även kallat nyttolasthämtning) in information från verkliga nätfiskeattacker som rapporterats av användare i din organisation. Du kan ange villkoren som ska användas för att identifiera nätfiskeattacker (till exempel mottagare, social manipulation eller avsändarinformation).
Payload Automation efterliknar meddelanden och nyttolaster från attacken och lagrar dem som anpassade nyttolaster med identifierare i nyttolastnamnet. Du kan sedan använda de insamlade nyttolasterna i simuleringar eller automatiseringar för att automatiskt köra ofarliga simuleringar mot målanvändare.
Payload Automations förlitar sig på e-postmeddelanden som Defender för Office 365 identifierar som nätfiskekampanjer. Berättigade nyttolaster skördas från användarrapporterade meddelanden som har levererats till Inkorgen, rapporterats som nätfiske och bekräftats som nätfiske av Microsoft. Mer information finns i Hur nyttolastautomatiseringar samlar in nyttolaster.
Information om hur du kommer igång med Övning av attacksimulering finns i Kom igång med Övning av attacksimulering.
För att se eventuella befintliga payload-automatiseringar som du har skapat öppnar du Microsoft Defender-portalen på , går till E-post & samarbeteAttack simulation trainingAutomations-fliken och väljer sedan Payload automations. För att gå direkt till fliken Automations där du kan välja automatiseringar för nyttolast använder du https://security.microsoft.com/attacksimulator?viewid=automations.
Följande information visas för varje nyttolastautomatisering. Du kan sortera nyttolastautomatiseringarna genom att klicka på en tillgänglig kolumnrubrik.
- Automationsnamn
- Typ: Värdet är Payload.
- Insamlade objekt
- Senast ändrad
- Status: Värdet är Klar eller Utkast.
Tips
Om du vill se alla kolumner måste du förmodligen göra ett eller flera av följande steg:
- Rulla vågrätt i webbläsaren.
- Begränsa bredden på lämpliga kolumner.
- Ta bort kolumner från vyn.
- Zooma ut i webbläsaren.
Skapa nyttolastautomatiseringar
Gör följande för att skapa en nyttolastautomatisering:
I Microsoft Defender-portalen på https://security.microsoft.com/går du till fliken Email & samarbete>Övning av attacksimulering>Automations-fliken>Nyttolastautomatiseringar. För att gå direkt till fliken Automations där du kan välja automatiseringar för nyttolast använder du https://security.microsoft.com/attacksimulator?viewid=automations.
På sidan Nyttolastautomatiseringar väljer du
Skapa automatisering för att starta den nya guiden för nyttolastautomatisering.Obs!
När som helst efter att du har namngett nyttolastautomatiseringen i guiden för ny nyttolastautomatisering kan du välja Spara och stäng för att spara dina framsteg och fortsätta konfigurera nyttolastautomatiseringen senare. Den ofullständiga nyttolastautomationen har statusvärdetUtkast i nyttolastautomatiseringar på fliken Automations . Du kan fortsätta där du slutade genom att välja nyttolastautomatisering och klicka på
Redigera automatisering.För närvarande är insamling av nyttodata inte aktiverad i GCC-miljöer på grund av begränsningar för datainsamling.
På sidan Automatiseringsnamn konfigurerar du följande inställningar:
- Namn: Ange ett unikt, beskrivande namn för nyttolastautomatiseringen.
- Beskrivning: Ange en valfri detaljerad beskrivning för nyttolastautomatiseringen.
När du är klar på sidan Automation-namn väljer du Nästa.
På sidan Körningsvillkor väljer du villkoren för den verkliga nätfiskeattacken som avgör när automatiseringen ska köras.
Välj
Lägg till villkor och välj sedan från något av följande villkor:- Nej. av användare som kampanjen riktades mot: I rutorna som visas konfigurerar du följande inställningar:
- Lika med, Mindre än, Större än, Mindre än eller lika med, eller Större än eller lika med.
- Ange värde: Antalet användare som nätfiskekampanjen har riktat in sig på.
-
Kampanjer med en specifik nätfisketeknik: Välj ett av de tillgängliga värdena i rutan som visas:
- Insamling av autentiseringsuppgifter
- Skadlig bilaga
- Länk i bifogad fil
- Länk till skadlig kod
- Instruktioner
- Specifik avsändardomän: I rutan som visas anger du ett e-postdomänvärde för avsändaren (till exempel contoso.com).
- Specifikt avsändarnamn: I rutan som visas anger du ett avsändarnamnvärde.
- E-post för specifik avsändare: I rutan som visas anger du en e-postadress till avsändaren.
- Specifika användare och gruppmottagare: I rutan som visas börjar du skriva användarens eller gruppens namn eller e-postadress. När den visas väljer du den.
Du kan bara använda varje villkor en gång. Flera villkor använder AND-logik (<Condition1> och <Condition2>).
Om du vill lägga till ett annat villkor väljer du
Lägg till villkor.Om du vill ta bort ett villkor när du har lagt till det väljer du
.När du är klar på sidan Kör villkor väljer du Nästa.
- Nej. av användare som kampanjen riktades mot: I rutorna som visas konfigurerar du följande inställningar:
På sidan Granska automatiseringen kan du granska detaljerna om din automatisering för nyttolast.
Du kan välja Redigera i varje avsnitt om du vill ändra inställningarna i avsnittet. Du kan också välja Bakåt eller den specifika sidan i guiden.
När du är klar på sidan Granska automatisering väljer du Skicka.
På sidan Ny automatisering som skapats kan du använda länkarna för att aktivera nyttolastautomatiseringen eller gå till sidan Simuleringar .
När du är klar väljer du Klar.
När du är tillbaka på Nyttolastautomatiseringar på fliken Automations visas nu den nyttolastautomatisering som du skapade med statusvärdetKlar.
Aktivera eller inaktivera payload-automatiseringar
Du kan aktivera eller inaktivera nyttolastautomatiseringar med statusvärdetKlar. Du kan inte aktivera eller inaktivera ofullständiga nyttolastautomatiseringar med statusvärdetUtkast.
Om du vill aktivera en nyttolastautomatisering markerar du den i listan genom att klicka på kryssrutan bredvid namnet. Välj åtgärden
Aktivera som visas och välj sedan Bekräfta i dialogrutan.
Om du vill inaktivera en nyttolastautomatisering markerar du den i listan genom att klicka på kryssrutan bredvid namnet. Välj åtgärden
Inaktivera som visas och välj sedan Bekräfta i dialogrutan.
Ändra automatiseringar för nyttolaster
Du kan bara ändra nyttolastautomatiseringar med statusvärdetUtkast eller som är inaktiverat.
Om du vill ändra en befintlig payload-automatisering på sidan Payload automations gör du något av följande:
- Markera nyttolastautomatiseringen i listan genom att markera kryssrutan bredvid namnet. Välj åtgärden
Redigera automatisering som visas. - Markera nyttolastautomatiseringen i listan genom att klicka var som helst på raden förutom kryssrutan. I detaljutfällningen som öppnas väljer du på fliken AllmäntRedigera i avsnitten Namn, Beskrivning eller Körningsvillkor.
Guiden för nyttolastautomatisering öppnas med inställningarna och värdena för den valda nyttolastautomatiseringen. Guiden använder samma sidor: Automatiseringsnamn (namn och beskrivning), Körningsvillkor (kriterier för nätfiskeattacker) och Granska automatiseringen (granska och skicka in). Detaljerade beskrivningar av varje sida finns i Skapa nyttolastautomatiseringar.
Ta bort nyttolastautomatiseringar
Varning
Du kan inte ångra den här åtgärden. När du tar bort en nyttolastautomatisering tas även alla insamlade nyttolaster och körningshistorik för automatiseringen bort.
För att ta bort en payload-automation, markera den från listan genom att markera kryssrutan. Välj åtgärden
Ta bort som visas och välj sedan Bekräfta i dialogen.
Visa information om automatisering av nyttolast
Om du vill visa information måste nyttolastautomatiseringen ha statusvärdetKlar. På sidan Nyttolastautomatiseringar klickar du var som helst i raden, förutom på kryssrutan. Ett utfällningsfönster med detaljer öppnas med följande information:
Automationsnamnet och antalet insamlade objekt.
Fliken Allmänt :
- Senast ändrad
- Typ: Värdet är Payload.
- Avsnitten Namn, Beskrivning och Körningsvillkor : Välj Redigera för att öppna guiden för den sidan.
Fliken Körningshistorik : Endast tillgänglig när Status är Klar.
Visar körningshistoriken för simuleringar som använde den här automatiseringen.
Tips
Om du vill se information om andra nyttolastautomatiseringar utan att lämna informationsfönstret med detaljer använder du
Föregående objekt och Nästa objekt högst upp i det utfällbara fönstret.
Bilaga: Hur nyttolastautomatiseringar samlar in nyttolaster
Payload Automation förlitar sig på e-postmeddelanden som identifieras som kampanjer av Defender för Office 365:
Att administratörer markerar meddelanden som nätfiske leder inte till insamling av nyttolast.
Payload Automation behöver åtkomst till den råa nyttolasten. Den råa nyttolasten är det ursprungliga e-postinnehållet, inklusive rubriker, brödtext, länkar och bifogade filer. Råa nyttolaster kommer från användarrapporterade meddelanden som uppfyller följande kriterier:
- Meddelandet levererades till inkorgen (falskt negativt).
- Användaren rapporterade meddelandet som nätfiske.
- Meddelandet skickades till Microsoft (av användaren eller av en administratör från inlämningsportalen). Microsoft bekräftade därefter att meddelandet var nätfiske.
Data samlas in när meddelanden uppfyller de körningsvillkor som har angetts för automatiseringen. Exempel är antal målanvändare, nätfisketeknik, avsändardomän eller specifika mottagare. Mer information finns i Steg 4 i Skapa nyttolastautomatiseringar.