Návod: Simulace phishingu v seznamu povolených v Microsoft 365

12. února 2025 | Howto, MSP, Plošina, Technika Návod: Simulace phishingu v seznamu povolených v Microsoft 365

Aktualizováno září 2026: přidány adresy URL simulace pro povolení, ověření konfigurace a kroky řešení problémů.

Přidání hlaviček X na seznam povolených e-mailů je nezbytné k tomu, aby CyberHoot mohl odesílat simulované phishingové e-maily a obejít tak váš poštovní filtr. Doporučujeme přidat hlavičky na seznam povolených e-mailů podle IP adresy nebo názvu hostitele , ale v závislosti na nastavení vašeho systému může být přidání hlaviček na seznam povolených e-mailů nejvhodnějším způsobem, jak zajistit doručení testovacích phishingových e-mailů do schránek vašich uživatelů. Chcete-li přidat hlavičky na seznam povolených e-mailů, postupujte podle níže uvedených pokynů:

1. Obcházení filtrování nepotřebné pošty a spamu podle záhlaví e-mailů (Exchange 2013, 2016 a M365)

  1. Přihlaste se do administračního portálu poštovního serveru a vyberte výměna pod Administrativní centrum.
  2. klikněte Tok pošty
  3. klikněte pravidla

  4. klikněte Přidat pravidlo
  5. V novém okně pravidla klikněte na Vytvořte nové pravidlo
  6. Pojmenujte pravidlo, například „CyberHoot – Obejít filtrování nepotřebné pošty a spamu podle záhlaví e-mailu“.
  7. z Toto pravidlo použijte, pokud… rozbalovací nabídku, vyberte Záhlaví zpráv… pak obsahuje kterékoli z těchto slov.
  8. Pod těmito políčky uvidíte *Zadejte text… a *Zadejte slova...
    • klikněte *Zadejte text… a zadejte název záhlaví: Staňte se_více_uvědomělými a klepněte na tlačítko uložit.
  9. Klikněte na *Zadejte slova… a zadejte CyberHoot a klepněte na tlačítko přidat Tlačítko a Uložit .
  10. Dále, pod Proveďte následující… ujistěte se, že toto pole vlevo je nastaveno na Úprava vlastností zprávy a nastavit úroveň spolehlivosti spamu (SCL) je nastaven na pravé straně.
  11. Přidejte druhou akci pod Proveďte následující: klepnutím na tlačítko + znaménko tlačítko (přidat akci).
  12. V rozevírací nabídce vyberte možnost Úprava vlastností zprávy na levé straně a nastavit záhlaví zprávy na pravé straně
  13. Klikněte na první *Zadejte text… a typ  X-MS-Exchange-Organization-BypassClutter a hit uložita poté klikněte na druhou *Zadejte text… a typ pravdivý a hit Uložit.
  14. Zkontrolujte všechna nastavení, abyste se ujistili, že jsou správná. Mělo by to vypadat takto:

  15. Klikněte na Next. Jako osvědčený postup doporučujeme ponechat ostatní možnosti ve výchozím nastavení.
  16. Klikněte na Dokončit.

2. Obejití složky Nevyžádaná pošta (POUZE poštovní servery M365)

Toto pravidlo umožňuje obcházet složku Nevyžádaná pošta pouze simulovaným phishingovým e-mailům od CyberHootu, aby vaši uživatelé dostávali simulované phishingové e-maily do svých schránek.

  1. Otevřete Centrum pro správu Exchange (admin.exchange.microsoft.com).
  2. klikněte Tok pošty
  3. klikněte pravidla

  4. klikněte Přidat pravidlo, pak Vytvořte nové pravidlo.
  5. Pojmenujte pravidlo, například „CyberHoot – Přeskočit filtrování nevyžádané pošty“.
  6. z Toto pravidlo použijte, pokud… rozbalovací nabídka, vyberte Záhlaví zpráv… pak zahrnout kterékoli z těchto slov.
  7. klikněte Zadejte text…, zadejte název záhlaví Staňte se_více_uvědomělými a klepněte na tlačítko Uložit.
  8. klikněte Zadejte slova…, typ CyberHoot, Klepněte na tlačítko přidat a pak Uložit.
  9. Pod Proveďte následující…vyberte Úprava vlastností zprávy vlevo a nastavit záhlaví zprávy na pravé straně.
  10. Klikněte na první Zadejte text… a typ X-Forefront-Antispam-Report (rozlišují se velká a malá písmena) a poté klikněte na Uložit. Klepněte na druhý Zadejte text…, zadejte SFV:LYŽE;KOČKA:ŽÁDNÉ; (rozlišuje velká a malá písmena) a klikněte Uložit.
  11. klikněte dalšíNa stránce Nastavit nastavení pravidla ponechte ostatní hodnoty na výchozích hodnotách a klikněte na další.
  12. Nastavte prioritu tak, aby se přímo řídila pravidlem, které jste vytvořili v části 1.
  13. Zkontrolujte všechna nastavení, abyste se ujistili, že jsou správná.
  14. Ujistěte se, že jsou všechny možnosti správně vyplněny.
  15. klikněte Uložit Jakmile toto nastavení dokončíte, počítejte s časem na vygenerování nových pravidel. Poté si pro sebe nebo malou skupinu nastavte testovací phishingovou kampaň, abyste si nové pravidlo pro whitelisting otestovali.

3. Nastavení pokročilého doručování v programu Microsoft Defender pro povolení simulací phishingu

Tato funkce nakonfiguruje domény odesílatele, IP adresy a URL adresy simulací používané službou CyberHoot tak, aby simulační e-maily byly doručovány nefiltrované a jejich odkazy nebyly po kliknutí blokovány ani znehodnoceny. K provedení těchto změn potřebujete roli správce zabezpečení v službě Microsoft Defender (nebo Správa organizace v Exchange Online).

  1. Přihlaste se do služby Microsoft Defender na adrese security.microsoft.com
  2. Na levé straně klikněte Zobrazit navigaci (pokud je navigace zavřená) pak vyberte E-mail a spolupráce, pak Zásady a pravidla.
  3. klikněte Politiky hrozeb.
  4. Klikněte na Pokročilé doručení.

  5. Pod Předběžné doručení, klikněte na Simulace phishingu.

  6. klikněte ZměnitPokud ještě nejsou nakonfigurovány žádné phishingové simulace, klikněte na přidat namísto.
  7.  Pod Doména, zadejte každou phishingovou doménu CyberHoot z referenční tabulky na konci této příručky a po každé z nich stiskněte klávesu Enter.
  8. Pod Odesílací IP adresa, zadejte každou IP adresu CyberHoot z referenční tabulky a po každé z nich stiskněte klávesu Enter. Adresu vyrovnávače zátěže 54.156.140.113 není nutné přidávat.
  9. Pod Povolené adresy URL simulace, zadejte každou phishingovou doménu v obou následujících formátech a po každém zadání stiskněte klávesu Enter: docunotice.com/* a *.docunotice.com/*Opakujte pro všech devět domén (celkem 18 záznamů). Koncová /* je povinné; položky bez něj se nemusí shodovat.
  10. Uložit vaše změny a poté klikněte na zavřít.

Proč povolit URL adresy simulací? Společnost Microsoft automaticky povoluje URL adresy v těle e-mailu, pokud odesílající doména a IP adresa odpovídají zásadám rozšířeného doručování. Pokud však zpráva dorazí do Microsoft 365 přes bránu, je podepsána jinou doménou DKIM nebo odkaz přesměrovává na jinou doménu, bezpečné odkazy mohou odkaz v okamžiku kliknutí stále blokovat nebo znemožnit jeho použití. Přidání URL adres explicitně tomuto zabrání a je také vyžadováno pro jakoukoli simulaci doručovanou prostřednictvím aplikací Teams nebo Office.

Poznámka: Před odesláním testovací kampaně počítejte s tím, že nové zásady vstoupí v platnost až hodinu.

4. Ověřte konfiguraci

Před spuštěním plné kampaně se ujistěte, že zásady fungují.

  1. V CyberHootu si nebo malé pilotní skupině odešlete testovací phishingovou kampaň.
  2. Otevřete testovací e-mail, klikněte na odkaz a ověřte, zda se vstupní stránka načetla bez varování o bezpečných odkazech nebo bez blokování stránky.
  3. V aplikaci Microsoft Defender přejděte na E-mail a spolupráce > Badatel nebo (Detekce v reálném čase), vyhledejte testovací zprávu a otevřete ji.
  4. Potvrďte Systémové přepsání pole ukazuje, že zpráva byla povolena zásadami organizace jako Simulace phishingu.

5. Řešení problémů: Simulace stále blokována nebo detonována

Pokud je testovací zpráva stále v karanténě nebo je její odkaz blokován či zneužit, proveďte následující kontroly.

  1. Otevřete doručenou (nebo karanténní) zprávu a zobrazte její celou hlavičku.
  2. Najděte IP adresu odesílatele v Přijaté a Výsledky ověřování linky, vysílač P1 v smtp.mailfroma podpisovou doménu DKIM v hlavička.d.
  3. Porovnejte tyto hodnoty s vašimi položkami pro rozšířené doručení. rozšířené doručení se použije pouze tehdy, když Doména odpovídá buď odesílateli P1, nebo doméně DKIM a ο Odesílací IP adresa shody. Doplňte jakoukoli chybějící hodnotu.
  4. Pokud odkaz před dosažením vstupní stránky přesměrovává přes sledovací nebo zprostředkující doménu, přidejte tuto doménu do Povolené adresy URL simulace v obou formátech.
  • Pokud záznam MX vaší domény odkazuje na e-mailovou bránu třetí strany (například Mimecast, Proofpoint nebo Barracuda) před Microsoft 365, povolte v této bráně seznam CyberHoot pomocí souvisejícího článku s návodem k CyberHootu a povolte jej. Vylepšené filtrování pro konektory na příchozím konektoru, aby Microsoft 365 viděl původní odesílající IP adresu.
  • Pokud problém přetrvává, kontaktujte support@cyberhoot.com a zahrnout celou hlavičku zprávy.

Reference: Phishingové domény, IP adresy a URL adresy simulace CyberHoot

Před konfigurací si vždy ověřte aktuální hodnoty v článku IP adresy a domény pro e-mailové relé od CyberHoot, protože seznam se může aktualizovat.

DoménaOdesílací IP adresaURL simulace (kořenový adresář)URL simulace (subdomény)
docunotice.com23.20.251.170docunotice.com/**.docunotice.com/*
messagecenters.net52.7.191.238messagecenters.net/**.messagecenters.net/*
securedinbox.net52.6.6.155securedinbox.net/**.securedinbox.net/*
notificationhub.net18.213.175.22notificationhub.net/**.notificationhub.net/*
secure-access.info18.210.65.168secure-access.info/**.secure-access.info/*
login-updates.com54.159.125.85login-updates.com/**.login-updates.com/*
updateportals.com54.225.129.23updateportals.com/**.updateportals.com/*
accountverifies.com3.234.113.11accountverifies.com/**.accountverifies.com/*
auth-check.page54.175.87.114auth-check.page/**.auth-check.page/*

Pokud hledáte další pomoc, přejděte do naší knihovny návodů nebo kontaktujte support@cyberhoot.com.

Nejnovější Blogy

Zůstaňte v obraze s nejnovějšími informacemi bezpečnostní informace

Objevte a sdílejte nejnovější trendy, tipy a osvědčené postupy v oblasti kybernetické bezpečnosti – a také nové hrozby, na které si dát pozor.

Corp MDM: Falešná pracovní aplikace, která chtěla číst vaše textové zprávy

Corp MDM: Falešná pracovní aplikace, která chtěla číst vaše textové zprávy

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Už nějakou dobu to tady víme...

Více informací
Phishing s OAuth Consent: Chraňte svá oprávnění, nejen heslo

Phishing s OAuth Consent: Chraňte svá oprávnění, nejen heslo

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Jsem požehnaná, že jsem mohla...

Více informací
Instalační programy falešného softwaru vypínají službu Windows Update

Instalační programy falešného softwaru vypínají službu Windows Update

Autor: Katie Boquetti | Editorial: Craig Taylor Editorial od Craiga Taylora: Vzpomínám si na rané dny...

Více informací