Sådan gør du: Tillad simuleringer af listephishing i Microsoft 365

12. februar 2025 | Hvordan, MSP, perron, Teknologier Sådan gør du: Tillad simuleringer af listephishing i Microsoft 365

Opdateret september 2026: tilføjer simulerings-URL'er for at tillade, konfigurationsverifikation og fejlfindingstrin.

Tilladelseslistede X-headere er nødvendige for at CyberHoot kan sende simulerede phishing-e-mails for at omgå dit mailfilter. Vi anbefaler hvidlistning efter IP-adresse eller værtsnavn , men afhængigt af din systemopsætning kan tilladelsesliste efter headere være den mest passende måde at sikre, at phishing-test-e-mails leveres til dine brugeres indbakker. Følg instruktionerne nedenfor for at tillade vores headere:

1. Omgåelse af rod og spamfiltrering via e-mailheader (Exchange 2013, 2016 og M365)

  1. Log ind på din mailservers administrationsportal, og vælg Exchange (Udveksling) under Administrationscenter.
  2. Klik Mail flow
  3. Klik Regler

  4. Klik Tilføj en regel
  5. I det nye regelvindue skal du klikke på Opret en ny regel
  6. Giv reglen et navn, f.eks. "CyberHoot – Omgå rod og spamfiltrering via e-mailheader".
  7. På hjemmesiden for oprettelse af en konto skal du indtaste postnummeret for dit service-eller faktureringsområde i feltet, der er markeret (A) på billedet ovenfor. Anvend denne regel, hvis... rullemenu, vælg Meddelelsesoverskrifterne… derefter omfatter et hvilket som helst af disse ord.
  8. Under disse felter vil du se *Indtast tekst… og *Indtast ord...
    • Klik *Indtast tekst… og skriv navnet på overskriften: Bliv_mere_bevidst og klik på spare.
  9. Klik *Indtast ord … og indtast CyberHoot og klik på Tilføj -knappen og Gem .
  10. Dernæst under Gør følgende… sørg for at dette felt til venstre er indstillet til Rediger meddelelsesegenskaberne og Indstil spam-konfidensniveauet (SCL) er sat på højre side.
  11. Tilføj en anden handling under Gør følgende, ved at klikke på + (Plus) tegn (tilføj handling)-knap.
  12. Vælg i rullemenuen Rediger meddelelsesegenskaberne på venstre side og angiv en beskedoverskrift på den højre side
  13. Klik på den første *Indtast tekst… og type  X-MS-Exchange-Organisation-BypassClutter og hit spare, og klik derefter på den anden *Indtast tekst… og type sand og hit Gemme.
  14. Gennemgå alle indstillinger for at sikre, at de er korrekte. Det burde se sådan ud:

  15. Klik på Næste. Som en god praksis anbefaler vi at lade de andre muligheder være i deres standardindstillinger.
  16. Klik på Afslut.

2. Omgåelse af uønsket post-mappe (KUN M365 mailservere)

Denne regel tillader kun simulerede phishing-e-mails fra CyberHoot at omgå mappen Uønsket mail, så dine brugere modtager simulerede phishing-e-mails i deres indbakker.

  1. Åbne Exchange-administrationscenter (admin.exchange.microsoft.com).
  2. Klik Mail flow
  3. Klik Regler

  4. Klik Tilføj en regel, derefter Opret en ny regel.
  5. Giv reglen et navn, f.eks. "CyberHoot – Spring over filtrering af uønsket post".
  6. På hjemmesiden for oprettelse af en konto skal du indtaste postnummeret for dit service-eller faktureringsområde i feltet, der er markeret (A) på billedet ovenfor. Anvend denne regel, hvis... rullemenu, vælg Meddelelsesoverskrifterne… derefter inkludere et hvilket som helst af disse ord.
  7. Klik Indtast tekst…, skriv navnet på overskriften Bliv_mere_bevidst og klik Gem.
  8. Klik Indtast ord…Skriv CyberHootklik Tilføj og så Gem.
  9. Under Gør følgende…, Vælg Rediger meddelelsesegenskaberne til venstre og angiv en beskedoverskrift til højre.
  10. Klik på den første Indtast tekst… og type X-Forefront-Antispam-Rapport (skel på store og små bogstaver), og klik derefter på Gem. Klik på den anden Indtast tekst…, gå ind SFV:SKI;KAT:INGEN; (skel på store og små bogstaver) og klik Gem.
  11. Klik NæstePå siden Angiv regelindstillinger skal du lade de andre værdier være standardværdierne og klikke på Næste.
  12. Indstil prioriteten til direkte at følge den regel, du oprettede i afsnit 1.
  13. Gennemgå alle indstillinger for at sikre, at de er korrekte.
  14. Sørg for at alle muligheder er udfyldt korrekt.
  15. Klik Gem Når du har gennemført denne opsætning, bedes du give de nye regler tid til at blive genereret. Opsæt derefter en test-phishingkampagne for dig selv eller en lille gruppe for at teste din nye hvidlistningsregel.

3. Indstilling af avanceret levering i Microsoft Defender for at tillade phishing-simuleringer

Dette konfigurerer afsenderdomænerne, IP-adresserne og simulerings-URL'erne, der bruges af CyberHoot, så simulerings-e-mails leveres ufiltreret, og deres links ikke blokeres eller detoneres, når der klikkes på dem. Du skal bruge rollen Sikkerhedsadministrator i Microsoft Defender (eller Organisationsstyring i Exchange Online) for at foretage disse ændringer.

  1. Log ind på Microsoft Defender på security.microsoft.com
  2. På venstre side skal du klikke på Vis navigation (hvis navigationen er lukket) og vælg derefter E-mail og samarbejde, derefter Politikker og regler.
  3. Klik Trusselspolitikker.
  4. Klik på Avanceret levering.

  5. Under Avanceret levering, Klik på Phishing-simuleringer.

  6. Klik RedigereHvis der endnu ikke er konfigureret nogen phishing-simuleringer, skal du klikke på Tilføj i stedet.
  7.  Under Domæne, indtast hvert CyberHoot phishing-domæne fra referencetabellen i slutningen af ​​denne vejledning, og tryk på Enter efter hvert enkelt.
  8. Under Sender IPIndtast hver CyberHoot IP-adresse fra referencetabellen, og tryk på Enter efter hver enkelt. Load balancer-adressen 54.156.140.113 behøver ikke at blive tilføjet.
  9. Under Simulerings-URL'er, der skal tillades, indtast hvert phishing-domæne i begge følgende formater, og tryk på Enter efter hver indtastning: docunotice.com/* og *.docunotice.com/*Gentag for alle ni domæner (18 poster i alt). Den efterfølgende /* er påkrævet; poster uden den matcher muligvis ikke.
  10. Gem dine ændringer, og klik derefter på Luk.

Hvorfor tillade simulerings-URL'er? Microsoft tillader automatisk URL'er i e-mailens brødtekst, når afsenderdomænet og IP-adressen matcher den avancerede leveringspolitik. Men hvis en besked når Microsoft 365 via en gateway, er signeret med et andet DKIM-domæne, eller et link omdirigerer til et andet domæne, kan sikre links stadig blokere eller detonere linket ved klik. Tilføjelse af URL'erne forhindrer eksplicit dette og er også påkrævet for enhver simulering, der leveres via Teams- eller Office-apps.

Bemærk: Der kan gå op til en time, før den nye politik træder i kraft, før du sender en testkampagne.

4. Bekræft konfigurationen

Før du lancerer en fuld kampagne, skal du bekræfte, at politikken fungerer.

  1. Send en testkampagne for phishing til dig selv eller en lille pilotgruppe i CyberHoot.
  2. Åbn testmailen, klik på linket, og bekræft, at landingssiden indlæses uden en advarsel om sikre links eller blokering af siden.
  3. I Microsoft Defender skal du gå til E-mail og samarbejde > Explorer eller (Detektioner i realtid), søg efter testbeskeden, og åbn den.
  4. Bekræft Systemtilsidesættelser Feltet viser, at beskeden var tilladt af organisationens politik som en Phishing-simulering.

5. Fejlfinding: Simulering stadig blokeret eller detoneret

Hvis testbeskeden stadig er i karantæne, eller dens link er blokeret eller detoneret, skal du udføre følgende kontroller.

  1. Åbn den leverede (eller karantæne-) besked, og se dens fulde beskedheader.
  2. Find afsenderens IP-adresse i Modtaget og Godkendelses-resultater linjer, P1-senderen i smtp.mailfromog DKIM-signeringsdomænet i header.d.
  3. Sammenlign disse værdier med dine poster for forudgående levering. Forudgående levering gælder kun, når Domæne matcher enten P1-afsenderen eller DKIM-domænet og og Sender IP matcher. Tilføj eventuelle manglende værdier.
  4. Hvis linket omdirigerer via et sporings- eller mellemliggende domæne, før det når landingssiden, skal du tilføje det domæne til Simulerings-URL'er, der skal tillades i begge formater.
  • Hvis dit domænes MX-post peger på en tredjeparts e-mailgateway (f.eks. Mimecast, Proofpoint eller Barracuda) før Microsoft 365, skal du tillade CyberHoot i den pågældende gateway ved hjælp af den relaterede CyberHoot-vejledningsartikel og aktivere Forbedret filtrering for stik på den indgående forbindelse, så Microsoft 365 kan se den oprindelige afsender-IP-adresse.
  • Hvis problemet fortsætter, skal du kontakte support@cyberhoot.com og inkluder hele beskedheaderen.

Reference: CyberHoot Phishing-domæner, IP-adresser og simulerings-URL'er

Bekræft altid aktuelle værdier i CyberHoots artikel om e-mailrelæ-IP-adresser og domæner, før du konfigurerer, da listen kan blive opdateret.

DomæneSender IPSimulerings-URL (rod)Simulerings-URL (underdomæner)
docunotice.com23.20.251.170docunotice.com/**.docunotice.com/*
messagecenters.net52.7.191.238messagecenters.net/**.messagecenters.net/*
securedinbox.net52.6.6.155securedinbox.net/**.securedinbox.net/*
notificationhub.net18.213.175.22notificationhub.net/**.notificationhub.net/*
sikker-adgang.info18.210.65.168secure-access.info/**.sikker-adgang.info/*
login-updates.com54.159.125.85login-updates.com/**.login-opdateringer.com/*
updateportals.com54.225.129.23updateportals.com/**.updateportals.com/*
accountverifys.com3.234.113.11accountverifies.com/**.accountverifies.com/*
autentificeringskontrolside54.175.87.114auth-check.page/**.auth-check.page/*

Hvis du har brug for mere hjælp, kan du gå til vores vejledningsbibliotek eller kontakte support@cyberhoot.com.

Nyeste Blogs

Hold dig skarp med det nyeste sikkerhedsindsigt

Opdag og del de seneste cybersikkerhedstrends, tips og bedste praksisser – sammen med nye trusler, du skal være opmærksom på.

Corp MDM: Den falske arbejdsapp, der ville læse dine sms'er

Corp MDM: Den falske arbejdsapp, der ville læse dine sms'er

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Vi har vidst det i et stykke tid her...

Læs mere
OAuth-samtykke phishing: Beskyt dine tilladelser, ikke kun din adgangskode

OAuth-samtykke phishing: Beskyt dine tilladelser, ikke kun din adgangskode

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg er velsignet med at have...

Læs mere
Falske softwareinstallatører slår Windows Update fra

Falske softwareinstallatører slår Windows Update fra

Forfatter: Katie Boquetti | Leder: Craig Taylor Leder af Craig Taylor: Jeg husker de tidlige dage med...

Læs mere