Im Posteingang (Inbox) von PhishER werden E-Mails angezeigt, die von Ihren Nutzerinnen und Nutzern manuell oder über den Phish Alert Button (PAB) gemeldet werden. Sobald die Nutzerinnen und Nutzer mit dem Melden von E-Mails beginnen, können Sie diese im Posteingang anzeigen und verwalten.
In den nachfolgenden Abschnitten erfahren Sie, wie Sie den Posteingang verwenden.
Navigieren im Posteingang
Über das Zahnradsymbol oben rechts auf der Seite Posteingang (Inbox) können Sie bestimmte Spalten des Posteingangs ein- oder ausblenden. Beim Klicken auf dieses Symbol wird das Pop-up-Fenster Tabelleneinstellungen für den Posteingang (Inbox Table Settings) geöffnet. Sie können Spalten ein- oder ausblenden, indem Sie das Kontrollkästchen links neben dem entsprechenden Spaltennamen aktivieren bzw. deaktivieren.
Weitere Informationen zur Seite Posteingang (Inbox) finden Sie im Screenshot und in der folgenden Liste:
- Kategorie (Category): In dieser Spalte wird die Gruppierung der Nachrichten basierend auf der Einstufung angezeigt. Eine Nachricht kann auf eine von drei Arten kategorisiert bzw. eingestuft werden: Sicher (Clean), Spam oder Bedrohung (Threat). Jede Nachricht gilt als Unbekannt (Unknown), bis eine andere Einstufung vorgenommen wird.
- Von (From): In dieser Spalte wird der Absendername der ursprünglichen Nachricht angezeigt.
- Absender-E-Mail-Adresse (From Email): In dieser Spalte wird die E-Mail-Adresse angezeigt, von der die ursprüngliche Nachricht stammt.
- Betreff (Subject): In dieser Spalte wird der Text aus der Betreffzeile der ursprünglichen Nachricht angezeigt.
- Erstes Einstufungsdatum (First Disposition Date): In dieser Spalte wird der Zeitstempel der ersten Einstufung der Nachricht angezeigt.
- Aktuelles Einstufungsdatum (Current Disposition Date): In dieser Spalte wird der Zeitstempel der aktuellen Einstufung der Nachricht angezeigt.
- Gemeldet am (Reported At): In dieser Spalte werden Datum und Uhrzeit des Empfangs der Nachricht im Posteingang angezeigt.
- Gemeldet von (Reported By): In dieser Spalte wird der Name der Nutzerin bzw. des Nutzers angezeigt, von dem/der die Nachricht gemeldet wurde.
- Meldung von (E-Mail-Adresse) (Reported By (Email)): In dieser Spalte wird die E-Mail-Adresse der Nutzerin bzw. des Nutzers angezeigt, von dem/der die Nachricht gemeldet wurde.
- Status: In dieser Spalte wird der Analysestatus der Nachricht angezeigt. Eine Nachricht kann den Status Empfangen (Received), Wird geprüft (In Review) oder Gelöst (Resolved) aufweisen.
- Tags: In dieser Spalte werden Kennzeichnungen angezeigt, die einer Nachricht anhand ihrer Attribute zugewiesen wurden. Die Anzahl der Tags einer Nachricht ist nicht begrenzt. Alle Tags können angeklickt werden. Durch Klicken auf ein Tag können Sie eine gefilterte Ansicht des Posteingangs von PhishER auf Basis des entsprechenden Tags erstellen. Tags können einer Nachricht automatisch oder manuell hinzugefügt werden. In der nachfolgenden Liste wird erläutert, wie Tags zugewiesen werden können:
- Mit der Einstufungsfunktion des Phish Alert Button (PAB) können Nutzerinnen und Nutzer ein Tag für eine Nachricht vorschlagen. Weitere Informationen finden Sie im Artikel Hinzufügen von Nutzerkommentaren und der E-Mail-Einstufung beim Phish Alert Button.
- Über den Posteingang (Inbox) oder die Seite Mitteilungsdetails (Message Details) im PhishER-Posteingang können Admins Tags den Nachrichten manuell zuweisen. Admins können Tags auch mehreren Nachrichten zuweisen, indem mehrere Nachrichten im Posteingang ausgewählt werden.
- Tags werden einer Nachricht automatisch zugewiesen, wenn diese mit einer Regel übereinstimmt, die dieses Tag enthält.
- Priorität (Priority): In dieser Spalte wird angegeben, ob eine Nachricht wegen potenziell schädlicher Inhalte dringend geprüft werden sollte. Eine Nachricht kann die Priorität Niedrig (Low), Mittel (Medium), Hoch (High), Kritisch (Critical) oder Unbekannt (Unknown) aufweisen. Die Priorität einer Nachricht wird zunächst anhand der Regeln und Aktionen Ihrer Organisation bestimmt. Admins können die Priorität jedoch jederzeit ändern.
-
PhishRIP: Die Spalte wird angezeigt, wenn auf der PhishER-Plattform PhishRIP aktiviert wurde. Klicken Sie auf das Plussymbol, um PhishRIP zu initiieren. Wenn PhishRIP für die Nachricht bereits initiiert wurde, wird stattdessen ein Fischgrätsymbol angezeigt.
Herunterladen der CSV-Datei des Posteingangs
Durch Klicken auf die Schaltfläche CSV herunterladen (Download CSV) oben rechts auf der Seite Posteingang (Inbox) können Sie eine CSV-Datei aus dem PhishER-Posteingang herunterladen. Die CSV-Datei enthält alle sichtbaren und ausgeblendeten Spalten des Posteingangs.
Wenn die CSV-Datei die maximale Anzahl an Elementen nicht überschreitet, wird sie automatisch direkt über Ihren Browser heruntergeladen. Die maximale Anzahl von CSV-Dateielementen für den direkten Download ist standardmäßig auf 5.000 festgelegt. Sie können die Begrenzung der Elemente in den Einstellungen (Settings) von PhishER auf der Unterregisterkarte Einstellungen (Preferences) festlegen. Wenn die CSV-Datei mehr als die maximale Anzahl an Elementen enthält, wird sie zunächst in Ihrer PhishER-Konsole generiert, bevor Sie sie herunterladen können. Sie werden in der Konsole benachrichtigt, wenn die Datei vollständig generiert wurde und zum Download zur Verfügung steht. Die Datei wird auch in den Einstellungen (Settings) von PhishER auf der Unterregisterkarte Downloads angezeigt. Weitere Informationen finden Sie im Artikel PhishER-Einstellungen: Konto.
Weitere Informationen zu diesen Spalten finden Sie in der folgenden Tabelle:
| Spaltenname | Beschreibung |
|---|---|
| id | In dieser Spalte wird eine eindeutige Zeichenfolge zur Identifizierung der Nachricht angezeigt. |
| md5 | In dieser Spalte wird der Hashwert der Nachricht unter Verwendung des MD5-Algorithmus angezeigt. |
| sha1 | In dieser Spalte wird der Hashwert der Nachricht unter Verwendung des SHA1-Algorithmus angezeigt. |
| sha256 | In dieser Spalte wird der Hashwert der Nachricht unter Verwendung des SHA256-Algorithmus angezeigt. |
| status | In dieser Spalte wird der Status der Nachricht angezeigt. Eine Nachricht kann den Status Empfangen (Received), Wird geprüft (In Review) oder Gelöst (Resolved) aufweisen. |
| attachments_count | In dieser Spalte wird die Anzahl der in der Nachricht enthaltenen Anhänge angezeigt. |
| category | In dieser Spalte wird die Kategorie der Nachricht angezeigt. Eine Nachricht kann auf eine von vier Arten kategorisiert bzw. eingestuft werden: Sicher (Clean), Spam, Bedrohung (Threat) oder Unbekannt (Unknown). Weitere Informationen finden Sie im Abschnitt Navigieren im Posteingang weiter oben. |
| from | In dieser Spalte wird die E-Mail-Adresse angezeigt, von der die ursprüngliche Nachricht stammt. |
| from_name | In dieser Spalte wird der Absendername der ursprünglichen Nachricht angezeigt. |
| reply_to | In dieser Spalte wird die E-Mail-Adresse angezeigt, die im Feld An: (to) einer E-Mail eingetragen wird, wenn Nutzerinnen und Nutzer auf die Nachricht antworten. |
| reply_to_name | In dieser Spalte wird der Name oder die E-Mail-Adresse angezeigt, der bzw. die im Feld An: (to) einer E-Mail eingetragen wird, wenn Nutzerinnen und Nutzer auf die Nachricht antworten. |
| reported_at | In dieser Spalte werden Datum und Uhrzeit des Empfangs der Nachricht im Posteingang von PhishER angezeigt. Datum und Uhrzeit werden im UTC-Format (Coordinated Universal Time) angegeben. |
| reported_by | In dieser Spalte wird die E-Mail-Adresse der Nutzerin bzw. des Nutzers angezeigt, von dem/der die Nachricht gemeldet wurde. |
| reported_by_name | In dieser Spalte wird der Name der Nutzerin bzw. des Nutzers angezeigt, von dem/der die Nachricht gemeldet wurde. |
| priority | In dieser Spalte wird die Priorität der Nachricht angezeigt. Eine Nachricht kann die Priorität Niedrig (Low), Mittel (Medium), Hoch (High), Kritisch (Critical) oder Unbekannt (Unknown) aufweisen. Weitere Informationen finden Sie im Abschnitt Navigieren im Posteingang weiter oben. |
| subject | In dieser Spalte wird der Text aus der Betreffzeile der ursprünglichen Nachricht angezeigt. |
| tags | Diese Spalte enthält alle Tags, die der Nachricht zugewiesen wurden. |
| IngestionAddress | In dieser Spalte wird die Melde-E-Mail-Adresse zur Weiterleitung der Nachricht an PhishER angezeigt. |
| Current disposition date | In dieser Spalte werden Datum und Uhrzeit der letzten Einstufung der Nachricht angezeigt. Datum und Uhrzeit werden im UTC-Format angezeigt. |
| First disposition date | In dieser Spalte werden Datum und Uhrzeit der ersten Einstufung der Nachricht angezeigt. Datum und Uhrzeit werden im UTC-Format angezeigt. |
Filtern des Posteingangs
Sie können die Nachrichten im Posteingang filtern. Informationen zu den verfügbaren Filtern finden Sie im Screenshot und in der folgenden Liste:
-
Nach Kategorie filtern (Filter by Category): In diesem Abschnitt können Nachrichten anhand der Einstufung gefiltert werden. Weitere Informationen finden Sie unter den nachfolgenden Optionen:
- Sicher (Clean): Mit dieser Option können Sie die als sicher eingestuften Nachrichten anzeigen.
- Spam: Mit dieser Option können Sie die als Spam eingestuften Nachrichten anzeigen.
- Bedrohung (Threat): Mit dieser Option können Sie die als Bedrohung eingestuften Nachrichten anzeigen.
- Unbekannt (Unknown): Mit dieser Option können Sie alle Nachrichten anzeigen, die in keine der drei Hauptkategorien eingestuft wurden.
-
Nach Status filtern (Filter by Status): In diesem Abschnitt können Nachrichten anhand des Analysestatus in PhishER gefiltert werden. Weitere Informationen finden Sie unter den nachfolgenden Optionen:
- Empfangen (Received): Mit dieser Option können Sie alle Nachrichten anzeigen, die noch nicht in PhishER geprüft wurden.
- Wird geprüft (In Review): Mit dieser Option können Sie alle Nachrichten anzeigen, die sich in Prüfung befinden.
- Gelöst (Resolved): Mit dieser Option können Sie alle Nachrichten anzeigen, die geprüft und gelöst wurden.
-
Nach Priorität filtern (Filter by Priority): In diesem Abschnitt können Sie Nachrichten anhand der zugewiesenen Priorität filtern. Weitere Informationen finden Sie unter den nachfolgenden Optionen:
- Unbekannt (Unknown): Mit dieser Option können Sie alle Nachrichten anzeigen, die noch nicht priorisiert wurden.
- Niedrig (Low): Mit dieser Option können Sie alle Nachrichten mit niedriger Priorität anzeigen.
- Mittel (Medium): Mit dieser Option können Sie alle Nachrichten mit mittlerer Priorität anzeigen.
- Hoch (High): Mit dieser Option können Sie alle Nachrichten mit hoher Priorität anzeigen.
- Kritisch (Critical): Mit dieser Option können Sie alle Nachrichten mit kritischer Priorität anzeigen.
Weitere Filteroptionen stehen Ihnen über das Feld Suchen … (Search...) zur Verfügung. Sie können den Posteingang mit Lucene-Abfragen filtern. Durch Klicken auf die Schaltfläche Abfrage als Raum speichern (Save query as room) können Sie auch einen benutzerdefinierten Filter speichern. Weitere Informationen finden Sie in den Artikeln So verwenden Sie die Lucene-Abfragesyntax und So erstellen und verwalten Sie Räume in PhishER.
Ausführen von Aktionen für ausgewählte Nachrichten
Wählen Sie eine Nachricht aus, indem Sie das Kontrollkästchen links neben der Nachricht aktivieren. Wenn eine Nachricht ausgewählt wurde, wird das Drop-down-Menü Ausführen (Run) links oben auf der Seite Posteingang (Inbox) angezeigt. In diesem Drop-down-Menü können Sie eine unter Wiederholen (Replay), PhishRIP, E-Mail (Email) oder Aktionen (Actions) aufgeführte Aktion auswählen.
Weitere Informationen zu diesen Optionen finden Sie im Screenshot und in der folgenden Liste:
- Wiederholen (Replay): In diesem Unterabschnitt können Sie Ihre Regeln und Aktionen nochmals auf die ausgewählten Nachrichten anwenden. Weitere Informationen zu den verfügbaren Aktionen sind nachfolgend aufgeführt:
- Alle Regeln (All Rules): Mit dieser Aktion können Sie alle benutzerdefinierten Regeln auf beliebige ausgewählte Nachrichten anwenden. Bei manueller Auswahl werden die Regeln auch auf E-Mails angewendet, die nicht mit den Kriterien Ihrer Tags übereinstimmen.
- Alle Regeln und alle Aktionen (All Rules and All Actions): Mit dieser Aktion können Sie alle benutzerdefinierten Regeln und Aktionen auf beliebige ausgewählte Nachrichten anwenden. Wenn VirusTotal oder PhishML in Ihrer Organisation aktiviert wurden, werden auch diese auf die ausgewählten Nachrichten angewendet.
- PhishRIP: Wenn in Ihrer Organisation PhishRIP aktiviert wurde, können Sie in diesem Unterabschnitt PhishRIP-Aktionen auf die ausgewählten Nachrichten anwenden. Weitere Informationen zu den verfügbaren Aktionen sind nachfolgend aufgeführt:
- Nach ähnlichen Mitteilungen suchen (Find Similar Messages): Mit dieser Aktion wird das Pop-up-Fenster Nach ähnlichen Mitteilungen suchen (Find Similar Messages) geöffnet. Darin können Sie die Kriterien für die PhishRIP-Abfrage auswählen.
- KSAT-Vorlage erstellen (Create KSAT Template): Mit dieser Aktion wird die ausgewählte E-Mail an die KSAT-Konsole gesendet, um auf der Grundlage einer sicheren Variante der E-Mail eine neue Phishing-Vorlage zu erstellen.
- E-Mail (Email): In diesem Unterabschnitt können Sie eine E-Mail senden. Sie können auf Benutzerdefinierte E-Mail senden (Send Custom Email) klicken, um den Vorlageneditor in einem Pop-up-Fenster zu öffnen. Klicken Sie auf die Schaltfläche Senden (Send), wenn die E-Mail bereit zum Senden ist.
-
Aktionen (Actions): In diesem Unterabschnitt können Sie benutzerdefinierte Aktionen auf beliebige ausgewählte Nachrichten anwenden.
Tipp: Alternativ können Sie in der Leiste QuickActions rechts oben im Posteingang eine benutzerdefinierte Schnellaktion auswählen, um diese auf die ausgewählten Nachrichten anzuwenden. Beide Optionen können hilfreich sein, wenn eine Nachricht empfangen wurde, bevor eine Aktion erstellt wurde.
Am oberen Rand des Posteingangs können Sie auch Kategorie (Category), Status und Priorität (Priority) für die ausgewählten Nachrichten festlegen sowie mehrere Tags hinzufügen.
Durch Klicken auf die Schaltfläche Auswahl aufheben (Clear Selection) können Sie die Auswahl der Nachrichten aufheben.
Anzeigen von Mitteilungsdetails
Wenn Sie auf eine einzelne Nachricht im Posteingang von PhishER klicken, wird die Seite Mitteilungsdetails (Message Details) geöffnet. Weitere Informationen zum oberen Rand der Seite Mitteilungsdetails (Message Details) finden Sie im Screenshot und in der folgenden Liste:
- Von (From): In diesem Feld wird der Name oder die E-Mail-Adresse der Person angezeigt, von der die ursprüngliche Nachricht gesendet wurde.
- Antwort an (Reply-to): In diesem Feld wird der Name oder die E-Mail-Adresse angezeigt, der bzw. die im Feld An: (to) einer E-Mail eingetragen wird, wenn Nutzerinnen und Nutzer auf die Nachricht antworten.
- An (To): In diesem Feld wird der Name oder die E-Mail-Adresse der Person angezeigt, von der die ursprüngliche Nachricht empfangen wurde.
- CC: In diesem Feld werden alle E-Mail-Adressen angezeigt, die in der ursprünglichen Nachricht in Kopie gesetzt wurden.
- Gemeldet (Reported): In diesem Feld werden Datum und Uhrzeit der Meldung der Nachricht durch eine Nutzerin bzw. einen Nutzer angezeigt.
- Gemeldet von (Reported by): In diesem Feld wird der Name oder die E-Mail-Adresse der Nutzerin bzw. des Nutzers angezeigt, von dem/der die Nachricht gemeldet wurde.
Alle E-Mail-Adressen in diesem Abschnitt der Seite Mitteilungsdetails (Message Details) sind anklickbar. Durch Klicken auf eine E-Mail-Adresse wird eine gefilterte Ansicht des Posteingangs geöffnet, in der alle Nachrichten in Verbindung mit der entsprechenden E-Mail-Adresse angezeigt werden.
Die Seite Mitteilungsdetails (Message Details) enthält Unterregisterkarten mit Informationen zur Nachricht. Klicken Sie auf die nachfolgenden Registerkarten, um weitere Informationen zu erhalten.
Die Registerkarte Vorschau (Preview) enthält eine Übersicht der Nachricht. Die Übersicht umfasst den Textinhalt der Nachricht. Außerdem ist in der Übersicht die Anzahl der Anhänge und URLs in der Nachricht vermerkt.
Die Registerkarte Originalmitteilung (Raw Message) enthält eine Rohversion der Nachricht. Die Rohversion umfasst die gesamte Nachricht einschließlich Header und Inhalt.
Die Registerkarte Kopfzeilen (Headers) bietet eine Ansicht der Nachrichtenheader. Über das Drop-down-Menü oben rechts können Sie die Ansicht Alle Kopfzeilen (All Headers), Standardkopfzeilen (Standard Headers) oder Nicht standardmäßige Kopfzeilen (Non-Standard Headers) aufrufen. Über die Suchleiste können Sie die Nachrichtenheader auf bestimmte Informationen durchsuchen.
Für einen Schnellscan der Header werden die folgenden Informationen standardmäßig bereits hervorgehoben:
- DomainKeys Identified Mail (DKIM)
- Domain-based Message Authentication, Reporting and Conformance (DMARC)
- Sender Policy Framework (SPF)
- IP-Adresse
Die Registerkarte Anhänge (Attachments) enthält weitere Informationen zu den in der Nachricht gesendeten Anhängen.
Sofern verfügbar, werden die folgenden Informationen angezeigt:
- Dateigröße
- Dateityp
- MD5
- SHA1
- SHA256
Sie können den Anhang herunterladen, indem Sie auf das Downloadsymbol rechts neben dem Anhangnamen klicken. Klicken Sie auf den Titel des Anhangs, wenn Sie alle Nachrichten mit dem gleichen Anhang im Posteingang von PhishER anzeigen möchten. Dadurch wird eine gefilterte Ansicht des Posteingangs geöffnet.
Sie können die Registerkarte Anhänge (Attachments) durch Klicken auf die Drop-down-Schaltfläche Alle Anhänge (All Attachments) filtern. Sie können die Liste weiter filtern, um nur als Schädliche Anhänge (Bad Attachments) gekennzeichnete Anhänge anzuzeigen.
Außerdem können Sie mit VirusTotal einen Scan durchführen, indem Sie auf die VirusTotal Scan-Schaltfläche klicken. Wenn ein Scan abgeschlossen wurde, wird die Option Zum Anzeigen des Reports klicken (Click to View Report) angezeigt.
Sie können eine Datei auch über CrowdStrike entschärfen und analysieren, indem Sie auf die CrowdStrike Analysieren (Detonate)-Schaltfläche klicken. Wenn eine Analyse abgeschlossen wurde, wird die Option Report anzeigen (View Report) angezeigt.
Die Registerkarte Domains und URLs (Domains and URLs) enthält Details zu allen in der Nachricht gefundenen Domains und URLs. Weitere Informationen finden Sie im Screenshot und in der folgenden Liste:
- Absenderinformationen (Sender Info): In diesem Abschnitt werden Informationen zur Absenderdomain angezeigt, die der ursprünglichen Quelle der Nachricht zugeordnet ist. Beispiel: „thisismyfull-link.com“
- Link-Info (Links Info): In diesem Abschnitt werden Informationen zu den in der Nachricht gefundenen Links angezeigt, darunter die vollständige URL, wann der Link zuerst festgestellt wurde und wann der Link zuletzt festgestellt wurde.
Klicken Sie auf den Link, wenn Sie alle Nachrichten mit diesem Link im Posteingang von PhishER anzeigen möchten. Dadurch wird eine gefilterte Ansicht des Posteingangs geöffnet. Klicken Sie auf das Kopiersymbol unter der URL, um den Link zu kopieren. Klicken Sie auf die Schaltfläche Blocklisteneintrag erstellen (Create Blocklist Entry) neben dem Kopiersymbol, um anhand des Links einen Eintrag in der PhishER-Blockliste zu erstellen.
Über das Drop-down-Menü Alle URLs (All URLs) können Sie nach allen in der Nachricht gefundenen Weiterleitungslinks filtern. Wenn eine Nachricht keine Weiterleitungslinks enthält, wird die Ziel-URL zum Filtern der Ergebnisse verwendet. Sie können die URL-Ansicht anhand der folgenden Optionen des Drop-down-Menüs filtern: Alle URLs (All URLs), Ignorierte URLs (Ignored URLs), Beobachtete URLs (Observed URLs), Gescannte URLs (Scanned URLs) und Nicht gescannte URLs (Unscanned URLs).
Sie können mit VirusTotal einen Scan ausführen, indem Sie auf die VirusTotal Scan-Schaltfläche klicken. Wenn ein Scan abgeschlossen wurde, wird die Option Zum Anzeigen des Reports klicken (Click to View Report) angezeigt.
Sie können mit CrowdStrike einen Scan ausführen, indem Sie auf die CrowdStrike Analysieren (Detonate)-Schaltfläche klicken. Wenn ein Scan abgeschlossen wurde, wird die Option Zum Anzeigen der Scanergebnisse klicken (Click to View Scan Results) angezeigt.
Sie können einen Scan über die Threat Intel-Integration mit Webroot ausführen, indem Sie auf die Threat Intel Scan-Schaltfläche klicken. Wenn ein Scan abgeschlossen wurde, wird die Option Zum Anzeigen der Scanergebnisse klicken (Click to View Scan Results) angezeigt. PhishER bewahrt die Scanergebnisse für zwei Stunden auf. Wenn Sie die URL nach zwei Stunden erneut scannen, sendet PhishER sie erneut an Webroot und es werden neue Scanergebnisse angezeigt.
Die Registerkarte Übereinstimmende Regeln (Matched Rules) enthält eine Tabelle aller Regeln, die nach dem Systemstart auf die Nachricht zugetroffen haben. Diese Registerkarte bietet Informationen darüber, warum der Nachricht ein bestimmtes Tag zugewiesen wurde. Jede Zeile enthält den Namen und die Beschreibung der Regel, wann diese mit Nachrichten abgeglichen wurde, die Anzahl übereinstimmender Nachrichten sowie die der Regel zugeordneten Tags.
Die Registerkarte Verlauf (History) enthält alle Nutzer-, Aktions- und Regelereignisse, die mit der Nachricht verknüpft sind. Weitere Informationen finden Sie im Screenshot und in der folgenden Liste:
- Nutzerereignis (User Event): Ein Nutzerereignis ist eine von Nutzerinnen und Nutzern initiierte Aktion, die manuell auf eine Nachricht angewendet wurde und zu einer Änderung der Nachricht führt. „Feld geändert von Nutzer User_Name am Mo, den TT., JJJJ um H:MM (Field changed by User User_Name on Mon DD, YYYY at H:MM)“ oder „VirusTotal-Scan initiiert für Link-URL oder Anhangname (VirusTotal scan initiated for Link URL or Attachment Name)“.
- Aktionsereignis (Action Event): Ein Aktionsereignis tritt auf, wenn eine ausgelöste Aktion zu einer Änderung der Nachricht führt. „E-Mail gesendet von Aktion Action_Name am Mo, den TT., JJJJ um H:MM (Email sent by Action Action_Name on Mon DD, YYYY at H:MM)“ könnte ein solches Aktionsereignis sein.
- Regelereignis (Rule Event): Ein Regelereignis tritt auf, wenn eine übereinstimmende Regel zu einer Änderung der Nachricht führt. „Tag geändert von Regel Rule_Name am Mo, den TT., JJJJ um H:MM (Tag changed by Rule Rule_Name on Mon DD, YYYY at H:MM)“ könnte ein solches Regelereignis sein.
Anzeigen der Seitenleiste
Rechts auf der Seite Mitteilungsdetails (Message Details) kann die Seitenleiste Aktionen (Actions), Besprechung (Discussion) und Ähnlich (Similar) angezeigt werden. Über diese Seitenleiste können Sie die Unterregisterkarten Aktionen (Actions), Besprechung (Discussion) und Ähnlich (Similar) öffnen.
Weitere Informationen zu diesen Unterregisterkarten finden Sie in den nachfolgenden Unterabschnitten:
Aktionen
Über die Unterregisterkarte Aktionen (Actions) können Sie die Einstufung und Tags der Nachricht aktualisieren, die ursprünglich gemeldete E-Mail herunterladen und Aktionen auf die Nachricht anwenden. Wenn PhishRIP aktiviert ist, können Sie PhishRIP-Abfragen erstellen und anzeigen. Außerdem können Sie die PhishML Confidence-Ergebnisse anzeigen. Weitere Informationen finden Sie im Screenshot und in der folgenden Liste:
- Kategorie (Category), Status, Priorität (Priority): Mit diesen Optionen können Sie die Einstufung der Nachricht ändern. Weitere Informationen finden Sie im Abschnitt Filtern des Posteingangs weiter oben.
- QuickActions: Klicken Sie auf eine der benutzerdefinierten QuickActions, um eine Aktion auf eine Nachricht anzuwenden.
- PhishRIP: In diesem Abschnitt werden die Anzahl initiierter PhishRIP-Abfragen und das Datum der letzten Abfrage angezeigt. Klicken Sie auf Neue Abfrage erstellen (Create New Query), um eine PhishRIP-Abfrage zu initiieren. Klicken Sie auf Abfrage anzeigen (View Query), um die vergangenen PhishRIP-Abfragen anzuzeigen, die für diese Nachricht erstellt wurden.
-
Ursprüngliche E-Mail herunterladen (Download Original Email): Klicken Sie auf diese Schaltfläche, um eine Kopie der ursprünglichen E-Mail als EML-Datei herunterzuladen.
Hinweis: Wenn eine E-Mail manuell an den Posteingang von PhishER weitergeleitet und nicht über den Phish Alert Button (PAB) gemeldet wurde, wird die Nachricht ohne E-Mail-Header heruntergeladen. -
Ausführen (Run): Sie können auf diese Schaltfläche klicken und dann eine der folgenden Optionen im Drop-down-Menü auswählen. Weitere Informationen finden Sie im Abschnitt Ausführen von Aktionen für ausgewählte Nachrichten weiter oben.
- Aktionen (Actions): Mit dieser Option wird eine einzelne Aktion auf die Nachricht angewendet.
- E-Mail (Email): Mit dieser Option können Sie eine benutzerdefinierte E-Mail senden.
- PhishRIP: Mit dieser Option wird eine KSAT-Vorlage erstellt.
- Wiederholen (Replay): Mit dieser Option werden alle Regeln bzw. alle Regeln und Aktionen auf eine Nachricht angewendet.
- Zugewiesene Tags (Assigned Tags): Mit dieser Option können die einer Nachricht zugewiesenen Tags hinzugefügt oder entfernt werden.
- PhishML-Konfidenzniveau (PhishML Confidence): Mit dieser Option zeigen Sie die PhishML Confidence-Ergebnisse an. Wenn Sie ein PhishER Plus-Abonnement haben, können Sie auf Erläuterung generieren klicken, um die Erläuterung Ihrer PhishML-Einblicke (PhishML Insights) anzuzeigen.
- Mitteilung löschen (Delete Message): Mit dieser Schaltfläche können Sie die Nachricht löschen.
Besprechung
Auf der Unterregisterkarte Besprechung (Discussion) können Sie sich mit anderen Admins über eine Nachricht austauschen. Diese Art der Kommunikation ähnelt einem Chatfenster und kann für Organisationen nützlich sein, in denen der Posteingang von PhishER von mehreren Admins verwaltet wird.
Nutzerinnen und Nutzer können sich mit Administratorinnen und Administratoren über einzelne Nachrichten austauschen, wenn sie den PAB verwenden. Wenn Nutzerinnen und Nutzer bei Verwendung des PAB einen Kommentar hinterlassen, wird dieser auf der Unterregisterkarte Besprechung (Discussion) angezeigt. Weitere Informationen finden Sie im Leitfaden zu Nutzerkommentaren und der E-Mail-Einstufung beim Phish Alert Button (PAB).
Administratorinnen und Administratoren können mit Nutzerinnen und Nutzern kommunizieren, die E-Mails über den PAB melden. Über die Seite Mitteilungsdetails (Message Details) Ihres PhishER-Posteingangs können Sie E-Mails an Nutzerinnen und Nutzer senden, die Nachrichten über den PAB melden. Auf der Unterregisterkarte Besprechung (Discussion) wird die gesamte Kommunikation angezeigt und Sie können externe Nachrichten über die PhishER-Konsole senden, wenn die Nutzerin bzw. der Nutzer antwortet. Bei Nutzerantworten wird unter Warnungen (Alerts) ein Ereignis (Event) erstellt, auf das Sie klicken können, um direkt zum entsprechenden Kommentar zu gelangen. Weitere Informationen finden Sie im Abschnitt Anzeigen von Hinweisen für Downloads und Kommentare im Artikel PhishER-Einstellungen: Konto.
- Sie können in das Textfeld Hier kommentieren (Comment here) klicken und eine Nachricht eingeben, die Sie intern speichern oder als E-Mail an die Nutzerin bzw. den Nutzer senden können.
- Klicken Sie dann auf die Schaltfläche Internen Hinweis speichern (Save Internal Note), um Ihren Kommentar für alle Admins mit PhishER-Zugriff zu veröffentlichen.
- Klicken Sie auf die Schaltfläche E-Mail senden (Send Email), wenn Sie eine Antwort an die Nutzerin bzw. den Nutzer über die PhishER-Konsole senden möchten.
Ähnlich
PhishER analysiert die Nachrichten in Ihrem Posteingang und erstellt eine Liste aller Phishing-Versuche, die in Ihrer Organisation gemeldet wurden. Auf der Unterregisterkarte Ähnlich (Similar) können Sie Meldungen vergleichen und verwalten, um koordinierte Phishing-Kampagnen gegen Ihre Organisation auszumachen.
PhishER gruppiert Nachrichten automatisch basierend auf ähnlichen Betreffzeilen oder Textinhalten. In der Spalte Ähnlichkeit (Similarity) auf der Unterregisterkarte Ähnlich (Similar) wird der Prozentsatz der Ähnlichkeit insgesamt zwischen der ausgewählten Nachricht und der Originalnachricht angezeigt. Unter dem Prozentsatz der Ähnlichkeit insgesamt stehen zwei Zahlen. Der Prozentsatz der Ähnlichkeit zwischen den Betreffzeilen der beiden Nachrichten wird neben (S) angezeigt. Der Prozentsatz der Ähnlichkeit zwischen den Textinhalten der beiden Nachrichten wird neben (B) angezeigt. Diese Prozentsätze werden gemittelt, um den Prozentsatz insgesamt zu bestimmen.
Legen Sie in den PhishER-Kontoeinstellungen einen Ähnlichkeitsschwellenwert (Similarity Threshold) fest, um das Niveau der Ähnlichkeit zwischen Nachrichten anzupassen. Je höher der Ähnlichkeitsschwellenwert (Similarity Threshold), desto ähnlicher sind sich die Nachrichten auf der Unterregisterkarte Ähnlich (Similar). Je niedriger der Wert, desto mehr Nachrichten werden aufgeführt.
Oben auf der Unterregisterkarte Ähnlich (Similar) können Sie ähnliche Nachrichten genauso wie Nachrichten in Ihrem Posteingang filtern. Weitere Informationen über die Filter finden Sie im Abschnitt Filtern des Posteingangs weiter oben. Sie können auch Kategorie (Category), Status und Priorität (Priority) für die ausgewählten Nachrichten festlegen sowie mehrere Tags hinzufügen. PhishER analysiert standardmäßig Nachrichten aus den letzten sieben Tagen. Klicken Sie auf Letzte 7 Tage (Last 7 Days), um ein Pop-up-Fenster zu öffnen, in dem Sie den Datumsbereich anpassen können. Maximal können die letzten 30 Tage ausgewählt werden.
Wenn Sie auf eine einzelne Nachricht klicken, wird die Seite Mitteilungsdetails (Message Details) in der Seitenleiste geöffnet. Dort können Sie Details zur Originalnachricht und zu ähnlichen Nachrichten anzeigen. Unten links in der Seitenleiste können Sie auf Zu den Mitteilungsdetails (Go to message details) klicken, um die Seite Mitteilungsdetails (Message Details) direkt aufzurufen.




















