In der PhishER-Konsole sind Regeln logische Ausdrücke, mit denen Nachrichten in Ihrem PhishER-Posteingang automatisch eingestuft und mit Tags versehen werden können. Anhand der zugewiesenen Tags werden von PhishER Aktionen auf die Nachrichten angewendet. Regeln können auf der Registerkarte Regeln (Rules) erstellt werden. Informationen zum Erstellen von Aktionen finden Sie im Artikel So erstellen und verwalten Sie Aktionen in PhishER.
Auf der Registerkarte Regeln (Rules) sind zwei Arten von Regeln enthalten: benutzerdefinierte Regeln und Systemregeln. Benutzerdefinierte Regeln können mithilfe des Yara-Regeleditors erstellt werden. Systemregeln werden standardmäßig von KnowBe4 bereitgestellt. Die Registerkarte Regeln (Rules) enthält auch globale Variablen. Diese können zur Verwendung in mehreren Regeln mit identischen Zeichenfolgen erstellt werden. Durch Aktualisieren einer globalen Variable können Sie alle Regeln aktualisieren, die die entsprechenden Zeichenfolgen enthalten.
Erstellen von Regeln
Sie können in der PhishER-Konsole benutzerdefinierte Regeln erstellen, um Nachrichten einzustufen, die an den Posteingang von PhishER weitergeleitet wurden. Zum Erstellen von Regeln können Sie den Standardeditor oder den erweiterten Editor verwenden. Alle benutzerdefinierten Regeln folgen der YARA-Logik (Yet Another Recursive/Ridiculous Acronym). YARA ist ein Tool zum Erkennen und Klassifizieren von Malware.
Gehen Sie wie folgt vor, um eine Regel zu erstellen:
- Melden Sie sich bei der PhishER-Konsole an.
- Wählen Sie in der Seitenleiste links auf der Seite die Registerkarte Regeln (Rules) aus, um die Seite Regelliste (Rules List) zu öffnen.
- Klicken Sie oben rechts auf der Seite auf die Schaltfläche Neue Regel (New Rule), um die Seite Regeldetails (Rule Details) zu öffnen.
Hinweis: Wenn Sie möchten, dass PhishER automatisch eine Regel basierend auf einer Beschreibung Ihrer Anforderungen generiert, lesen Sie bitte den Abschnitt Erstellen von Regeln mit dem YARA-Regelgenerator.
- Geben Sie im Feld Name einen eindeutigen Namen für die Regel ein. Geben Sie am besten einen Namen ein, der die Funktion der Regel kurz beschreibt. Der Name darf nicht mit einer Zahl beginnen, 64 Zeichen nicht überschreiten und keine der Schlüsselwörter enthalten, die in der YARA-Dokumentation Schreiben von YARA-Regeln aufgeführt sind.
- (Optional) Geben Sie im Feld Beschreibung (Description) eine Beschreibung für die Regel ein. Als Best Practice wird empfohlen, eine Beschreibung der beabsichtigten Funktion der Regel einzugeben. Die Beschreibung darf 64 Zeichen nicht überschreiten.
- Fügen Sie im Abschnitt Tags bearbeiten: (Edit Tags:) ein benutzerdefiniertes Tag hinzu, das einer Nachricht zugewiesen werden soll, wenn diese eine bestimmte Regel erfüllt. Klicken Sie zum Hinzufügen eines Tags auf Neues Tag hinzufügen und geben Sie einen Namen für das Tag ein. Klicken Sie dann außerhalb des Felds, um das Tag zu erstellen.
- Wählen Sie im Drop-down-Menü Ziel auswählen: (Choose target:) den Teil der Nachricht aus, auf den die Regel angewendet werden soll. Als Ziel können Sie „Roh (Raw)“, „Header (Headers)“, „Inhalt (Body)“ oder „Anhänge (Attachments)“ auswählen. Standardmäßig ist „Roh (Raw)“ ausgewählt.
- Schreiben Sie die Regel im Abschnitt Yara-Regeleditor (Yara Rule Editor) entweder mit dem Standardeditor oder mit dem erweiterten Editor. Weitere Informationen finden Sie in den nachfolgenden Unterabschnitten.
Erstellen von Regeln mit dem Standardeditor
Mit dem Standardeditor können Sie eine benutzerdefinierte Regel schreiben, ohne die gesamte YARA-Regellogik schreiben zu müssen. Sie können Werte für Zeichenfolgen eingeben und Bedingungen für die Regel auswählen. Die Eingabe wird dann vom Standardeditor verarbeitet, um die Regellogik für die Regel zu erstellen. Im Screenshot und in der folgenden Liste erfahren Sie, wie Sie eine Regel auf der Registerkarte Standardeditor (Basic Editor) erstellen:
- Standardeditor (Basic Editor): Wählen Sie diese Registerkarte aus, um die Optionen für die Erstellung einer Regel anzuzeigen.
- Zeichenfolgen erstellen (Create Strings): Erstellen und definieren Sie Zeichenfolgen, die zum Erstellen von Bedingungen verwendet werden können. Weitere Informationen finden Sie in folgendem Artikel: Wie erstelle ich Zeichenfolgen und Bedingungen im Standardeditor?
- Neue Zeichenfolge (New String): Klicken Sie auf diese Schaltfläche, um der Regel eine Zeichenfolge hinzuzufügen. Es können bis zu fünf Zeichenfolgen pro Regel erstellt werden.
-
Bedingungen erstellen (Create Conditions): Erstellen Sie Bedingungen, indem Sie die Beziehung zwischen den definierten Zeichenfolgen auswählen. Mithilfe von Bedingungen können Sie angeben, welche Nachrichten von der Regel betroffen sein sollen. Weitere Informationen finden Sie in folgendem Artikel: Wie erstelle ich Zeichenfolgen und Bedingungen im Standardeditor? Folgende Optionen stehen zur Auswahl:
- Übereinstimmung mit einer definierten Zeichenfolgen (Match any of the defined strings): Mit dieser Option werden Nachrichten erkannt, die mit einer der definierten Zeichenfolgen übereinstimmen.
- Übereinstimmung mit allen definierten Zeichenfolgen (Match all of the defined strings): Mit dieser Option werden Nachrichten erkannt, die mit allen definierten Zeichenfolgen übereinstimmen.
- Benutzerdefinierte Bedingungen (Custom conditions): Mit dieser Option werden Nachrichten erkannt, die mit Ihren benutzerdefinierten Bedingungen übereinstimmen.
- Neue Bedingungsgruppe (New Condition Group): Bei Auswahl von Benutzerdefinierte Bedingungen (Custom conditions) können Sie über diese Schaltfläche benutzerdefinierte Bedingungen erstellen, die Nachrichten erfüllen müssen, um von der Regel betroffen zu sein.
- Regel speichern (Save Rule): Klicken Sie auf diese Schaltfläche, um die Regel zu speichern. Die Regel wird auf der Seite Regelliste (Rules List) auf der Unterregisterkarte Benutzerdefinierte Regeln (Custom Rules) angezeigt. Nach dem Speichern der Regel können Sie diese aktivieren, indem Sie den Schalter in der Spalte Status der Regel aktivieren. Klicken Sie dann rechts oben auf der Seite auf die Schaltfläche Änderungen anwenden (Apply Changes).
- Regel auf Posteingang anwenden (Apply Rule to Inbox): Klicken Sie auf diese Schaltfläche, um die Regel auf alle Nachrichten im Posteingang anzuwenden. Mindestens eine Nachricht muss mit der Regel und den Vorschauregelkriterien übereinstimmen, damit diese Option verfügbar ist.
Erstellen von Regeln mit dem erweiterten Editor
Im erweiterten Editor können Sie die Logik der YARA-Regel ohne Hilfestellung schreiben. Beim Bearbeiten einer Regel im erweiterten Editor wird der Standardeditor für die Regel deaktiviert. Weitere Informationen zum Schreiben von Regeln mit der YARA-Regellogik finden Sie im Artikel „So schreiben Sie YARA-Regeln“. Im Screenshot und in der folgenden Liste erfahren Sie, wie Sie eine Regel auf der Registerkarte Erweiterter Editor (Advanced Editor) erstellen:
- Erweiterter Editor (Advanced Editor): Wählen Sie diese Registerkarte aus, um den Abschnitt mit dem Codeblock anzuzeigen, in dem Sie eine Regel mit YARA-Regellogik schreiben können.
- Regel speichern (Save Rule): Klicken Sie auf diese Schaltfläche, um die Regel zu speichern. Die Regel wird auf der Seite Regelliste (Rules List) auf der Unterregisterkarte Benutzerdefinierte Regeln (Custom Rules) angezeigt. Nach dem Speichern der Regel können Sie diese aktivieren, indem Sie den Schalter in der Spalte Status der Regel aktivieren. Klicken Sie dann rechts oben auf der Seite auf die Schaltfläche Änderungen anwenden (Apply Changes).
- Regel auf Posteingang anwenden (Apply Rule to Inbox): Klicken Sie auf diese Schaltfläche, um die Regel auf alle Nachrichten im Posteingang anzuwenden. Mindestens eine Nachricht muss mit der Regel und den Vorschauregelkriterien übereinstimmen, damit diese Option verfügbar ist.
Erstellen von Regeln mit dem YARA-Regelgenerator
Mit dem YARA-Regelgenerator können Sie eine benutzerdefinierte Regel erstellen, indem Sie beschreiben, was die Regel leisten soll. Sie können die Erkennungsanforderungen für Ihre Regel eingeben, und der YARA-Regelgenerator verarbeitet Ihre Eingabe, um die Regel-Logik für Ihre Regel zu erstellen. Gehen Sie wie folgt vor, um eine Regel mithilfe der Registerkarte YARA-Regelgenerator (YARA Rule Generator) zu erstellen:
Gehen Sie wie folgt vor, um eine Regel zu erstellen:
- Melden Sie sich bei der PhishER-Konsole an.
- Wählen Sie in der Seitenleiste links auf der Seite die Registerkarte Regeln (Rules) aus, um die Seite Regelliste (Rules List) zu öffnen.
- Klicken Sie oben rechts auf der Seite auf die Schaltfläche Neue KI-Regel (New AI Rule), um die Seite Regeldetails (Rule Details) zu öffnen.
- Geben Sie im Feld Beschreiben Sie Ihre Erkennungsanforderungen (Describe your detection requirements) eine Beschreibung der Regel ein, die Sie erstellen möchten.
- Klicken Sie auf Regel generieren (Generate Rule). Der YARA-Regelgenerator wandelt Ihre Erkennungsanforderungen in eine PhishER-Regel mit einem Namen, einer Beschreibung, einem Tag und einer vollständigen YARA-Syntax um.
- Sie können die generierte Regel nach Bedarf bearbeiten. Klicken Sie auf Regel speichern (Save Rule), um Ihre Regel zu speichern.
Vorschau für Regeln
Bevor Sie eine neue Regel speichern, sollten Sie eine Vorschau zur Auswirkung der Regel auf die Nachrichten in PhishER anzeigen. Gehen Sie wie folgt vor, um eine Vorschau für eine Regel anzuzeigen:
- Melden Sie sich bei der PhishER-Konsole an.
- Wählen Sie in der Seitenleiste links auf der Seite die Registerkarte Regeln (Rules) aus, um die Seite Regelliste (Rules List) zu öffnen.
- Klicken Sie oben rechts auf der Seite auf die Schaltfläche Neue Regel (New Rule) oder wählen Sie eine Regel auf der Seite Regelliste (Rules List) aus. Beim Klicken auf die Schaltfläche Neue Regel (New Rule) wird die Seite Regeldetails (Rule Details) geöffnet.
- Sie können die YARA-Regel im Abschnitt YARA-Regeleditor (YARA Rule Editor) schreiben oder bearbeiten.
- Klicken Sie vor dem Speichern der Regel auf die Schaltfläche Vorschau ausführen (Run Preview). Dadurch wird eine Liste aller Nachrichten im Posteingang angezeigt, die die Regel erfüllen.
Hinweis: PhishER überprüft für die Regelvorschau nur die letzten 1.000 Nachrichten. Wenn eine Nachricht, die der Regel entspricht, nicht in den letzten 1000 Nachrichten enthalten ist, wird sie nicht in der Vorschau angezeigt.
- Sie können die Vorschauliste aktualisieren, indem Sie die folgenden Kriterienoptionen bearbeiten:
- Gespeicherte Abfrage (Saved Query) (optional): Wählen Sie eine benutzerdefinierte Gespeicherte Abfrage (Saved Query) aus, um zu erfahren, wie sich die Regel auf die Nachrichten dieser Abfrage auswirkt.
- Letzte 7 Tage (Last 7 days): Wählen Sie einen Datumsbereich für die Nachrichten aus, die in der Vorschau angezeigt werden sollen. Die Optionen sind Letzte 24 Stunden (Last 24 hours), Letzte 7 Tage (Last 7 days) und Letzte 30 Tage (Last 30 days): Standardmäßig ist Letzte 7 Tage (Last 7 days) ausgewählt.
- Übereinstimmende Mitteilungen (Matched Messages): Bei der Vorschau einer Regel werden zusätzliche Optionen angezeigt, mit denen Sie die Nachrichten in der Vorschauliste filtern können.
- Übereinstimmende Mitteilungen (Matched Messages) (Standard): Mit dieser Option werden nur Nachrichten im Posteingang (Inbox) von PhishER angezeigt, die die Bedingung der Regel erfüllen.
- Nicht übereinstimmende Mitteilungen (Unmatched Messages): Mit dieser Option werden nur Nachrichten im Posteingang (Inbox) von PhishER angezeigt, die die Bedingung der Regel nicht erfüllen.
-
Alle Mitteilungen (All Messages): Mit dieser Option werden alle Nachrichten im Posteingang (Inbox) von PhishER angezeigt. In der Spalte Übereinstimmend (Matched) wird angegeben, ob die Nachricht die Regel erfüllt (true) oder nicht erfüllt (false).
Hinweis: Wenn Sie eine in der Vorschauliste angezeigte Nachricht öffnen möchten, sollten Sie diese in einer neuen Registerkarte öffnen, um Ihre neue Regel nicht zu verwerfen.
- (Optional) Klicken Sie auf die Schaltfläche Regel auf aktuelle Treffer anwenden (Apply Rule to Current Matches), um diese Regel auf alle Nachrichten in der Vorschauliste anzuwenden.
Bearbeiten von Regeln
Klicken Sie zum Bearbeiten einer benutzerdefinierten Regel auf der Seite Regelliste (Rules List) auf Name oder Beschreibung (Description) für die Regel, um die Seite Regeldetails (Rule Details) zu öffnen. Erstellen Sie eine neue benutzerdefinierte Regel, um eine Systemregel zu bearbeiten. Kopieren Sie dann die Logik der Systemregel und fügen Sie sie in den Yara-Regeleditor der benutzerdefinierten Regel ein. Weitere Informationen zu den Systemregeln finden Sie im Abschnitt Verwenden von Systemregeln in diesem Artikel.
Verwenden globaler Variablen
Auf der Unterregisterkarte Globale Variablen (Global Variables) der Seite Regelliste (Rules List) können Sie globale Variablen erstellen bzw. die bereits erstellten Variablen anzeigen. Wenn Sie mehrere Regeln mit den gleichen Zeichenfolgen verwenden, können Sie all diese Zeichenfolgen mithilfe globaler Variablen auf einmal aktualisieren.
Sie können globale Variablen in Regeln einschließen, indem Sie mit dem Standardeditor oder dem erweiterten Editor Zeichenfolgen erstellen, die globale Variablen enthalten. Beim Bearbeiten einer globalen Variable wird die Zeichenfolge automatisch in allen Regeln aktualisiert, die die globale Variable enthalten.
Gehen Sie wie folgt vor, um eine globale Variable zu erstellen:
- Melden Sie sich bei der PhishER-Konsole an.
- Wählen Sie in der Seitenleiste links auf der Seite die Registerkarte Regeln (Rules) aus, um die Seite Regelliste (Rules List) zu öffnen.
- Navigieren Sie zur Unterregisterkarte Globale Variablen (Global Variables).
- Klicken Sie oben rechts auf der Seite auf die Schaltfläche Neue Variable (New Variable). Durch einen Klick auf diese Schaltfläche wird die Seite Globale Variable erstellen (Create Global Variable) geöffnet.
- Geben Sie im Feld Name einen Namen für die globale Variable ein.
- Geben Sie im Feld Wert (Value) einen Wert für die globale Variable ein.
Hinweis: Globale Variablen müssen die gleichen Anforderungen erfüllen, die auch für andere Variablen und Zeichenfolgen gelten. Der Wert darf nicht mit einer Zahl beginnen, 255 Zeichen nicht überschreiten und keine der Schlüsselwörter enthalten, die in der YARA-Dokumentation Schreiben von YARA-Regeln aufgeführt sind.
- Klicken Sie auf Speichern (Save), um die globale Variable zu speichern. Die globale Variable wird auf der Seite Regelliste (Rules List) auf der Unterregisterkarte Globale Variablen (Global Variables) angezeigt.
Auf der Seite Regelliste (Rules List) können Sie Informationen über die globale Variable anzeigen, wie z. B. den Zeitpunkt der Erstellung und der letzten Aktualisierung. Sie können auch den Wert einer globalen Variable ändern, indem Sie auf den Namen der Variable klicken, um den Bildschirm Globale Variable bearbeiten (Edit Global Variable) zu öffnen. Der Name einer bestehenden globalen Variable kann nicht geändert werden. Klicken Sie auf das Papierkorbsymbol, um eine globale Variable zu löschen.
Im Artikel Wie erstelle ich Zeichenfolgen und Bedingungen im YARA-Regel-Standardeditor? erfahren Sie, wie Sie eine Regel mithilfe globaler Variablen erstellen.
Verwenden von Systemregeln
Ihre PhishER-Konsole bietet Systemregeln, die Sie bei der Einstufung und Zuweisung von Tags zu Nachrichten unterstützen. Auf der Unterregisterkarte Systemregeln (System Rules) der Seite Regelliste (Rules List) können Sie diese Regeln für Ihre PhishER-Konsole aktivieren. Standardmäßig sind Systemregeln deaktiviert.
Weitere Informationen zu Systemregeln finden Sie im Screenshot und in der folgenden Liste:
| Regelname | Regelbeschreibung |
|---|---|
| KB4:COMMUNICATION | Diese Regel erkennt Nachrichten, die häufig verwendete Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten, bei denen es um Kommunikation geht. |
| KB4:NON_ENGLISH | Diese Regel erkennt Nachrichten, die häufig verwendete Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen in einer anderen Sprache als Englisch enthalten. |
| KB4:URGENCY | Diese Regel erkennt Nachrichten, die häufig verwendete Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten, die Dringlichkeit signalisieren. |
| KB4:SECURITY | Diese Regel erkennt Nachrichten, die häufig verwendete Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten, bei denen es um Sicherheitsprobleme geht. |
| KB4:SHIPPING | Diese Regel erkennt Nachrichten, die häufig verwendete versandbezogene Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten. |
| KB4:FINANCIAL | Diese Regel erkennt Nachrichten, die häufig verwendete finanzbezogene Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten. |
| KB4:BILLING | Diese Regel erkennt Nachrichten, die häufig verwendete rechnungsbezogene Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten. |
| KB4:GENERAL | Diese Regel erkennt Nachrichten, die häufig verwendete allgemeine Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten. |
| KB4:BRANDS | Diese Regel erkennt Nachrichten, die häufig verwendete allgemeine, markenbezogene Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen enthalten. |
| KB4:419SCAM | Diese Regel erkennt Nachrichten, die häufig verwendete Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in sogenannten 419 Scams (auch als „Vorschussbetrug“ bezeichnet) enthalten. |
| KB4:KSAT_HEADERS_TRAINING | Diese Regel erkennt Trainingsbenachrichtigungen, die KnowBe4-Kopfzeilen enthalten. |
| KB4:KSAT_HEADERS_PST | Diese Regel erkennt Phishing Security Test (PST)-Nachrichten, die KnowBe4-Kopfzeilen enthalten. |
| KB4:SPF_PASS | Diese Regel erkennt Nachrichten, die SPF-Prüfungen bestehen. |
| KB4:DKIM_PASS | Diese Regel erkennt Nachrichten, die DKIM-Prüfungen bestehen. |
| KB4:JAPANESE | Diese Regel erkennt Nachrichten, die häufig verwendete Wörter in den Feldern „Betreff (Subject)“ oder „Von (From)“ in Phishing-Versuchen in japanischer Sprache enthalten. |
Decoder-Tags für QR-Codes
Der Decoder für QR-Codes ist eine Funktion in PhishER, die im Hintergrund der Konsole ausgeführt wird, um automatisch QR-Codes in gemeldeten E-Mails zu scannen. Wenn der Decoder einen QR-Code im Nachrichtentext erkennt, wird die darin eingebettete URL extrahiert und der Nachricht wird ein Tag zugewiesen. Die extrahierte URL wird auf der Registerkarte Domains und URLs (Domains and URLs) auf der Seite Mitteilungsdetails (Message Details) im Posteingang (Inbox) von PhishER angezeigt. Weitere Informationen zu Decoder-Tags für QR-Codes finden Sie in der nachfolgenden Liste:
| Name des Tags | Beschreibung des Tags |
|---|---|
| QR_CODE_FOUND | Dieses Tag wird einer Nachricht zugewiesen, wenn vom Decoder ein QR-Code im Nachrichtentext erkannt wird. |
| QR_CODE_SCAN_FAILED | Dieses Tag wird einer Nachricht zugewiesen, wenn die Nachricht nicht vom Decoder gescannt werden kann. Ein Scanvorgang kann beispielsweise fehlschlagen, wenn ein QR-Code keine eingebettete URL enthält. |
Anzeigen der Regelliste
Unter Regelliste (Rules List) werden alle Regeln und globalen Variablen angezeigt. Weitere Informationen zur Seite Regelliste (Rules List) finden Sie im Screenshot und in der folgenden Liste.
- Name: Diese Spalte enthält den der Regel zugewiesen Namen.
- Beschreibung (Description): Diese Spalte enthält eine Beschreibung der Regel.
- Regelziel (Rule Target): Diese Spalte enthält den Teil einer Nachricht, auf den die Regel angewendet wird. Das Regelziel kann z. B. der E-Mail-Header sein.
-
Status: Diese Spalte enthält den aktuellen Status der Regel. Eine Regel kann aktiviert oder deaktiviert sein. Klicken Sie auf den Schalter, um den Status einer Regel zu ändern.
Hinweis: Eine Regel muss aktiviert sein, um auf Nachrichten im Posteingang von PhishER angewendet zu werden.
- Aktualisiert um (Updated At): Diese Spalte enthält Datum und Uhrzeit der letzten Aktualisierung der Regel.
- Trefferanzahl (Matched Count): In dieser Spalte wird angezeigt, wie oft die Regel von einer Nachricht im Posteingang von PhishER erfüllt wurde.
- Tags: Diese Spalte enthält alle einer Nachricht zugewiesenen Tags. Tags werden nur dann einer Nachricht zugewiesen, wenn diese die Regel erfüllt.
- Nach Status filtern (Filter by Status): Klicken Sie auf dieses Drop-down-Menü, um eine gefilterte Ansicht der aktivierten oder deaktivierten Regeln anzuzeigen.













