Vous pouvez configurer l’intégration de VirusTotal à votre console PhishER à partir du sous-onglet VirusTotal desParamètres PhishER (PhishER Settings). VirusTotal est un service qui utilise plus de 70 analyseurs antivirus pour inspecter et analyser les fichiers à la recherche de contenu malveillant. Pour intégrer votre compte VirusTotal à PhishER, vous devez avoir une clé API VirusTotal active. Si vous n’avez pas de compte VirusTotal, vous pouvez vous inscrire gratuitement sur le site Web site Web (le lien s’ouvre dans une nouvelle fenêtre) de VirusTotal.
Configurer l’intégration
Pour configurer l’intégration, remplissez les champs du sous-onglet VirusTotal de vos paramètres PhishER. Pour plus d’informations, consultez la capture d’écran et la liste ci-dessous.
- Désactivé ou activé (Disabled or Enabled) : Utilisez ce commutateur pour désactiver ou activer l’intégration.
- Saisir votre clé VirusTotal (Enter your VirusTotal key) : Entrez votre clé VirusTotal dans ce champ, Pour plus d’informations, consultez l’article de VirusTotal Donnez-moi une clé API Donnez-moi une clé API (en anglais uniquement) (le lien s’ouvre dans une nouvelle fenêtre).
- (Facultatif) Analyse automatique VirusTotal (VirusTotal Automatic Scanning) : Cette section vous permet de configurer les paramètres qui permettent à VirusTotal d’analyser automatiquement des parties d’un message. Pour en savoir plus sur ces options, consultez la liste ci-dessous :
- Analyser automatique de TOUTES les pièces jointes (hachages uniquement) (Automatically scan ALL Attachments [Hashes Only]) : Si vous cochez cette case, VirusTotal recevra un hachage de toutes les pièces jointes qui se trouvent dans votre boîte de réceptionPhishER.
- Analyser automatiquement toutes les URL (Automatically scan ALL URLs) : Si vous cochez cette case, VirusTotal recevra toutes les URL qui se trouvent dans votre boîte de réception PhishER.
- Délai d’expiration en l’absence de réponse dans (secondes) (Timeout if no response [seconds]) : Entrez un nombre de secondes pour définir un délai d’attente personnalisé pour obtenir les résultats d’analyse VirusTotal. Si VirusTotal ne retourne aucun résultat d’analyse à l’intérieur de ce délai, une étiquette VT_Bypassed sera appliquée au message correspondant. Par défaut, le délai d’attente est de 120 secondes. Pour en apprendre davantage au sujet des étiquettes qui peuvent être appliquées au message, consultez la section Étiquettes VirusTotal du présent article.
- (facultatif) Seuil de détection (Detection Threshold) : Dans cette section, vous pouvez définir le nombre minimum de détections par une analyse antivirus permettant de déterminer qu’une pièce jointe ou une URL est malveillante.
- Nombre minimum de détections par une analyse antivirus pour l’étiquette VT_Bad (Minimum Antivirus Scanner Detections for VT_Bad Tag) : Indiquez le nombre minimum d’analyses antivirus nécessaires pour déterminer qu’une pièce jointe ou une URL est malveillante et déclencher l’application de l’étiquette VT_Bad au message correspondant. La valeur de ce seuil est de 1 par défaut, et elle peut être définie jusqu’à un maximum de 50. La mise à jour de ce paramètre n’affecte pas les messages qui sont déjà étiquetés. Le nouveau seuil s’appliquera aux futures analyses et des étiquettes seront alors appliquées aux nouveaux messages qui y correspondent. Si la valeur du seuil est supérieure à 1 et que le nombre de vos analyses VirusTotal est supérieur à 0 sans atteindre ce seuil, une étiquette VT_Suspicious sera appliquée au message. Pour en apprendre davantage au sujet des étiquettes qui peuvent être appliquées au message, consultez la section Étiquettes VirusTotal du présent article.
-
Domaines ignorés (Ignored Domains) : Entrez les domaines que vous souhaitez que VirusTotal ignore lors d’une analyse. Saisissez chaque domaine sur une nouvelle ligne dans la zone de texte. Si vous ajoutez un domaine à la liste, tous ses sous-domaines seront exclus également. Cependant, si vous ajoutez un sous-domaine à la liste, son domaine ne sera pas exclu. Les caractères de remplacement (*) et les identificateurs de ressource uniforme (URI) ne sont pas pris en charge.
Important :Pour connaître la liste des domaines KnowBe4 qui ne doivent pas être envoyés comme liens ou pièces jointes à VirusTotal, consultez la section Exclure les domaines KnowBe4 des analyses du présent article. - Enregistrer (Save) : Cliquez sur ce bouton pour mettre à jour vos paramètres d’intégration VirusTotal.
Analyser avec VirusTotal
Une fois votre compte VirusTotal intégré à votre console PhishER, vous pouvez exécuter une analyse VirusTotal sur les pièces jointes et les URL des messages. Pour exécuter une analyse VirusTotal sur une pièce jointe ou une URL en particulier, cliquez sur Analyser avec VirusTotal (Scan with VirusTotal) sur la page Détails du message (Message Details).
Vous pouvez aussi exécuter automatiquement une analyse sur des messages sélectionnés lorsque vous réexécutez vos règles et actions. Pour plus d’informations au sujet de ces options, consultez notre article Guide de la Boîte de réception PhishER (PhishER Inbox).
VirusTotal applique au moins une étiquette aux messages analysés pour indiquer le résultat de l’analyse. Pour en apprendre davantage au sujet des étiquettes qui peuvent être appliquées aux messages, consultez la section Étiquettes VirusTotal du présent article.
Exclure les domaines KnowBe4 des analyses
KnowBe4 utilise de multiples domaines qui ne doivent pas être envoyés comme liens ou pièces jointes à VirusTotal. Vous pouvez saisir ces domaines dans le champ Domaines ignorés (Ignored Domains) du sous-onglet VirusTotal de vos paramètres PhishER. Pour connaître la liste complète de ces domaines, consultez la liste ci-dessous.
- kb4.io
- comano.us
- magnetonics.com
- bloemlight.com
- instantrevert.net
- phishing.guru
- phishtrain.org
- malwarebouncer.com
- phish.farm
- microransom.us
- msftemail.com
- compromisedblog.com
- com-onlinebanking.com
- com-token-auth.com
- 2O2.lOl
- protected-forms.com
- cert-sha256.com
- wishyoudidntclickthis.com
- cert-sha256.co.uk
- internalportal.net
- twittermessage.net
- my-cloud-mail.com
- linkedlnu.com
- farenheit.net
- gooqleonline.com
- donotreply.biz
- aøl.com
- exchamge.org
- allibaba.org
- voipmessage.uk
- efaxonline.org
- bltly.us
- twittermessage.co.uk
- www-com.co.uk
- srvgov.com
- gooqle.eu
- allibaba.eu
- yourgunnalovetraining.com
- succesful.org
Étiquettes VirusTotal
Dans la section des étiquettes VirusTotal du sous-onglet VirusTotal, vous pouvez voir les étiquettes que VirusTotal peut attribuer à vos messages après leur analyse. Selon les résultats de l’analyse, VirusTotal attribue au moins une de ces étiquettes à vos messages. Pour en savoir plus sur les étiquettes VirusTotal, consultez la liste ci-dessous :
- VT_Pending : Cette étiquette est associée à votre message lorsqu’une analyse VirusTotal est mise en file d’attente. Cette étiquette peut être supprimée une fois l’analyse terminée.
- VT_Bad : Cette étiquette est associée à votre message lorsqu’une analyse VirusTotal détermine que la pièce jointe est malveillante.
- VT_Suspicious : Cette étiquette est associée à votre message lorsqu’une analyse VirusTotal détermine que la pièce jointe ou l’URL est suspecte, sans confirmer qu’elle est malveillante. Vous pouvez définir le seuil de détection des pièces jointes et des URL malveillantes à l’aide du paramètre Nombre minimum de détections par une analyse antivirus pour l’étiquette VT_Bad (Minimum Antivirus Scanner Detections for VT_Bad Tag).
- VT_Scanned : Cette étiquette est associée à votre message lorsqu’une analyse VirusTotal est terminée et qu’il est déterminé que la pièce jointe n’est pas malveillante.
-
VT_Bypassed : Cette étiquette est associée à votre message lorsqu’une analyse VirusTotal n’aboutit pas. Cette étiquette est généralement attribuée en combinaison avec d’autres étiquettes VirusTotal. Vous pouvez définir un délai d’attente personnalisé dans les paramètres Analyse automatique VirusTotal (VirusTotal Automatic Scanning).
Remarque :Si la session VirusTotal expire, PhishER permettra l’exécution de mesures automatisées envers le message pendant que la console attend les résultats de VirusTotal. Après l’exécution des mesures automatisées, VirusTotal continuera à joindre les étiquettes au message. Les mesures automatisées ne s’exécuteront pas à nouveau après l’affichage des résultats de l’analyse. - VT_Hash_not_found: Cette étiquette est associée à votre message lorsqu’une analyse VirusTotal ne retourne aucune correspondance pour les pièces jointes hachées.
- VT_Ignored: Cette étiquette est associée à votre message lorsque des URL ou des domaines qui se trouvent sur votre liste blanche sont détectés dans un message.

