Na subguia VirusTotal das Configurações do PhishER, configure a integração do VirusTotal para o console do PhishER. O VirusTotal é um serviço que usa mais de 70 verificadores antivírus para inspecionar e analisar arquivos quanto a conteúdos maliciosos. Para integrar a conta do VirusTotal com o PhishER, você precisa de uma chave de API do VirusTotal ativa. Caso não tenha uma conta do VirusTotal, você poderá criar uma totalmente gratuita no site site (o link abre em uma nova janela) do VirusTotal.
Como configurar a integração
Para configurar a integração, preencha os campos na subguia VirusTotal das Configurações do PhishER. Para obter mais informações, veja a captura de tela e a lista abaixo:
- Desabilitado ou Habilitado: use esse botão de alternância para desabilitar ou habilitar a integração.
- Digite a chave do VirusTotal: digite sua chave do VirusTotal neste campo. Para obter mais informações, consulte o artigo do VirusTotal Eu preciso de uma chave de API Eu preciso de uma chave de API (o link abre em uma nova janela).
- (Opcional) Verificação automática do VirusTotal: nessa seção, você pode definir as configurações que permitem que o VirusTotal verifique automaticamente partes de uma mensagem. Para saber sobre essas opções, veja a lista abaixo:
- Verificar automaticamente TODOS os anexos (apenas hashes): se você marcar esta caixa de seleção, o VirusTotal receberá um hash de todos os anexos na Caixa de entrada do PhishER.
- Verificar automaticamente TODOS os URLS: se você marcar esta caixa de seleção, o VirusTotal receberá automaticamente todos os URLs em sua Caixa de entrada do PhishER.
- Expirar se não houver resposta em: digite um número de segundos para definir um período de tempo limite personalizado para os resultados de verificação do VirusTotal. Se o VirusTotal não retornar resultados de verificação dentro desse limite de tempo, uma marca VT_Bypassed será aplicada à mensagem correspondente. Por padrão, o período de expiração é de 120 segundos. Para saber mais sobre as marcas que podem ser aplicadas à mensagem, consulte a seção deste artigo Marcas do VirusTotal.
- (Opcional) Limite de detecção: nessa seção, você pode definir o número mínimo de detecções pelos scanners de antivírus que determina se um anexo ou URL é malicioso.
- Número mínimo de detecções do scanner antivírus para a marca VT_Bad: insira o número mínimo de scanners antivírus que devem determinar que um anexo ou URL é malicioso para que a marca VT_Bad seja aplicada à mensagem correspondente. Por padrão, esse limite é definido como um e pode ser ajustado para até 50. A atualização da configuração não afetará as mensagens que já foram marcadas, mas as próximas verificações marcarão novas mensagens que atingirem o limite. Se o limite estiver definido como um número maior que um e os resultados da verificação do VirusTotal não atingirem esse limite, mas forem superiores a zero, a marca VT_Suspicious será aplicada à mensagem. Para saber mais sobre as marcas que podem ser aplicadas à mensagem, consulte a seção deste artigo Marcas do VirusTotal.
-
Domínios ignorados: digite os domínios que você deseja que o VirusTotal ignore ao executar uma verificação. Digite cada domínio como uma nova linha na caixa de texto. Se você adicionar um domínio a esta lista, qualquer subdomínio dele também será excluído. No entanto, se você adicionar um subdomínio à lista, o domínio não será excluído. Curingas (*) e identificadores de recursos uniformes (URIs) não podem ser usados.
Importante: para obter uma lista dos domínios da KnowBe4 que não devem ser enviados como links ou anexos para o VirusTotal, consulte a seção Como excluir das verificações os domínios da KnowBe4 deste artigo. - Salvar: clique neste botão para atualizar as configurações de integração do VirusTotal.
Como fazer uma verificação com o VirusTotal
Depois de integrar sua conta do VirusTotal ao console do PhishER, você poderá executar uma verificação do VirusTotal nos anexos e URLs da mensagem. Para executar uma verificação com o VirusTotal em um anexo ou um URL específico, clique em Verificar com o VirusTotal na página Detalhes da mensagem.
Você também pode executar automaticamente uma verificação do VirusTotal nas mensagens selecionadas ao executar novamente suas regras e ações. Para obter mais informações sobre essas opções, consulte Guia da Caixa de entrada do PhishER.
O VirusTotal atribui uma ou mais marcas às suas mensagens verificadas para indicar os resultados da análise. Para saber mais sobre as marcas que podem ser aplicadas às mensagens, consulte a seção deste artigo Marcas do VirusTotal.
Como excluir das verificações os domínios da KnowBe4
A KnowBe4 usa vários domínios que não devem ser enviados como links ou anexos para o VirusTotal. Você pode digitar esses domínios no campo Domínios ignorados da guia VirusTotal das Configurações do PhishER. Veja abaixo uma lista completa desses domínios:
- kb4.io
- comano.us
- magnetonics.com
- bloemlight.com
- instantrevert.net
- phishing.guru
- phishtrain.org
- malwarebouncer.com
- phish.farm
- microransom.us
- msftemail.com
- compromisedblog.com
- com-onlinebanking.com
- com-token-auth.com
- 2O2.lOl
- protected-forms.com
- cert-sha256.com
- wishyoudidntclickthis.com
- cert-sha256.co.uk
- internalportal.net
- twittermessage.net
- my-cloud-mail.com
- linkedlnu.com
- farenheit.net
- gooqleonline.com
- donotreply.biz
- aøl.com
- exchamge.org
- allibaba.org
- voipmessage.uk
- efaxonline.org
- bltly.us
- twittermessage.co.uk
- www-com.co.uk
- srvgov.com
- gooqle.eu
- allibaba.eu
- yourgunnalovetraining.com
- succesful.org
Marcas do VirusTotal
Na seção de marcas do VirusTotal, na subguia VirusTotal, você pode exibir as marcas que o VirusTotal pode anexar às suas mensagens após a verificação. Com base nos resultados da verificação, o VirusTotal aplicará uma ou mais marcas às suas mensagens. Para saber sobre as marcas do VirusTotal, consulte a lista abaixo:
- VT_Pending: esta marca será anexada à sua mensagem quando uma verificação do VirusTotal for colocada na fila. Essa marca será removida quando a verificação for concluída.
- VT_Bad: esta marca será anexada à sua mensagem quando uma verificação do VirusTotal determinar que o anexo é malicioso.
- VT_Suspicious: esta marca será anexada à sua mensagem quando uma verificação do VirusTotal determinar que o anexo ou URL é malicioso, embora não haja confirmação. Você pode definir o limite de detecção para anexos e URLs maliciosos na configuração Número mínimo de detecções do scanner antivírus.
- VT_Scanned: esta marca será anexada à sua mensagem quando uma verificação do VirusTotal for concluída e o anexo for considerado como não malicioso.
-
VT_Bypassed: esta marca será anexada à sua mensagem quando uma verificação do VirusTotal atingir o tempo limite. Essa marca geralmente é anexada às marcas adicionais do VirusTotal. Você pode definir um período de tempo limite personalizado nas suas configurações de Verificação automática do VirusTotal.
Observação: se o VirusTotal atingir o tempo limite, o PhishER permitirá a execução de ações automatizadas na mensagem enquanto o console aguarda o retorno dos resultados do VirusTotal. Quando as ações automatizadas forem concluídas, o VirusTotal poderá terminar de anexar as marcas à mensagem. As ações automatizadas não serão executadas novamente após o retorno dos resultados da verificação. - VT_Hash_not_found: esta marca será anexada à sua mensagem quando uma verificação do VirusTotal não retornar uma correspondência para os anexos com hash.
- VT_Ignored: esta marca será anexada à sua mensagem quando os URLs ou domínios encontrados na sua lista branca forem detectados em uma mensagem.

