Em seu console do PhishER, as regras são expressões lógicas que permitem que você classifique e marque automaticamente as mensagens na sua Caixa de entrada do PhishER. As marcas atribuídas fazem com que o PhishER execute ações nas mensagens. Você pode criar regras na guia Regras. Para criar uma ação, consulte o artigo Como criar e gerenciar ações do PhishER.
A guia Regras contém dois tipos de regras: personalizadas e do sistema. As regras personalizadas são aquelas que você pode criar usando o Editor de regras Yara. As regras do sistema são regras padrão fornecidas pela KnowBe4. A guia Regras também contém variáveis globais, que são variáveis que você cria para usar em várias regras com as mesmas sequências de caracteres. Ao atualizar uma variável global, você pode atualizar todas as regras que contêm essas sequências de caracteres.
Criando regras
Você pode criar regras personalizadas no console do PhishER para classificar as mensagens que foram encaminhadas para a Caixa de entrada do PhishER. Para criar suas regras, use o Editor básico ou o Editor avançado. Todas as regras personalizadas devem seguir a lógica da regra YARA. YARA é uma ferramenta usada para identificar e classificar amostras de malware.
Para criar uma regra, siga estas etapas:
- Faça login no console do PhishER.
- Na barra lateral à esquerda da página, selecione a guia Regras para abrir a página Lista de regras.
- Clique no botão Nova regra, no canto superior direito da página, para abrir a página Detalhes da regra.
Observação: se você quiser que o PhishER gere automaticamente uma regra com base em uma descrição das suas necessidades, consulte a seção Criando regras usando o Gerador de regra YARA.
- No campo Nome, digite um nome exclusivo para sua regra. Recomendamos que você digite um nome que descreva brevemente a função da regra. O nome não pode começar com um valor numérico, exceder 64 caracteres nem incluir qualquer uma das palavras-chave listadas na documentação Como criar regras YARA da YARA.
- (Opcional) No campo Descrição, insira uma descrição para a sua regra. Como melhor prática, recomendamos que você insira uma descrição da função pretendida da regra. A descrição não pode exceder 64 caracteres.
- Na seção Editar marcas:, adicione uma marca personalizada que você deseja ver anexada a uma mensagem, caso essa mensagem corresponda a essa regra específica. Para adicionar uma marca, clique em Adicionar nova marca e insira um nome para a sua marca. Depois, clique fora do campo Adicionar nova marca para criar a marca.
- No menu suspenso Escolher destino:, selecione a parte da mensagem à qual você deseja que a regra seja aplicada ou executada. Os destinos selecionados são Bruto, Cabeçalhos, Corpo ou Anexos. Por padrão, Bruto estará selecionado.
- Na seção Editor de regras Yara, crie sua regra usando o Editor básico ou o Editor avançado. Para obter mais informações, confira as subseções abaixo.
Criando regras usando o Editor básico
O Editor básico permite que você crie uma regra personalizada sem a necessidade de escrever toda a lógica da regra YARA. Você pode inserir valores para as sequências de caracteres e selecionar as condições da sua regra, e o Editor básico processará sua entrada para criar a lógica da regra. Para aprender a criar uma regra usando a guia Editor básico, consulte a captura de tela e a lista a seguir:
- Editor básico: selecione esta guia para exibir as opções que você pode usar para criar uma regra.
- Criar sequências de caracteres: crie e defina sequências de caracteres para usar ao criar suas condições. Para obter mais informações, consulte o artigo Como posso criar sequências de caracteres e condições no Editor básico?
- Nova sequência de caracteres: clique neste botão para adicionar uma sequência de caracteres à regra. Você pode criar até cinco sequências de caracteres por regra.
-
Criar condições: crie condições selecionando como suas sequências de caracteres definidas devem estar relacionadas umas com as outras. As condições permitem que você especifique quais mensagens serão afetadas pela sua regra. Para obter mais informações, consulte o artigo Como posso criar sequências de caracteres e condições no Editor básico? Selecione uma das seguintes opções:
- Corresponder qualquer uma das sequências de caracteres definidas: selecione esta opção para detectar as mensagens que correspondem a qualquer uma das suas sequências de caracteres definidas.
- Corresponder todas as sequências de caracteres definidas: selecione esta opção para detectar as mensagens que correspondem a todas as suas sequências de caracteres definidas.
- Condições personalizadas: selecione esta opção para detectar as mensagens que correspondem às suas condições personalizadas.
- Novo grupo de condições: se a opção Condições personalizadas estiver selecionada, clique neste botão para criar as condições personalizadas às quais as mensagens devem atender para que sejam afetadas pela regra.
- Salvar regra: clique neste botão para salvar sua regra. Sua regra será exibida na página Lista de regras da subguia Regras personalizadas. Depois de salvar sua regra, você poderá habilitá-la ao ativar o botão de alternância na coluna Status da regra. Em seguida, clique no botão Aplicar alterações no canto superior direito da página.
- Aplicar regra à caixa de entrada: clique neste botão para executar sua regra em todas as mensagens na sua Caixa de entrada. Pelo menos uma mensagem deve corresponder à sua regra e aos critérios da regra de prévia para que esta opção se torne disponível.
Criando regras usando o Editor avançado
O Editor avançado permite criar a lógica da sua regra YARA sem a necessidade de orientações. Se você editar uma regra no Editor avançado, o Editor básico será desabilitado para a regra. Para saber mais sobre como criar regras usando a lógica da regra YARA, consulte o artigo Como criar regras YARA. Para aprender a criar uma regra usando a guia Editor avançado, consulte a captura de tela e a lista a seguir:
- Editor avançado: selecione esta guia para exibir a seção de bloqueio de código na qual você pode criar uma regra com a lógica da regra YARA.
- Salvar regra: clique neste botão para salvar sua regra. A regra será exibida na página Lista de regras da subguia Regras personalizadas. Depois de salvar sua regra, você poderá habilitá-la ao ativar o botão de alternância na coluna Status da regra. Em seguida, clique no botão Aplicar alterações no canto superior direito da página.
- Aplicar regra à caixa de entrada: clique neste botão para executar sua regra em todas as mensagens na caixa de entrada. Pelo menos uma mensagem deve corresponder à sua regra e aos critérios da regra de prévia para que esta opção se torne disponível.
Criando regras usando o Gerador de regra YARA
O Gerador de regra YARA permite que você crie uma regra personalizada ao descrever o que você quer que a regra faça. Você pode inserir os requisitos de detecção para a sua regra e o Gerador de regra YARA processará sua entrada para criar a lógica da regra para sua regra. Para saber como criar uma regra usando a guia Gerador de regra YARA, siga as etapas abaixo:
Para criar uma regra, siga estas etapas:
- Faça login no console do PhishER.
- Na barra lateral à esquerda da página, selecione a guia Regras para abrir a página Lista de regras.
- Clique no botão Nova regra de IA, no canto superior direito da página, para abrir a página Detalhes da regra.
- No campo Descreva seus requisitos de detecção, insira a descrição da regra que você quer criar.
- Clique em Gerar regra. O gerador de regra YARA converterá seus requisitos de detecção em uma regra do PhishER com um nome, descrição, marca e sintaxe YARA completa.
- Você pode editar a regra gerada conforme necessário. Em seguida, clique em Salvar regra para salvar sua regra.
Prévia das regras
Antes de salvar uma nova regra, recomendamos que você veja uma prévia de como essa regra afetará suas mensagens do PhishER. Para ver uma prévia de uma regra, siga estas etapas:
- Faça login no console do PhishER.
- Na barra lateral à esquerda da página, selecione a guia Regras para abrir a página Lista de regras.
- Clique no botão Nova regra, no canto superior direito da página, ou selecione uma regra na página Lista de regras. Ao clicar no botão Nova regra, a página Detalhes da regra é aberta.
- Crie ou modifique sua regra YARA usando a seção Editor de regras YARA.
- Antes de salvar sua regra, clique no botão Executar prévia. Será exibida uma lista de todas as mensagens na sua caixa de entrada que correspondem à sua regra.
Observação: o PhishER verificará somente até as últimas 1.000 mensagens em uma prévia de regra. Se uma mensagem que corresponda à regra não estiver entre as últimas 1.000 mensagens, ela não será incluída na prévia.
- Você pode atualizar a lista de prévias modificando as seguintes opções de critérios:
- Consulta salva (opcional): escolha uma Consulta salva personalizada para ver como a regra afeta as mensagens nessa consulta.
- Últimos 7 dias: selecione um período para as mensagens das quais deseja ver uma prévia. As opções são Últimas 24 horas, Últimos 7 dias e Últimos 30 dias. Por padrão, Últimos 7 dias estará selecionado.
- Mensagens correspondentes: se você vir a prévia de uma regra, opções adicionais serão exibidas para filtrar as mensagens na lista de prévias.
- Mensagens correspondentes (padrão): selecione esta opção para exibir apenas as mensagens que correspondem à condição da regra na sua Caixa de entrada do PhishER.
- Mensagens sem correspondência: selecione esta opção para exibir apenas as mensagens que não têm correspondência com a condição da regra na sua Caixa de entrada do PhishER.
-
Todas as mensagens: selecione esta opção para exibir todas as mensagens na sua Caixa de entrada do PhishER. A coluna Correspondência feita indicará se a mensagem correspondeu (verdadeiro) ou não (falso) com a regra.
Observação: se você quiser abrir uma mensagem exibida na lista de prévias, recomendamos que isso seja feito em uma nova guia para evitar a perda da sua nova regra.
- (Opcional) Se você deseja executar esta regra em todas as mensagens da lista de prévias, clique no botão Aplicar regra às correspondências atuais.
Editando regras
Para editar uma regra personalizada, clique no Nome ou na Descrição da regra na página Lista de regras para abrir a página Detalhes da regra. Se você quiser editar uma regra do sistema, crie uma regra personalizada. Depois, copie e cole a lógica da regra do sistema no Editor da regra Yara da regra personalizada. Para obter mais informações sobre as regras do sistema, leia a seção Usando as regras do sistema deste artigo.
Usando variáveis globais
Na subguia Variáveis globais da página Lista de regras, você pode criar variáveis globais ou exibir as variáveis globais já criadas. Se você usar várias regras com as mesmas sequências de caracteres, poderá usar variáveis globais para atualizar todas essas sequências ao mesmo tempo.
É possível incluir as variáveis globais nas regras, usando o Editor básico ou o Editor avançado para criar sequências de caracteres que contêm variáveis globais. Se você editar uma variável global, a regra será automaticamente atualizada em todas as regras que incluem a variável global.
Para criar uma variável global, siga estas etapas:
- Faça login no console do PhishER.
- Na barra lateral à esquerda da página, selecione a guia Regras para abrir a página Lista de regras.
- Navegue até a subguia Variáveis globais.
- Clique no botão Nova variável no canto superior direito da página. Ao clicar nesse botão, a página Criar variável global será aberta.
- No campo Nome, digite um nome para a variável global.
- No campo Valor, digite um valor para a variável global.
Observação: as variáveis globais devem atender aos mesmos requisitos que se aplicam a outras variáveis e sequências de caracteres. O valor não pode começar com um valor numérico, exceder 255 caracteres nem ser uma das palavras-chave listadas na documentação Como criar regras YARA da YARA.
- Clique em Salvar para salvar sua variável global. A variável global aparecerá na página Lista de regras, na subguia Variáveis globais.
Na página Lista de regras, você pode exibir informações sobre a variável global, como quando ela foi criada e quando foi atualizada pela última vez. Você também pode editar o valor de uma variável global clicando no nome da variável para abrir a tela Editar variável global. O nome de uma variável global existente não pode ser alterado. Para excluir uma variável global, clique no ícone de lixeira.
Para aprender a criar uma regra usando as variáveis globais, consulte o artigo Como eu crio sequências de caracteres e condições no Editor básico da regra YARA?
Usando regras do sistema
Seu console do PhishER fornece regras do sistema para ajudá-lo a organizar e marcar mensagens. A partir da subguia Regras do sistema da página Lista de regras, você pode habilitar essas regras para o seu console do PhishER. Por padrão, as regras do sistema estão desabilitadas.
Para obter mais informações sobre as regras do sistema, veja a captura de tela e a lista abaixo:
| Nome da regra | Descrição da regra |
|---|---|
| KB4:COMUNICAÇÃO | Esta regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em tentativas de phishing que são sobre comunicação. |
| KB4:NON_ENGLISH | Esta regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em tentativas de phishing que não estão em inglês. |
| KB4:URGÊNCIA | Esta regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em tentativas de phishing que refletem urgência. |
| KB4:SECURANÇA | Esta regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em tentativas de phishing que são sobre questões de segurança. |
| KB4:ENVIO | Esta regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em tentativas de phishing. |
| KB4:FINANCEIRO | Esta regra detecta mensagens que contêm palavras financeiras comuns nos campos Assunto ou De em tentativas de phishing. |
| KB4:COBRANÇA | Esta regra detecta mensagens que contêm palavras de cobrança comuns nos campos Assunto ou De em tentativas de phishing. |
| KB4:GERAL | Esta regra detecta mensagens que contêm palavras gerais comuns nos campos Assunto ou De em tentativas de phishing. |
| KB4:MARCAS | Esta regra detecta mensagens que contêm palavras de marca comuns nos campos Assunto ou De em tentativas de phishing. |
| KB4:419SCAM | Esta regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em fraudes 419 (também conhecido como golpes do príncipe nigeriano). |
| KB4:KSAT_HEADERS_TRAINING | Esta regra detecta mensagens de notificação de treinamento que contêm cabeçalhos da KnowBe4. |
| KB4:KSAT_HEADERS_PST | Esta regra detecta mensagens de teste de phishing (PST) que contêm cabeçalhos da KnowBe4. |
| KB4:SPF_PASS | Esta regra detecta mensagens que passam nas verificações de SPF. |
| KB4:DKIM_PASS | Esta regra detecta mensagens que passam nas verificações de DKIM. |
| KB4:JAPONÊS | Essa regra detecta mensagens que contêm palavras comuns nos campos Assunto ou De em tentativas de phishing que estão em japonês. |
Marcas do decodificador de código QR
O decodificador de código QR é um recurso do PhishER que opera no plano de fundo de seu console para procurar automaticamente códigos QR nos e-mails denunciados. Quando o decodificador de código QR detecta um código QR no corpo de uma mensagem, ele extrai o URL incorporado ao código QR e atribui uma marca à mensagem. O URL extraído será exibido na guia Domínios e URLs da página Detalhes da mensagem da Caixa de entrada do PhishER. Para obter mais informações sobre as marcas do decodificador de código QR, consulte a seguinte lista:
| Nome da marca | Descrição da marca |
|---|---|
| QR_CODE_FOUND | Essa marca é anexada a uma mensagem quando o decodificador de código QR detecta um código QR no corpo da mensagem. |
| QR_CODE_SCAN_FAILED | Essa marca é anexada a uma mensagem quando o decodificador de código QR não consegue ler uma mensagem. Por exemplo, a leitura falhará se um código QR não contiver um URL incorporado. |
Visualizando a lista de regras
A página Lista de regras exibe todas as suas regras e variáveis globais. Para saber mais sobre a página Lista de regras, veja a captura de tela e a lista abaixo:
- Nome: esta coluna exibe o nome atribuído à regra.
- Descrição: esta coluna exibe uma descrição da regra.
- Destino da regra: esta coluna exibe a parte de uma mensagem na qual a regra será executada. Por exemplo, o destino da regra poderia ser o cabeçalho do e-mail.
-
Status: esta coluna exibe o estado atual da regra. Uma regra pode estar habilitada ou desabilitada. Para alterar o status de uma regra, clique no botão de alternância.
Observação: para que uma regra seja executada nas mensagens da sua Caixa de entrada do PhishER, ela deverá estar habilitada.
- Atualização em: esta coluna exibe a data e hora nas quais a regra foi atualizada pela última vez.
- Contagem correspondente: esta coluna exibe o número de vezes que a regra correspondeu a uma mensagem na sua Caixa de entrada do PhishER.
- Marcas: esta coluna exibe todas as marcas anexadas a uma mensagem. As marcas só serão anexadas a uma mensagem se ela corresponder à regra.
- Filtrar por status: clique neste menu suspenso para selecionar uma exibição filtrada das suas regras habilitadas ou desabilitadas.













