在 PhishER 设置的 Threat Intel 子选项卡中,您可以为 PhishER 控制台配置 Threat Intel 功能。Threat Intel 由 Webroot 与 PhishER Plus 的集成提供支持。Webroot 的 BrightCloud Web 分类和 Web 信誉服务使用基于机器学习的智能技术,分析 URL 中的恶意内容。此集成通过 Webroot API 让 PhishER 能够提交 URL 进行分析、提取报告数据并执行高级搜索查询。
在 Threat Intel 扫描 URL 后,威胁分析报告会显示在 PhishER 控制台消息详情页面的域和 URL 子选项卡下。有关更多信息,请参阅 PhishER 收件箱指南。
配置集成
若要配置集成,可填写 PhishER 设置中 Threat Intel 子选项卡上的字段。有关更多信息,请查看以下截图和列表:
- Threat Intel 已禁用或 Threat Intel 已启用:使用此切换开关,可禁用或启用集成。
- (可选)自动扫描设置:在此部分中,您可配置相应设置,允许 Threat Intel 自动扫描消息的各部分内容。如需了解这些选项,请查看以下列表:
- 自动扫描所有 URL:如果您选中此复选框,Threat Intel 将自动收到 PhishER 收件箱中的所有 URL。
- 更新 Threat Intel 设置:如果您想保存对此部分中集成设置所做的更改,请单击此按钮。
- (可选)自动扫描超时:无响应时的超时(秒)字段显示 Threat Intel 扫描结果的自定义超时时限。如果 Threat Intel 在此超时时限内没有返回扫描结果,TI_BYPASSED 标签将应用于相应消息。超时时限默认为 120 秒。要了解有关可应用于消息的标签的更多信息,请参阅本文的 Threat Intel 标签部分。
- (可选)已忽略域:此部分显示您希望 Threat Intel 在运行扫描时忽略的域。
-
更新共享设置:如果您希望更新集成的自定义超时时限或已忽略域,请单击此按钮打开共享集成设置弹出窗口。在弹出窗口中,您可以在无响应时的超时(秒)字段中输入秒数,为 Threat Intel 扫描结果设置自定义超时时限。在已忽略域字段中,您可以输入希望 Threat Intel 在运行扫描时忽略的域。在文本框中分行输入每个域。如果您在此列表中添加域,该域的任何子域也会被排除。但是,如果您在此列表中添加子域,该域不会被排除。不支持使用通配符 (*) 和统一资源标识符 (URI)。
重要提示:有关不应作为链接发送至 Threat Intel 的 KnowBe4 域的更多信息,请参阅本文的排除扫描项中的 KnowBe4 域部分。
使用 Threat Intel 进行扫描
将 Threat Intel 账户与 PhishER 控制台集成后,您可以对域和 URL 运行 Threat Intel 扫描。若要对特定域或 URL 运行 Threat Intel 扫描,请单击消息详情页面上的扫描。
对域或 URL 运行 Threat Intel 扫描时,扫描可能需要长达 15 分钟才能完成。扫描完成后,分析结果将显示在 PhishER 控制台的消息详情页面上。单击单击查看扫描结果即可查看结果。有关更多信息,请参阅 PhishER 收件箱指南的查看消息详情部分。
排除扫描项中的 KnowBe4 域
KnowBe4 会使用多个域,且不应将这些域作为链接发送至 Threat Intel。您可以在 PhishER 设置的 Threat Intel 子选项卡的共享集成设置部分中输入这些已忽略域。若要查找并排除这些域,请按照以下步骤操作:
- 登录 KSAT 控制台。
- 导航至网络钓鱼选项卡,然后选择域子选项卡。此子选项卡显示根网络钓鱼链接域列表。有关更多信息,请参阅文章管理网络钓鱼链接域。
注意:如果无法访问此子选项卡,可联系我们的支持团队,获取网络钓鱼链接域列表。
- 在单独的浏览器或标签页中,登录到您的 PhishER 控制台。
- 导航至设置 > Threat Intel。
- 在共享集成设置部分中,单击更新共享设置。
- 在已忽略域字段中,输入来自 KSAT 控制台的根域。
- 单击更新共享设置。
- 如果您使用多个 KSAT 控制台实例,请重复步骤 1-7 以从所有实例中排除根域。有关 KSAT 实例的更多信息,请参阅文章 KnowBe4 培训实例。
Threat Intel 标签
根据扫描结果,Threat Intel 会对您的消息应用一个或多个标签。如需了解 Threat Intel 标签,请查看以下列表:
-
TI_BYPASSED:当 Threat Intel 扫描超时时,此标签将附加至您的消息。此标签通常与其他 Threat Intel 标签一起附加至消息。您可以在 Threat Intel 的共享集成设置下设置自定义超时时限。
注意:如果 Threat Intel 发生超时,PhishER 仍会等待 Threat Intel 返回扫描结果。但是,在 Threat Intel 扫描项目时,不会对该项目运行自动操作。
- TI_ERROR:当 Threat Intel 扫描导致处理错误,或 Threat Intel 无法扫描某个域或 URL 时,此标签将附加至您的消息。
- TI_HIGH_RISK:当 Threat Intel 扫描确定检测到威胁且扫描的域或 URL 属于高风险时,此标签将附加至您的消息。
- TI_IGNORED:当检测到您的消息含有已忽略域列表上的 URL 或域时,此标签将附加至您的消息。
- TI_LOW_RISK:当 Threat Intel 扫描确定未检测到任何威胁但扫描的域或 URL 属于低风险时,此标签将附加至您的消息。
- TI_MODERATE_RISK:当 Threat Intel 扫描确定检测到潜在威胁且扫描的域或 URL 属于中等风险时,此标签将附加至您的消息。
- TI_NOT_FOUND:当 Threat Intel 扫描没有返回扫描的域或 URL 的匹配项时,此标签将附加至您的消息。
- TI_PENDING:当 Threat Intel 扫描进入队列时,此标签将附加至您的消息。扫描完成后,此标签将被移除。
- TI_SCANNED:当 Threat Intel 扫描确定未从扫描的域或 URL 中检测到任何威胁,此标签将附加至您的消息。
- TI_SUSPICIOUS:当 Threat Intel 扫描确定扫描的域或 URL 可疑时,此标签将附加至您的消息。