攻击模拟训练的载荷自动化

提示

你知道可以免费试用Office 365计划 2 Microsoft Defender 中的功能吗? 在 Microsoft Defender 门户试用中心使用为期 90 天的 Defender 进行Office 365试用。 在试用 Microsoft Defender for Office 365中了解哪些用户可以注册,以及试用条款。

在 Microsoft 365 E5 或适用于 Office 365 计划 2 的 Microsoft Defender 的攻击模拟训练中,有效负载自动化(也称为 有效负载采集)会收集贵组织中的用户报告的真实网络钓鱼攻击信息。 可以指定在钓鱼攻击中查找的条件, (例如收件人、社交工程技术或发件人信息) 。

有效负载自动化模拟来自攻击的消息和有效负载,并将它们存储为自定义有效负载,并在有效负载名称中包含标识符。 然后,您可以在模拟或自动化流程中使用采集到的载荷,自动对目标用户发起无害的模拟。

有效负载自动化依赖于被 Defender for Office 365 识别为网络钓鱼活动的电子邮件。 符合条件的有效负载来自已投递到收件箱、被用户举报为网络钓鱼邮件并经 Microsoft 确认为网络钓鱼邮件的邮件。 有关详细信息,请参阅 有效载荷自动化如何收集有效载荷

有关攻击模拟训练的入门信息,请参阅开始使用 攻击模拟训练

若要查看你创建的任何现有有效负载自动化,请在 https://security.microsoft.com 中打开 Microsoft Defender 门户,转到 Email & collaboration>Attack simulation training>Automations 选项卡>,然后选择 Payload automations。 若要直接转到“ 自动化 ”选项卡,可在其中选择 “有效负载自动化”,请使用 https://security.microsoft.com/attacksimulator?viewid=automations

系统会显示每个载荷自动化的以下信息。 单击某个可用列标题,即可对负载自动化进行排序。

  • 自动化名称
  • 类型:值为 Payload
  • 收集的项目
  • 上次修改时间
  • 状态:值为 ReadyDraft

提示

若要查看所有列,可能需要执行以下步骤中的一个或多个步骤:

  • 在 Web 浏览器中水平滚动。
  • 缩小相应列的宽度。
  • 从视图中删除列。
  • 在 Web 浏览器中缩小。

创建有效载荷自动化流程

若要创建有效负载自动化,请执行以下步骤:

  1. 在 Microsoft Defender 门户中的 https://security.microsoft.com/,转到 电子邮件和协作>攻击模拟训练>自动化 选项卡 >负载自动化。 若要直接转到“ 自动化 ”选项卡,可在其中选择 “有效负载自动化”,请使用 https://security.microsoft.com/attacksimulator?viewid=automations

  2. “有效负载自动化”页上,选择“创建自动化”以启动新的有效负载自动化向导。

    Microsoft Defender 门户中“攻击模拟”训练的“有效负载自动化”选项卡上的“创建模拟”按钮

    注意

    在新的有效负载自动化向导中命名有效负载自动化后,可以随时选择“ 保存并关闭 ”以保存进度,并在以后继续配置有效负载自动化。 未完成的有效负载自动化在“自动化”选项卡的“有效负载自动化”中,其“状态”值为“草稿”。您可以选择该有效负载自动化,然后点击编辑自动化,从上次中断处继续。

    目前,由于数据收集限制,GCC 环境中尚未启用有效负载采集。

  3. “自动化名称 ”页上,配置以下设置:

    • 名称:输入有效负载自动化的唯一且具有描述性的名称。
    • 说明:输入负载自动化的可选详细说明。

    完成“ 自动化名称 ”页后,选择“ 下一步”。

  4. “运行条件” 页面上,选择实际网络钓鱼攻击的条件,以确定自动化何时运行。

    选择“ 添加条件 ”,然后从以下条件之一中进行选择:

    • 不是。 市场活动所针对的用户:在显示的框中,配置以下设置:
      • 等于小于大于小于或等于大于或等于
      • 输入值:网络钓鱼活动针对的用户数。
    • 采用特定网络钓鱼手法的活动:在弹出的框中,选择一个可用选项:
      • Credential Harvest
      • 恶意软件附件
      • 附件中的链接
      • 指向恶意软件的链接
      • 操作指南
    • 特定发件人域:在显示的框中,输入发件人电子邮件域值 (例如,contoso.com) 。
    • 特定发件人名称:在出现的框中,输入发件人名称值。
    • 特定发件人电子邮件:在显示的框中,输入发件人电子邮件地址。
    • 特定用户和组收件人:在显示的框中,开始键入用户或组的名称或电子邮件地址。 出现时,请选择它。

    每个条件只能使用一次。 多个条件使用 AND 逻辑 (<Condition1> 和 <Condition2>) 。

    若要添加其他条件,请选择“ 添加条件”。

    若要在添加条件后删除它,请选择

    完成“ 运行条件 ”页后,选择“ 下一步”。

  5. 查看自动化页上,可以查看有效负载自动化的详细信息。

    可以在每个部分中选择“编辑”来修改该部分中的设置。 或者,可以在向导中选择“ 后退 ”或特定页面。

    在“ 审阅自动化 ”页上完成操作后,选择“ 提交”。

  6. “已创建新自动化”页面上,您可以使用链接启用有效负载自动化,或转到“模拟”页面。

    完成后,选择“ 完成”。

  7. 回到“自动化”选项卡中的负载自动化后,您创建的负载自动化现已列出,其“状态”值为“就绪”

开启或关闭负载自动化

您可以通过将 状态 的值设置为 就绪,来开启或关闭负载自动化。 对于状态值为草稿的不完整有效负载自动化,你无法将其打开或关闭。

若要启用有效负载自动化,请在列表中单击其名称旁边的复选框以选择它。 选择出现的“打开操作”,然后在对话框中选择“确认”。

若要关闭有效负载自动化功能,请在列表中勾选其名称旁边的复选框。 选择出现的“关闭”操作,然后在对话框中选择“确认”。

修改负载自动化

只能修改状态值为草稿或已关闭的有效负载自动化。

若要在“有效负载自动化”页上修改现有有效负载自动化,请执行以下步骤之一:

  • 选中名称旁边的复选框,从列表中选择负载自动化。 选择显示的“编辑自动化”操作。
  • 单击行中除复选框外的任意位置,从列表中选择负载自动化。 在打开的详细信息浮出控件中,在“常规”选项卡上,选择“名称”、“说明”或“运行条件”部分中的“编辑”。

有效负载自动化向导将打开,并显示所选有效负载自动化的设置和值。 该向导使用相同的页面: 自动化名称(名称和 说明)、 运行条件 (网络钓鱼攻击条件)和 查看自动化(查看 和提交)。 有关每个页面的详细说明,请参阅 “创建有效负载自动化”。

删除负载自动化

Warning

您无法撤消此操作。 删除有效负载自动化任务时,该自动化收集的所有有效负载及其运行历史记录也会被一并删除。

若要删除负载自动化,请在列表中点击复选框将其选中。 选择出现的“删除”操作,然后在对话框中选择“确认”。

查看负载自动化详细信息

若要查看详细信息,有效负载自动化项的状态值必须为就绪。 在 “有效负载自动化 ”页上,单击该行中除复选框以外的任意位置。 详细信息浮出面板将打开,其中包含以下信息:

  • 自动化名称和已收集的项目数。

  • 常规”选项卡:

    • 上次修改时间
    • 类型:值为 Payload
    • 名称说明运行条件 部分:选择 “编辑” 以打开该页的向导。
  • 运行历史选项卡:仅当状态就绪时可用。

    显示使用此自动化的模拟的运行历史记录。

    有效负载自动化的详细信息弹出窗中的“运行历史记录”选项卡。

提示

若要在不离开详细信息浮出控件的情况下查看其他有效负载自动化的详细信息,请使用浮出控件顶部的上一项下一项

附录:负载数据自动化如何收集负载数据

有效负载自动化依赖于被 Defender for Office 365 识别为营销活动的电子邮件:

  • 管理员将 邮件标记为网络钓鱼邮件 不会导致收集恶意载荷。

  • 负载自动化需要访问原始负载。 原始有效负载是原始电子邮件内容,包括标头、正文、链接和附件。 原始有效负载来自符合以下条件的用户报告消息:

    • 邮件已投递到收件箱(假阴性)。
    • 用户将邮件报告为钓鱼。
    • 该消息已发送到Microsoft(由用户或管理员从提交门户发送)。 Microsoft然后确认邮件是网络钓鱼。
  • 当消息满足为自动化设置的运行条件时,系统会采集有效负载。 示例包括目标用户数、网络钓鱼技术、发件人域或特定收件人。 有关详细信息,请参阅 创建有效负载自动化中的步骤 4。

开始使用攻击模拟培训

攻击模拟训练的模拟自动化

通过攻击模拟培训获得见解