> For the complete documentation index, see [llms.txt](https://wiki.lucysecurity.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://wiki.lucysecurity.com/lucy-wiki-de/anleitungen/einen-lucy-server-auf-die-whitelist-setzen/whitelisting-fur-dateiangriffe.md).

# Whitelisting für Dateiangriffe

### **Einführung**

Um dateibasierte Malware-Angriffe mit Microsoft Defender zu simulieren, müssen Sie Einstellungen für Active Directory (AD) Gruppenrichtlinienobjekte (GPO) konfigurieren, um bestimmte Dateien vom Scan auszuschließen. Dieser Leitfaden bietet Schritt-für-Schritt-Anweisungen zum Zulassen von Dateien nach Pfad mithilfe von GPOs.

***

### **Wichtige Überlegungen**

**Lucy-IP auf die Whitelist setzen:**

* Stellen Sie sicher, dass Lucys IP auf Ebene des Mail-Gateways auf die Whitelist gesetzt ist, um die E-Mail-Zustellung zu gewährleisten.
* Ausführliche Anweisungen finden Sie unter den folgenden Links:
  * [O365-Whitelisting](/lucy-wiki-de/anleitungen/einen-lucy-server-auf-die-whitelist-setzen/microsoft-o365-auf-die-whitelist-setzen.md)
  * [Google Workspace-Whitelisting](/lucy-wiki-de/anleitungen/einen-lucy-server-auf-die-whitelist-setzen/google-workspace-whitelisting.md)

***

**Zusätzliche Sicherheitsmaßnahmen:**

* Dieser Leitfaden behandelt GPO-Einstellungen für AD. Wenn Ihre Organisation zusätzliche Antivirensoftware oder Firewall-Schutz verwendet, muss eine entsprechende Whitelist-Konfiguration vorgenommen werden.

**Makrobezogene Angriffe:**

* Bei makrobezogenen Angriffen müssen Benutzer weiterhin die Bearbeitung und Makros in Office-Dokumenten aktivieren. Gestalten Sie das Angriffsszenario so, dass Benutzer zu diesen Aktionen aufgefordert werden.

***

### **Szenario-Beispiel**

**Szenario:**

* Erfolgreicher Angriff = Datensendung / Dateidaten empfangen
* Angriffsvektor: Gemischter Angriff (Anmeldedaten über Benutzer-Login auf einer webgehosteten Seite sammeln + Payload herunterladen und ausführen).

**Idee:**

* Der Benutzer erhält eine E-Mail vom CEO mit einem Link zu einer Liste der Top-Kunden.
* Der Benutzer meldet sich auf einer Landingpage an und schließt Phase 1 ab (Sammeln von Anmeldedaten).
* Der Benutzer lädt eine Excel-Datei herunter, die vom Virenscan ausgeschlossen ist.
* Nach dem Öffnen der Datei und dem Aktivieren der Bearbeitung und Makros wird das Skript ausgeführt und Phase 2 abgeschlossen (Datensendung).

***

Nachfolgend ist der Ablauf zum Hinzufügen einer Datei zur Ausschlussliste auf Maschinenebene beschrieben:

1. **Windows-Sicherheit öffnen:**
   * Gehen Sie zu Start -> Einstellungen -> Update & Sicherheit -> Windows-Sicherheit -> Viren- & Bedrohungsschutz.

<figure><img src="/files/c8f04c9d9c5682bbed18159ed74e27d29caadce8" alt="" width="547"><figcaption></figcaption></figure>

**Ausschluss hinzufügen:**

* Wählen Sie unter den Einstellungen für Viren- & Bedrohungsschutz die Option Einstellungen verwalten aus.
* Scrollen Sie nach unten zu Ausschlüsse und wählen Sie Ausschlüsse hinzufügen oder entfernen aus.
* Klicken Sie auf Ausschluss hinzufügen und wählen Sie Datei aus.
* Wählen Sie die auszuschließende Datei aus.

<figure><img src="/files/da6a4ad5a0ecc7f552f6e43e6eede240107ea594" alt="" width="563"><figcaption></figcaption></figure>

<figure><img src="/files/794d4e5e8f102e1bdcc6e4b2eb44415c01b93069" alt="" width="563"><figcaption></figcaption></figure>

Dieser Ablauf zeigt den Prozess auf individueller Ebene, aber für eine Implementierung im organisatorischen Maßstab führt der Netzwerkadministrator diese Schritte über AD-GPOs aus.

***

### **Einen Dateipfad in Active Directory über GPO ausschließen:**

**Gruppenrichtlinienverwaltung öffnen:**

* Navigieren Sie zu Tools -> Gruppenrichtlinienverwaltung.

<figure><img src="/files/bd2e5096a9d1960d383eb1c2cfd36f02127ac544" alt=""><figcaption></figcaption></figure>

**GPO erstellen oder bearbeiten:**

* Wählen Sie die Domäne aus, die den Endbenutzern zugeordnet ist.
* Klicken Sie mit der rechten Maustaste auf die Richtlinie und wählen Sie Bearbeiten aus.

<figure><img src="/files/ab58762ca1da7ce7e372745b3c2a3aa5aea9ccda" alt=""><figcaption></figcaption></figure>

**Zu den Windows-Defender-Einstellungen navigieren:**

* Gehen Sie zu Richtlinien > Administrative Vorlagen.

<figure><img src="/files/105fe7f04dd9395f71befbb079b582c3661c27bd" alt=""><figcaption></figcaption></figure>

* Klicken Sie auf Windows-Komponenten.

<figure><img src="/files/bda4f8b2f29f691f4404308c6afe54969019b489" alt=""><figcaption></figcaption></figure>

* Scrollen Sie nach unten zu Microsoft Defender Antivirus.

<figure><img src="/files/ccd9d6f3665e6334b7c23759defbe9895d128952" alt=""><figcaption></figcaption></figure>

* Klicken Sie auf Ausschlüsse.

<figure><img src="/files/87279319160de9e06a93e40ba780ea6f0f58fd2f" alt=""><figcaption></figcaption></figure>

**Pfadausschluss definieren:**

* Wählen Sie Pfadausschlüsse aus.

<figure><img src="/files/f881229b744b363daa63a118178dd489ae440d78" alt=""><figcaption></figcaption></figure>

* Klicken Sie auf Aktivieren und dann auf Anzeigen.

<figure><img src="/files/c18b7867879f3854ca5a8bb0eed45f64084ecf1d" alt="" width="497"><figcaption></figcaption></figure>

* Geben Sie den Dateipfad ein, z. B. `C:\Users\local.user\Downloads\List of Top clients V2.xls`.
* Setzen Sie den Wert auf 0.
* Klicken Sie auf OK und Übernehmen.

<figure><img src="/files/bf15bda43bedd1cc1714cb96ca2b56600e31b792" alt="" width="563"><figcaption></figcaption></figure>

**Richtlinie erzwingen:**

* Klicken Sie in der Gruppenrichtlinienverwaltung mit der rechten Maustaste auf die Richtlinie und wählen Sie Erzwingen aus.

<figure><img src="/files/7c39f556d335d11d5ca63fcd237c725a4ee68d76" alt=""><figcaption></figcaption></figure>

* Führen Sie `gpupdate /force` aus, um die Richtlinie für alle Benutzer zu aktualisieren.

<figure><img src="/files/109045eb1589af348cb2f0520d92e2ac6cb26f2b" alt=""><figcaption></figcaption></figure>

***

### **Bearbeiten und Inhalte in Excel aktivieren:**

**Bearbeitung aktivieren:**

* Wenn die Datei geöffnet wird, klicken Sie auf Bearbeitung aktivieren.

<figure><img src="/files/cd501ae5fbe85016f30b27dfed697227bd3037b7" alt=""><figcaption></figcaption></figure>

**Inhalt aktivieren:**

* Klicken Sie auf Inhalt aktivieren, damit Makros ausgeführt werden können.

<figure><img src="/files/be1c0dbc8a9b7386894a45cb98501b2ed069487b" alt=""><figcaption></figcaption></figure>

Wenn Sie diese Schritte befolgen, können Sie sicherstellen, dass Defender den Datei-Download und die Ausführung nicht blockiert, sodass die Simulation wie vorgesehen fortgesetzt werden kann.

**Referenzen**

* [Dateiausschlüsse für Erweiterungen in Microsoft Defender Antivirus konfigurieren](https://docs.microsoft.com/en-us/microsoft-365/security/defender-endpoint/configure-extension-file-exclusions-microsoft-defender-antivirus?view=o365-worldwide)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://wiki.lucysecurity.com/lucy-wiki-de/anleitungen/einen-lucy-server-auf-die-whitelist-setzen/whitelisting-fur-dateiangriffe.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
