Page cover
For the complete documentation index, see llms.txt. This page is also available as Markdown.

Whitelisting für Dateiangriffe

Einführung

Um dateibasierte Malware-Angriffe mit Microsoft Defender zu simulieren, müssen Sie Einstellungen für Active Directory (AD) Gruppenrichtlinienobjekte (GPO) konfigurieren, um bestimmte Dateien vom Scan auszuschließen. Dieser Leitfaden bietet Schritt-für-Schritt-Anweisungen zum Zulassen von Dateien nach Pfad mithilfe von GPOs.


Wichtige Überlegungen

Lucy-IP auf die Whitelist setzen:

  • Stellen Sie sicher, dass Lucys IP auf Ebene des Mail-Gateways auf die Whitelist gesetzt ist, um die E-Mail-Zustellung zu gewährleisten.

  • Ausführliche Anweisungen finden Sie unter den folgenden Links:


Zusätzliche Sicherheitsmaßnahmen:

  • Dieser Leitfaden behandelt GPO-Einstellungen für AD. Wenn Ihre Organisation zusätzliche Antivirensoftware oder Firewall-Schutz verwendet, muss eine entsprechende Whitelist-Konfiguration vorgenommen werden.

Makrobezogene Angriffe:

  • Bei makrobezogenen Angriffen müssen Benutzer weiterhin die Bearbeitung und Makros in Office-Dokumenten aktivieren. Gestalten Sie das Angriffsszenario so, dass Benutzer zu diesen Aktionen aufgefordert werden.


Szenario-Beispiel

Szenario:

  • Erfolgreicher Angriff = Datensendung / Dateidaten empfangen

  • Angriffsvektor: Gemischter Angriff (Anmeldedaten über Benutzer-Login auf einer webgehosteten Seite sammeln + Payload herunterladen und ausführen).

Idee:

  • Der Benutzer erhält eine E-Mail vom CEO mit einem Link zu einer Liste der Top-Kunden.

  • Der Benutzer meldet sich auf einer Landingpage an und schließt Phase 1 ab (Sammeln von Anmeldedaten).

  • Der Benutzer lädt eine Excel-Datei herunter, die vom Virenscan ausgeschlossen ist.

  • Nach dem Öffnen der Datei und dem Aktivieren der Bearbeitung und Makros wird das Skript ausgeführt und Phase 2 abgeschlossen (Datensendung).


Nachfolgend ist der Ablauf zum Hinzufügen einer Datei zur Ausschlussliste auf Maschinenebene beschrieben:

  1. Windows-Sicherheit öffnen:

    • Gehen Sie zu Start -> Einstellungen -> Update & Sicherheit -> Windows-Sicherheit -> Viren- & Bedrohungsschutz.

Ausschluss hinzufügen:

  • Wählen Sie unter den Einstellungen für Viren- & Bedrohungsschutz die Option Einstellungen verwalten aus.

  • Scrollen Sie nach unten zu Ausschlüsse und wählen Sie Ausschlüsse hinzufügen oder entfernen aus.

  • Klicken Sie auf Ausschluss hinzufügen und wählen Sie Datei aus.

  • Wählen Sie die auszuschließende Datei aus.

Dieser Ablauf zeigt den Prozess auf individueller Ebene, aber für eine Implementierung im organisatorischen Maßstab führt der Netzwerkadministrator diese Schritte über AD-GPOs aus.


Einen Dateipfad in Active Directory über GPO ausschließen:

Gruppenrichtlinienverwaltung öffnen:

  • Navigieren Sie zu Tools -> Gruppenrichtlinienverwaltung.

GPO erstellen oder bearbeiten:

  • Wählen Sie die Domäne aus, die den Endbenutzern zugeordnet ist.

  • Klicken Sie mit der rechten Maustaste auf die Richtlinie und wählen Sie Bearbeiten aus.

Zu den Windows-Defender-Einstellungen navigieren:

  • Gehen Sie zu Richtlinien > Administrative Vorlagen.

  • Klicken Sie auf Windows-Komponenten.

  • Scrollen Sie nach unten zu Microsoft Defender Antivirus.

  • Klicken Sie auf Ausschlüsse.

Pfadausschluss definieren:

  • Wählen Sie Pfadausschlüsse aus.

  • Klicken Sie auf Aktivieren und dann auf Anzeigen.

  • Geben Sie den Dateipfad ein, z. B. C:\Users\local.user\Downloads\List of Top clients V2.xls.

  • Setzen Sie den Wert auf 0.

  • Klicken Sie auf OK und Übernehmen.

Richtlinie erzwingen:

  • Klicken Sie in der Gruppenrichtlinienverwaltung mit der rechten Maustaste auf die Richtlinie und wählen Sie Erzwingen aus.

  • Führen Sie gpupdate /force aus, um die Richtlinie für alle Benutzer zu aktualisieren.


Bearbeiten und Inhalte in Excel aktivieren:

Bearbeitung aktivieren:

  • Wenn die Datei geöffnet wird, klicken Sie auf Bearbeitung aktivieren.

Inhalt aktivieren:

  • Klicken Sie auf Inhalt aktivieren, damit Makros ausgeführt werden können.

Wenn Sie diese Schritte befolgen, können Sie sicherstellen, dass Defender den Datei-Download und die Ausführung nicht blockiert, sodass die Simulation wie vorgesehen fortgesetzt werden kann.

Referenzen

Zuletzt aktualisiert

War das hilfreich?